• [^] # Re: Comme Packet Filter ?

    Posté par . En réponse à la dépêche NuFW 0.7.1 est sorti, proposant un nouveau système pour le SSO. Évalué à 4.

    La différence avec authpf (partie de PF "ressemblant" à NuFW) est décrite dans la FAQ.

    Pour faire bref et en français :
    authpf fait IP=USER. Donc il n'est résistant ni au NAT ni aux machines multiutilisateurs. Et donc ,dans ces deux cas, les permissions de chaque utilisateur sont égale à la somme des permissions des utilisateurs telles que vu par le système de filtrage.

    NuFW ne fait pas cette association et authentifie individuellement les connexions. Il n'y a aucune approximation.

    Ce n'est pas le cas de authpf qui repose sur la connexion SSH. Donc, si on déconnecte brutalement le client SSH, le serveur ne peut détecter immédiatement la déconnexion. Il y a donc un laps de temps pendant lequel les permissions associées à l'IP restent présentes et il est donc possible de se subsituer à la machine ayant acquises les permissions tout en conservant ces mêmes permissions. Ce n'est pas le cas avec NuFW qui authentifie chaque connexion de manière fiable.