• [^] # --state NEW et Syn

    Posté par . En réponse à la dépêche La sécurité en Open Source. Évalué à 2.

    J'ai eu une discussion avec l'equipe de Netfilter sur la Netfilter devel mailing-list. Et, ils considèrent cela comme une 'feature'. Il parait que cela permet de rattraper les connexions pendantes après un reboot du firewall. Pour ma part, j'ai clairement dit que je trouvais cela dangereux, mais bon...


    Pour être précis, c'est une feature dangereuse:

    Cela permet effectivement de ne pas couper des connexions quand il y a reboot (voire commutation sur un éventuel firewall de backup), ou d'autoriser en toute connaissance de causes certains paquets "anormaux", pour pouvoir par exemple scanner de l'intérieur vers l'extérieur, etc....

    Mais si c'est mal compris, plein de gens croient (à tort, donc) que le fait de vérifier le --state NEW garantit que le paquet est bien un début de connexion (pour du TCP, bien sur), alors que ca garantit surtout qu'il ne fait pas partie d'une connexion en cours....


    Par contre, en y réfléchissant, c'est l'état INVALID que je comprends pas trop, du coup, faudra que j'aille voir ca (probablement dans les sources, effectivement....).