• [^] # Re: Et les utilisateurs

    Posté par . En réponse à la dépêche Mise en place d'un firewall « fort ». Évalué à 10.

    Sauf qu'un admin il est d'abord là pour les utilisateurs. Et que tout bloquer c'est clairement pas une solution.

    Combien de fois ai-je utilisé au taf la connexion ssh sur ma machine perso, pour récupérer quelque chose que j'avais fait un jour, regarder un fichier de conf, faire des requètes DNS quand notre DNS est tombé, ...

    Il y a aussi d'autres services, comme les pserver CVS publics, ... qui ne sont pas accessibles via un proxy.

    Même en parlant de l'IRC, outre le fait que c'est parfois un moyen rapide d'avoir une réponse à une question, c'est aussi une bonne chose de pouvoir se défouler un peu pendant la pause midi par exemple, et un IRC ça sert aussi à ça (enfin, c'est vrai, y'a la tribune aussi :) )

    Donc, à part dans certains cas exceptionnels où il est nécessaire de contrôller toutes les infos sortantes de la boite, fermer tous les ports en sortie est pour moi quelque chose de très mauvais, car il prive l'utilisateur de beaucoup de libertés, qui peuvent être utiles même pour la qualité de son travail. Et niveau sécurité ça n'apporte vraiment pas grand chose. Je ne dis pas qu'il faut tout laisser sur la chaîne "OUTPUT", mais qu'il _faut_ laisser aux utilisateurs la possibilité d'établir des connexions ssh, pserver, ftp, ntp, et pourquoi pas aussi irc.