Le gros problème c'est que faire du filtrage de paquet (base d'un FW et de netfilter), c'est pas la même chose que de "l'inspection de contenu" (on délègue çà au proxy).
En fait, je pense qu'on peut dire que le filtrage de paquet (niveau 3), c'est mature et y a plus grand chose à inventer (traitement des canaux cachés par ex.). Donc les éditeurs sont bien emmerdés, et ils te refourguent du proxy ou du pseudo IDS qui n'a rien à foutre sur un filtre de paquet :
- çà oblige à avoir de la puissance de calcul donc à faire acheter de la machine sur-dimensionnée
- les proxys et autres IDS intégrés offrent un service mais sont loin des perfs, fonctionnalités d'un produit dédié (mod_proxy, squid, relais smtp, etc...)
- la plupart des failles graves des Checkpoints (je parle pas des DOS) concerne toujours les proxies du pare-feu...
Par contre, il y a des trucs sur lesquels ils sont encore en avance (je parle en terme d'intégration car ces fonctions existent dans le libre mais ajoutées les unes aux autres, çà devient complexe à configurer) :
- intégration VPN
- Haute disponibilité (jusqu'à maintenant...)
[^] # Re: Article sur la haute-disponibilité de firewalls sur OpenBSD
Posté par jojo2002 . En réponse à la dépêche Article sur la haute-disponibilité de firewalls sur OpenBSD. Évalué à 5.
En fait, je pense qu'on peut dire que le filtrage de paquet (niveau 3), c'est mature et y a plus grand chose à inventer (traitement des canaux cachés par ex.). Donc les éditeurs sont bien emmerdés, et ils te refourguent du proxy ou du pseudo IDS qui n'a rien à foutre sur un filtre de paquet :
- çà oblige à avoir de la puissance de calcul donc à faire acheter de la machine sur-dimensionnée
- les proxys et autres IDS intégrés offrent un service mais sont loin des perfs, fonctionnalités d'un produit dédié (mod_proxy, squid, relais smtp, etc...)
- la plupart des failles graves des Checkpoints (je parle pas des DOS) concerne toujours les proxies du pare-feu...
Par contre, il y a des trucs sur lesquels ils sont encore en avance (je parle en terme d'intégration car ces fonctions existent dans le libre mais ajoutées les unes aux autres, çà devient complexe à configurer) :
- intégration VPN
- Haute disponibilité (jusqu'à maintenant...)