j'aimerais bien voir ou on arrive a imposer ce genre de "bonnes pratiques"
moi chez mes clients.
le routage interne (intranet) a une route par defaut vers /dev/null.
le firewall externe a une seule route (celle par défaut) vers le grand ternet (autrement dit il ne connait pas le réseau interne et ne peut pas y acceder, les seules machines qu'il voit sont les proxy applicatifs qui sont dans son netmask.
seuls les protocoles pour lesquel j'ai installé un proxy applicatif sont utilisables.
c'est lourd, cela oblige a réflechir pour chaque nouvelle demande, mais j'aime bien.
de plus par rapport a l'avantage de l'interface de checkpoint "qui permet de'appliquer les règles necessaires a tous les parefeu sur la route", ben ce ne sert plus a rien puisque AUNCUN traffic en passe plusieurs parefeux :-))
[^] # Re: Article sur la haute-disponibilité de firewalls sur OpenBSD
Posté par PLuG . En réponse à la dépêche Article sur la haute-disponibilité de firewalls sur OpenBSD. Évalué à 3.
moi chez mes clients.
le routage interne (intranet) a une route par defaut vers /dev/null.
le firewall externe a une seule route (celle par défaut) vers le grand ternet (autrement dit il ne connait pas le réseau interne et ne peut pas y acceder, les seules machines qu'il voit sont les proxy applicatifs qui sont dans son netmask.
seuls les protocoles pour lesquel j'ai installé un proxy applicatif sont utilisables.
c'est lourd, cela oblige a réflechir pour chaque nouvelle demande, mais j'aime bien.
de plus par rapport a l'avantage de l'interface de checkpoint "qui permet de'appliquer les règles necessaires a tous les parefeu sur la route", ben ce ne sert plus a rien puisque AUNCUN traffic en passe plusieurs parefeux :-))