Stéphane n'a pas dit que les pare-feux étaient inutiles, juste que se reposer dessus en espérant qu'ils te protègent des mAIchants Jean-Kévin est dangereux et contre-productif : tu auras beau avoir mis tes serveurs dans une DMZ derrière un ASA hors de prix, s'ils doivent servir quelque chose, il va bien falloir ouvrir ces services. Et à partir de là, tu seras vulnérable (comme tu t'en es d'ailleurs aperçu avec ton serveur SSH).
La seule vraie solution à ce problème est de ne pas croire que les problématiques sécurité s'arrêtent au pare-feu ou à l'IDS : si tes postes clients sont bourrés de keyloggers, tes applications Web farcies d'injections SQL, tes serveurs pas mis à jour depuis des lustres, tes mots de passe faiblards, ton pare-feu va juste te donner une illusion de sécurité, et c'est encore plus dangereux que de ne pas avoir de pare-feu du tout. Ceci vaut aussi pour M. Michu (d'ailleurs pour ce dernier, il y a en plus la contrainte que le pare-feu v6 doit supporter un truc du genre UPnP parce qu'il trouverait trop compliqué d'aller ouvrir des ports sur le pare-feu à la main, ce qui rend ledit pare-feu encore moins sûr).
[^] # Re: Firewall Freebox IPv4 mais pas IPv6
Posté par William Steve Applegate . En réponse à la dépêche Activation mondiale de l'IPv6 (World IPv6 Launch). Évalué à 3.
Stéphane n'a pas dit que les pare-feux étaient inutiles, juste que se reposer dessus en espérant qu'ils te protègent des mAIchants Jean-Kévin est dangereux et contre-productif : tu auras beau avoir mis tes serveurs dans une DMZ derrière un ASA hors de prix, s'ils doivent servir quelque chose, il va bien falloir ouvrir ces services. Et à partir de là, tu seras vulnérable (comme tu t'en es d'ailleurs aperçu avec ton serveur SSH).
La seule vraie solution à ce problème est de ne pas croire que les problématiques sécurité s'arrêtent au pare-feu ou à l'IDS : si tes postes clients sont bourrés de keyloggers, tes applications Web farcies d'injections SQL, tes serveurs pas mis à jour depuis des lustres, tes mots de passe faiblards, ton pare-feu va juste te donner une illusion de sécurité, et c'est encore plus dangereux que de ne pas avoir de pare-feu du tout. Ceci vaut aussi pour M. Michu (d'ailleurs pour ce dernier, il y a en plus la contrainte que le pare-feu v6 doit supporter un truc du genre UPnP parce qu'il trouverait trop compliqué d'aller ouvrir des ports sur le pare-feu à la main, ce qui rend ledit pare-feu encore moins sûr).
Envoyé depuis mon PDP 11/70