non non ne passes pas au tricot tout de suite.
la plupart des faits de ton premier post sont évident. Par exemple le statefull firewall et les attaques DoS.
par contre sur netfilter et le connection tracking. il me semble que je n'ai plus qu'a aller lire le code. Si ce que tu dis est vrai c'est purement et simplement un bug.
le NEW ne devrait accepter que les paquets avec SYN sans ACK et la table des connections ne devrait etre mise a jour que lorsque la reponse ACK+SYN est renvoyée.
Si pas de reponse, pas de "connexion" dans la table, cela me parait logique .?.
Pour ce qui est du DoS, le probleme c'est que si ton firewall est blindé, il est toujours possible de faire du DoS sur le routeur juste avant ... ou de "simplement" remplir la bande passante du site...
le DoS c'est vraiment la plaie, mais c'est un autre domaine de sécurité: la disponibilité. Dans un premier temps assurer la confidentialité/
[^] # Re: Non, non et non !
Posté par PLuG . En réponse à la dépêche La sécurité en Open Source. Évalué à 2.
non non ne passes pas au tricot tout de suite.
la plupart des faits de ton premier post sont évident. Par exemple le statefull firewall et les attaques DoS.
par contre sur netfilter et le connection tracking. il me semble que je n'ai plus qu'a aller lire le code. Si ce que tu dis est vrai c'est purement et simplement un bug.
le NEW ne devrait accepter que les paquets avec SYN sans ACK et la table des connections ne devrait etre mise a jour que lorsque la reponse ACK+SYN est renvoyée.
Si pas de reponse, pas de "connexion" dans la table, cela me parait logique .?.
Pour ce qui est du DoS, le probleme c'est que si ton firewall est blindé, il est toujours possible de faire du DoS sur le routeur juste avant ... ou de "simplement" remplir la bande passante du site...
le DoS c'est vraiment la plaie, mais c'est un autre domaine de sécurité: la disponibilité. Dans un premier temps assurer la confidentialité/