Il peut bien sur y avoir des failles du coté d'iptables/netfilter, mais dans le principe il vaut mieux que ce soit une machine sans données critique qui se prenne les attaques et effectue déjà un filtrage des type de paquets IP en provenance d'internet qui peuvent ensuite transité vers les machines critiques.
C'est déjà arrivé dans le passé qu'un simple PING forgé fasse planté l'OS sans possibilité de rattrapage des données. Rien ne prouve que cela ne puisse plus arriver.
On a aussi vu des backdoors positionnées dans un firmware de carte réseau par un attaquant, des failles dans les logiciels d'analyse réseau en mode promicious. Bref, toute machine auquel on a branché un câble réseau est potentiellement faillible, seul le degré de confiance compte.
Je préfère clairement que ce soit le firewall qui tombe que les machines derrière avec tout les risques que ça engendre.
Après si l'attaquant arrive a avoir un accès sur le firewall, il peut voir tout le trafic qui y transite, mais si il a réussit a pown cette machine, il y a de grandes chances que de toute façon il aurait eu accès à toutes les autres machines plus facilement.
[^] # Re: Firewall
Posté par lay . En réponse au journal J'ai plein d'amis ... et je ne le savais pas ;o). Évalué à 2. Dernière modification le 04 juin 2012 à 14:23.
Il peut bien sur y avoir des failles du coté d'iptables/netfilter, mais dans le principe il vaut mieux que ce soit une machine sans données critique qui se prenne les attaques et effectue déjà un filtrage des type de paquets IP en provenance d'internet qui peuvent ensuite transité vers les machines critiques.
C'est déjà arrivé dans le passé qu'un simple PING forgé fasse planté l'OS sans possibilité de rattrapage des données. Rien ne prouve que cela ne puisse plus arriver.
On a aussi vu des backdoors positionnées dans un firmware de carte réseau par un attaquant, des failles dans les logiciels d'analyse réseau en mode promicious. Bref, toute machine auquel on a branché un câble réseau est potentiellement faillible, seul le degré de confiance compte.
Je préfère clairement que ce soit le firewall qui tombe que les machines derrière avec tout les risques que ça engendre.
Après si l'attaquant arrive a avoir un accès sur le firewall, il peut voir tout le trafic qui y transite, mais si il a réussit a pown cette machine, il y a de grandes chances que de toute façon il aurait eu accès à toutes les autres machines plus facilement.