Tres peu de coupe-feu, remonte au-dessus de TCP ou d'UDP ou alors via des relais applicatifs (relais de messagerie SMTP, proxy et reverse proxy HTTP)
Eh non, le "bete par feu Stateful", c'est dépassé, n'importe quel technico commercial qui bosse dans la sécurité le confirmera !!
Maintenant, les firewalls "de grands" sont capables de vérifier la cohérence jusqu'a la couche 7 (en totu cas pour les protocoles qu'ils connaissent), et donc par exemple de jeter du traffic SSH qui essaierait de passer via un port http (parceque bon, le http, on l'accepte, souvent).
Alors apres, effectivement, la plupart des produits font ca via des proxies, et pour peu que ca soit une appliance basée sur un ASIC "pas tout a fait de la derniere version qui sort des la semaine prochaine", les performances ont un peu tendance a s'effondrer lamentablement....
Mais il y a quelques produits qui font ca "proprement", rapidement, et qui ont en plus (au moins pour certains) le bon gout d'etre développés en France et d'etre basés sur des OS libres.....
Par ailleurs, une bonne pratique consiste a ne pas autoriser les postes de travail de tout usager a sortir en direct sur le grand 'ternet. Seuls des machines précises (placées si possible en zone de sécurité) ont le droit d'envoyer (et/ou de recevoir) du trafic vers Internet sur des ports/protocoles particuliers.
Ouais, alors en théorie, effectivement, c'est bien (mais ca ne résoud pas tout pour autant), mais en pratique, a part certains endroits sensibles administres par des paranos (ministeres ? armee ? societes de gestions de PKIs ou d'autres données sensibles du meme genre ? mon réseau local ? :-), j'aimerais bien voir ou on arrive a imposer ce genre de "bonnes pratiques".
[^] # Re: Article sur la haute-disponibilité de firewalls sur OpenBSD
Posté par Vanhu . En réponse à la dépêche Article sur la haute-disponibilité de firewalls sur OpenBSD. Évalué à 2.
Eh non, le "bete par feu Stateful", c'est dépassé, n'importe quel technico commercial qui bosse dans la sécurité le confirmera !!
Maintenant, les firewalls "de grands" sont capables de vérifier la cohérence jusqu'a la couche 7 (en totu cas pour les protocoles qu'ils connaissent), et donc par exemple de jeter du traffic SSH qui essaierait de passer via un port http (parceque bon, le http, on l'accepte, souvent).
Alors apres, effectivement, la plupart des produits font ca via des proxies, et pour peu que ca soit une appliance basée sur un ASIC "pas tout a fait de la derniere version qui sort des la semaine prochaine", les performances ont un peu tendance a s'effondrer lamentablement....
Mais il y a quelques produits qui font ca "proprement", rapidement, et qui ont en plus (au moins pour certains) le bon gout d'etre développés en France et d'etre basés sur des OS libres.....
Par ailleurs, une bonne pratique consiste a ne pas autoriser les postes de travail de tout usager a sortir en direct sur le grand 'ternet. Seuls des machines précises (placées si possible en zone de sécurité) ont le droit d'envoyer (et/ou de recevoir) du trafic vers Internet sur des ports/protocoles particuliers.
Ouais, alors en théorie, effectivement, c'est bien (mais ca ne résoud pas tout pour autant), mais en pratique, a part certains endroits sensibles administres par des paranos (ministeres ? armee ? societes de gestions de PKIs ou d'autres données sensibles du meme genre ? mon réseau local ? :-), j'aimerais bien voir ou on arrive a imposer ce genre de "bonnes pratiques".