• [^] # oui mais non...

    Posté par . En réponse à la dépêche Le OpenBSD Packet Filter HOWTO est sorti. Évalué à 5.

    les fichiers de conf ont clairement des avantages, mais le fait qu'iptables (et son prédécesseur, ipchains, ce qui n'est pas étonnant, car c'est la même personne, Rusty Russel, qui est l'auteur des deux outils) soit sous forme de programme permet un plus grand dynamisme. Je m'explique : je créé une chaine "mechants" qui contient des règles pour bloquer les vilains qui foutent leurs doigts où il faut pas (finger, netbios-ssn, rpc et consors...). je peux facilement dans mon cron ou avec atd flusher cette chaine quand je le veux... Et pluis il est plus facile/pratique de lancer une commande depuis un script/programme que de modifier un fichier de conf puis de le faire relire par le programme adéquate... Ce n'est qu'un exemple simpliste, car les aplications sont nombreuses... Enfin c'est mon avis, et ca n'engage que moi.
    Je vais rechercher justement un mail ou Rusty Russel (le 'kernel_firewall_hacker' ou 'iptables/netfilter_hacker', au choix) expliques ce choix d'une commande et non d'un fichier de conf... C'est relativement interessant à lire...
    Dans le même esprit, ceux qui sont interessés par netfilter/iptables peuvent lire http://netfilter.samba.org/unreliable-guides/netfilter-hacking-HOWT(...) : "The Linux netfilter Hacking HOWTO"...
    Allez aussi jeter un oeuil sur
    http://netfilter.samba.org/unreliable-guides/(...) , c'est très interessant...