• [^] # Re: Exemple de ruleset domestique classique

    Posté par . En réponse à la dépêche Sortie de OpenBSD 4.1. Évalué à 2.

    egress fait partie de la mise en place des groupes d'interfaces : c'est le groupe, crée automatiquement, qui contient l'interface où se trouvent la/les route(s) par défaut.
    Ces groupes d'interfaces se configurent avec ifconfig.

    Tu peux écrire ton fichier pf.conf avec des noms d'interfaces ou de groupes. Tout fonctionne de la même manière.

    L'avantage avec egress est la portabilité puisque tu n'as plus besoin de te soucier de la portabilité de ton fichier si tu change de machine ou de carte réseau pour ta passerelle.

    C'est aussi utile dans d'autres cas : par exemple, pour mon laptop, j'ai un seul fichier pf.conf écrit en fonction d'egress. Dès que je bascule sur le wifi, le basculement se fait automatiquement par PF, je n'ai pas besoin de recharger les règles.

    Avec les groupes tu peux aussi faire des choses très intéressantes et simplifier grandement ton fichier. Imaginons que tu gères un routeur/firewall avec de multiples interfaces ayant les mêmes politiques, elles peuvent toutes être rassemblées dans un seul groupe. Une seule politique de filtrage pour le groupe est nécessaire.