• # Re: Firewall ET serveur web ...

    Posté par (site web personnel) . En réponse au journal Firewall ET serveur web .... Évalué à 3.

    Séparer le firewall et le(s) serveur(s) est beaucoup plus sécurisant car te faire pirater le serveur ne permettra pas pour autant au pirate d'utiliser ton serveur comme relais vers l'extérieur.
    Le firewall est normalement imprenable, sauf en cas de faille dans la pile TCP/IP dans le noyau: chez moi, il a l'air "mort". Il n'écoute sur rien, ni tcp, ni udp, ni icmp. (Forcément pour le configurer, faut brancher l'écran, mais le jeu en vaut la chandelle à mon avis).

    Le serveur Web accepte les connexions en ssh (de partout), en http (de partout). Il ne peut initier aucune connexion, ni vers le LAN (grâce à un firewall local), ni vers internet (firewall local + le firewall dédié, le "mort"). Si le firewall local devient inutile (exploit root et pas seulement user), le serveur web pourra servir de relais pour attaquer les ordis présents sur le LAN (qui n'écoutent que sur ssh). L'attaquant ne pourra pas ressortir vers internet, car le firewall dédié l'en empêchera.

    Mixer firewall et serveurs te prive principalement de ce niveau de sécurité.