Il ne faut pas oublier que ce fameux 'bug' d'IPTables est du à un problème venant directement d'un protocole connu pour être mal concu et connu aussi pour être la plaie des firewalls et de leurs administrateurs... Je n'excuses pas ce bug/security_flaw, je dis juste qu'un bug concernant un protocole problématique dans la jeunesse d'un firewall ne doit pas t'ammener à rayer Netfilter de la liste des bons firewalls.
Quand à savoir si ce qu'a dit Fabien sur Netfilter est vrai, c'est très compliqué, car très subjectif. Mais l'on peut parler de certains avantages de netfilter sur ses concurents directs :
*/ modularitée/flexibilitée qui permet d'étendre les fonctions/targets.
*/ système de chaines très pratique et très fonctionnel
*/ statefull
*/ permet de matcher les adresses mac
*/ système de matching par limites, pour éviter les DDOS par exemple (système inteligent : edge et limit-burst)
*/ matching par owner (propriétaire), cad la personne qui a créé le paquet...
*/ rajout de targets (notement LOG qui est très pratique pour la lisibilitée de ses fichiers de logs...)
Attention, je n'ai pas dit qu'il était le seul à posséder ces attributs (ie de nombreux firewalls sont statefull de nos jours), juste qu'il a l'avantage de les réunir tous, et d'être facilement extenssible.
[^] # Re: Portage Linux?
Posté par _PinG _ . En réponse à la dépêche Le OpenBSD Packet Filter HOWTO est sorti. Évalué à 5.
Quand à savoir si ce qu'a dit Fabien sur Netfilter est vrai, c'est très compliqué, car très subjectif. Mais l'on peut parler de certains avantages de netfilter sur ses concurents directs :
*/ modularitée/flexibilitée qui permet d'étendre les fonctions/targets.
*/ système de chaines très pratique et très fonctionnel
*/ statefull
*/ permet de matcher les adresses mac
*/ système de matching par limites, pour éviter les DDOS par exemple (système inteligent : edge et limit-burst)
*/ matching par owner (propriétaire), cad la personne qui a créé le paquet...
*/ rajout de targets (notement LOG qui est très pratique pour la lisibilitée de ses fichiers de logs...)
Attention, je n'ai pas dit qu'il était le seul à posséder ces attributs (ie de nombreux firewalls sont statefull de nos jours), juste qu'il a l'avantage de les réunir tous, et d'être facilement extenssible.