• [^] # Re: Non, non et non !

    Posté par . En réponse à la dépêche La sécurité en Open Source. Évalué à 1.

    Tant pis pour le tricot, alors. ;-)

    J'ai eu une discussion avec l'equipe de Netfilter sur la Netfilter devel mailing-list. Et, ils considèrent cela comme une 'feature'. Il parait que cela permet de rattraper les connexions pendantes après un reboot du firewall. Pour ma part, j'ai clairement dit que je trouvais cela dangereux, mais bon... (voir le thread:
    http://lists.netfilter.org/pipermail/netfilter-devel/2002-June/thre(...)
    Message Initial: http://lists.netfilter.org/pipermail/netfilter-devel/2002-June/0080(...)).

    Pour le DOS tu as raison, cependant le fait d'ajouter le fait d'avoir à enregistrer toutes les connections rajoute un usage de la mémoire (qui est présente en nombre limité dans le noyau), ce qui affaiblit d'autant plus le firewall. Si, à cela tu rajoute le fait que tu dois attendre une minute avant de retirer une connection qui s'est terminée normalement de la table des connections (bah oui, c'est ce que j'appelle le problème du 'man in the middle'. Comme le firewall est au milieu et qu'il ne doit rien assumer, il est possible que le dernier paquet se soit perdu et qu'il y ai une retransmission, donc on reste dans un état d'attente de time out de fin de connexion. Ce problème est inhérent à TOUTES les implémentations des stateful firewall).