mais de là à dire que ce n'est pas sécurisé du tout...
Comme beaucoup de chose, la sécurité dépend du point de vu et des besoins. La solution abordée ici est sans doute accpetable pour beaucoup de monde, car suffisament sûre. Mais pour moi, elle represente un risque non négligeable.
Présente cette solution à un administrateur d'un réseau de 1000 machines ou +, et il te rira au nez ! :)
le seul risque reste un bug dans la couche Netfilter mais, auquel cas, tu y es aussi soumis dès que tu fais du routage logiciel.
Non : Comme dit plus haut, si le modem passe sous le contrôle de l'intrus (cheval de troie, bug, etc...), il devient un élément actif qui peut faire ce qu'il veut. Y compris :
- dialoguer directement avec les autres machines du LAN
- interroger le firewall Linux, en se faisant passer pour une autre machine du LAN. Et accéder par exemple aux serveurs SSH, Samba, SMTP, etc.... qui peuvent tourner sur cette machine
Et cela, ni le switch, ni ta configuration de Netfilter ne peuvent l'interdir... :(
Concernant le routeur/modem ADSL, je ne vois pas pourquoi il verrait passer des trames qui ne lui sont pas destinées avec un switch
Les messages de broadcasts dont l'adresse MAC de destination est ff:ff:ff:ff ... Le switch sera OBLIGE de les envoyer au modem/routeur.
[^] # Re: Carte PCMCIA "double" : IP alias
Posté par Olivier (site web personnel) . En réponse au journal Carte PCMCIA "double". Évalué à 1.
Comme beaucoup de chose, la sécurité dépend du point de vu et des besoins. La solution abordée ici est sans doute accpetable pour beaucoup de monde, car suffisament sûre. Mais pour moi, elle represente un risque non négligeable.
Présente cette solution à un administrateur d'un réseau de 1000 machines ou +, et il te rira au nez ! :)
le seul risque reste un bug dans la couche Netfilter mais, auquel cas, tu y es aussi soumis dès que tu fais du routage logiciel.
Non : Comme dit plus haut, si le modem passe sous le contrôle de l'intrus (cheval de troie, bug, etc...), il devient un élément actif qui peut faire ce qu'il veut. Y compris :
- dialoguer directement avec les autres machines du LAN
- interroger le firewall Linux, en se faisant passer pour une autre machine du LAN. Et accéder par exemple aux serveurs SSH, Samba, SMTP, etc.... qui peuvent tourner sur cette machine
Et cela, ni le switch, ni ta configuration de Netfilter ne peuvent l'interdir... :(
Concernant le routeur/modem ADSL, je ne vois pas pourquoi il verrait passer des trames qui ne lui sont pas destinées avec un switch
Les messages de broadcasts dont l'adresse MAC de destination est ff:ff:ff:ff ... Le switch sera OBLIGE de les envoyer au modem/routeur.