• [^] # Re: Non, non et non !

    Posté par . En réponse à la dépêche La sécurité en Open Source. Évalué à 9.

    Tu as bien raison sur pas mal de points. (dossier / sources n'assurent pas la securite ...) Cependant concernant netfilter: - sur le nombre de modules, je ne vois pas le probleme. il faut charger des modules ? et alors ?!? comptes-tu aussi le nombre de librairies dynamiques utilisées par tous tes binaires ?? Si vraiment cela te pose un probleme, compile tout en statique ... - sur la doc, c'est l'eternel probleme des logiciels. regarde la doc de FW-1 par exemple... et compare :-) celle de netfilter est largement plus complete et ne se limite pas a "cliquez ici". - la taille du code, effectivement, plus c'est concis, precis et bien implemente, plus c'est fiable. N'hésites surtout pas a proposer une implementation plus "belle" et sûre ... Sinon les attaques DoS sont un reel probleme. J'en deduis de ton post que tu preferes les firewall non statefull, bien plus sûrs évidement puisqu'ils ne s'encombrent pas de table de connexion. Comment ? ah oui il faut ouvrir les ports 1024-65000, mais c'est pas grave hein ? ;-). C'est facile de critiquer, mais qu'as tu a proposer a la place du statefull actuel ? Avec Netfilter tu peux configurer des "rate" pour eviter les DoS, ce n'est pas parfait mais c'est un début. D'ailleurs si tu as une meilleure idée que le statefull, dépose un brevet ... ca va interesser pas mal d'éditeurs de soft :-) Bref ton "coup de gueule" se base sur des faits évidents, il me semble un peu "facile". Le lien que tu donnes (hipac) est tres interessant. Il y a sans doute de la place pour ameliorer netfilter. Dans leur bench, le comportement de leur soft est netement plus scalable que celui de netfilter ... qui degringole quand le firewall est chargé de plus de 200 regles. Un firewall avec 200 regles, c'est une aberration au niveau de l'architecture de securite. Quand tu depasses 200 regles, il faut te poser des questions bien plus profondes que la version de netfilter utilisée .... [ce qui ne veut pas dire qu'il ne faut pas améliorer netfilter hein]