• [^] # Re: DROP!

    Posté par . En réponse au journal Les pare-feu. Évalué à 0.

    Si c'est un méchant Tipiak, qu'il arrive à installer une backdoor sur ta machine et que ton firewall tourne sur cette même machine, alors le programme lui-même va faire ouvrir le port dont il a besoin ! C'est ridicule !
    Parce que n'importe quel utilisateur peut modifier la conf du fw ?

    Avoir une backdoor ne veut pas forcément dire "avoir quelqu'un en root sur la machine".

    il faut empêcher ton méchant pirate d'accéder à ta machine,
    tout a fait d'accord.

    pas bloquer des ports à postériori,
    Tu voulais peut etre dire "a priori".
    Et puis l'un n'empêche pas l'autre.

    sinon tu vas empêcher les programmes réguliers de fonctionner normalement.
    Si tu gère le firewall , tu es admin. Si tu es admin, tu sais quel programme s'execute sur ta machine, et il a besoin de quel port.

    En bref :
    Même si je ne suis pas forcément pour un fw qui s'execute sur le système, avoir un fw qui
    drop+log les paquets attaquant de mauvais ports:
    - plus discret lors des (nombreux) scans
    - evite, si il y a un probleme de sécu avec un port fermé (leak d'information permettant une attaque autre part avec les numéro de séquence par ex) d'être vulnérable.
    - surveille (avec la regle log) les personnes non autorisé essayant de se connecter (a couplé avec un fwlogwatch par exemple)
    - surveille l'état de la/des machines /du réseau

    verifie les données sur les ports ouverts
    - empeche le syn flood, le ping of death, ....

    etc...


    C'est dingue, çà, d'ailleurs : on s'efforce toujours de pallier les conséquences directes d'un problème au lieu d'essayer d'en déterminer les causes.
    On peut faire les deux !
    on pallie aux conséquences directe d'un problème de façon génériques.
    Et cette "palliation" permet aussi de nous avertir quand on rencontre ce problème, et a partir de là on recherche les causes (0-day).