Si c'est un méchant Tipiak, qu'il arrive à installer une backdoor sur ta machine et que ton firewall tourne sur cette même machine, alors le programme lui-même va faire ouvrir le port dont il a besoin ! C'est ridicule !
Parce que n'importe quel utilisateur peut modifier la conf du fw ?
Avoir une backdoor ne veut pas forcément dire "avoir quelqu'un en root sur la machine".
il faut empêcher ton méchant pirate d'accéder à ta machine,
tout a fait d'accord.
pas bloquer des ports à postériori,
Tu voulais peut etre dire "a priori".
Et puis l'un n'empêche pas l'autre.
sinon tu vas empêcher les programmes réguliers de fonctionner normalement.
Si tu gère le firewall , tu es admin. Si tu es admin, tu sais quel programme s'execute sur ta machine, et il a besoin de quel port.
En bref :
Même si je ne suis pas forcément pour un fw qui s'execute sur le système, avoir un fw qui
drop+log les paquets attaquant de mauvais ports:
- plus discret lors des (nombreux) scans
- evite, si il y a un probleme de sécu avec un port fermé (leak d'information permettant une attaque autre part avec les numéro de séquence par ex) d'être vulnérable.
- surveille (avec la regle log) les personnes non autorisé essayant de se connecter (a couplé avec un fwlogwatch par exemple)
- surveille l'état de la/des machines /du réseau
verifie les données sur les ports ouverts
- empeche le syn flood, le ping of death, ....
etc...
C'est dingue, çà, d'ailleurs : on s'efforce toujours de pallier les conséquences directes d'un problème au lieu d'essayer d'en déterminer les causes.
On peut faire les deux !
on pallie aux conséquences directe d'un problème de façon génériques.
Et cette "palliation" permet aussi de nous avertir quand on rencontre ce problème, et a partir de là on recherche les causes (0-day).
[^] # Re: DROP!
Posté par briaeros007 . En réponse au journal Les pare-feu. Évalué à 0.
Parce que n'importe quel utilisateur peut modifier la conf du fw ?
Avoir une backdoor ne veut pas forcément dire "avoir quelqu'un en root sur la machine".
il faut empêcher ton méchant pirate d'accéder à ta machine,
tout a fait d'accord.
pas bloquer des ports à postériori,
Tu voulais peut etre dire "a priori".
Et puis l'un n'empêche pas l'autre.
sinon tu vas empêcher les programmes réguliers de fonctionner normalement.
Si tu gère le firewall , tu es admin. Si tu es admin, tu sais quel programme s'execute sur ta machine, et il a besoin de quel port.
En bref :
Même si je ne suis pas forcément pour un fw qui s'execute sur le système, avoir un fw qui
drop+log les paquets attaquant de mauvais ports:
- plus discret lors des (nombreux) scans
- evite, si il y a un probleme de sécu avec un port fermé (leak d'information permettant une attaque autre part avec les numéro de séquence par ex) d'être vulnérable.
- surveille (avec la regle log) les personnes non autorisé essayant de se connecter (a couplé avec un fwlogwatch par exemple)
- surveille l'état de la/des machines /du réseau
verifie les données sur les ports ouverts
- empeche le syn flood, le ping of death, ....
etc...
C'est dingue, çà, d'ailleurs : on s'efforce toujours de pallier les conséquences directes d'un problème au lieu d'essayer d'en déterminer les causes.
On peut faire les deux !
on pallie aux conséquences directe d'un problème de façon génériques.
Et cette "palliation" permet aussi de nous avertir quand on rencontre ce problème, et a partir de là on recherche les causes (0-day).