• [^] # Re: Vaste sujet

    Posté par (site web personnel) . En réponse au journal Linux sécurisé, GRsecurity, RSBAC, PaX, SSP, libsafe, SElinux,.... Évalué à 1.

    Xinetd permet théoriquement de gérer tout cela de la même façon pour chaque daemon. Toutefois, il nécessite de lancer un processus pour chaque nouvelle connexion tcp, il s'avère donc gourmand en puissance.

    Il date de l'époque aussi ou les daemons n'étaient pas forcément capables de gérer euh-même leurs pool de socket et les optimisations associées.

    Apache a donné le "la" et est aujourd'hui beaucoup moins gourmand et beaucoup plus optimisé en mode standalone qu'inetd.

    désormais, la plupart des daemons (exemple apache samba proftpd) sont capables de gérer euh-même leur socket, autant leur laisser le faire. De plus, ces mêmes daemons ont souvent (si ce n'est toujours) des directives de conf pour leur demander de n'écouter que sur certaines interfaces ou ip (bind de socket).

    j'aurais donc tendance à dire
    - standalone pour la performance
    - bien configurer ses services pour qu'ils n'écoutent que sur les ips q'ils devront servir.
    - ajouter un firewalling devant si besoin, par exemple pour restreindre l'accès à ce service aux ip locales de manière plus formelle.