• [^] # Re: règles L7

    Posté par . En réponse à la dépêche Sortie de Nuface 1.2. Évalué à 4.

    Salut, et d'abord merci pour ce commentaire qui révèle un intérêt et une compréhension des technologies utilisées.

    Les règles layer7 sont "orthogonales" aux "autres" ACLs. En fait, il s'agit d'ACL à un autre niveau (lié au protocole). En effet, Netfilter/NuFW prend la décision sur le premier paquet (en TCP : SYN) d'une connexion, alors que layer7 a souvent besoin d'un certain nombre d'échanges sur la connexion établie pour pouvoir statuer.

    Ainsi, une connexion peut être autorisée par Netfilter (donc par une ACL classique), puis après quelques échanges de datagrammes bloquée par Layer7.

    Pour ce qui concerne la deuxième question, Nuface est beaucoup plus fin que cela : l'outil s'appuie sur la notion de marque interne à la couche réseau du noyau Linux. Il est donc possible par exemple de créer deux protocoles HTTP dans nuface (un lié à une vérification L7, l'autre non) et d'utiliser le protocole de son choix pour chaque ACL. La distinction entrée/sortie est donc faisable, mais en fait on a une distinction encore plus fine que cela : ACL par ACL.

    Merci pour ton intérêt pour l'outil : il y a encore des fonctionnalités dans les cartons, à suivre dans les prochaines versions ;)