• [^] # Re: autre point

    Posté par . En réponse au journal [Fantasme ergonomique] Interface graphique pour firewall. Évalué à 5.

    Un ensemble de règles bien écrites et bien commentées ne constitue pas une salade de nouilles ...

    J'abonde dans ce sens. IPtables est très complet et pas si compliqué à utiliser, de plus on peut lui adjoindre de la QoS, des tables de routage multiples, et plein d'autre choses sympa. Avec la notion de "jump" on peut même optimiser le nombre de règles parcourues par le kernel pour prendre sa décision ...
    Je ne vois pas comment on pourrait mettre tout ça dans une interface graphique qui permette de tout représenter d'un seul coup d'oeil.

    Si je pouvais donner un conseil ce serait plutot:
    - utilisez la ligne de commande iptable dans des scripts c'est précis
    - si vous avez trop de règles, ben justement iptables permet de decouper le probleme en plusieurs chaines (et utiliser le jump -j ). Le découpage intelligent des règles permet de les rendre lisibles.
    - et si c'est encore trop compliqué c'est que vous tentez de filtrer beaucoup, beaucoup de zones de sécurités différentes avec un seul parefeu ... pour moi c'est MAL car la moindre erreur de règle va compromettre directement la sécurité du réseau, je conseille donc de séparer le problème en utilisant plusieurs parefeux dans ce cas (le prix d'un PC faisant tourner iptables n'est pas vraiment un problème en entreprise, ni même deux serveurs si on veut un cluster ...)

    Tu l'aura compris, pour moi si le problème est compliqué il faut se former ou embaucher quelqu'un qui sait, et ne pas croire qu'une interface graphique va permettre a n'importe qui de gérer correctement des règles de parefeu d'entreprise ... d'autant plus que le script iptables est auditable, gérable dans un gestionnaire de source (svn ?), ...