• [^] # Re: HS LMF 12 : Le firewall, votre meilleur ennemi

    Posté par . En réponse à la dépêche HS LMF 12 : Le firewall, votre meilleur ennemi. Évalué à 1.

    En réfléchissant, quand tu fais du masquage, c'est un peu une fonction de proxy... au niveau des paquets. Tu vois un proxy qui a besoin de réassembler les paquets pour travailler, donc nécéssairement applicatif. Je ne prendrais que l'exemple d'un proxy ARP. Un paquet ARP fragmenté, faut être carrément vicieux quand même ;) Ce qui fait la difference, c'est le contexte dans lequel on l'utilise, et donc son but. Un "firewall" (pour autant que se terme est encore un sens) peut mettre en oeuvre aussi bien du filtrage de paquets que des proxies pour faire du filtrage applicatif, du moment que c'est la pour securiser le truc. Le problème avec le filtrage applicatif sur le pare-feu, c'est que: - ça consomme de la ressource en plus, donc les performances de filtrage diminuent - si le filtre plante, que se passe-t-il ? - si le filtre est exploitable, que se passe-t-il ? Je maintiens que rajouter des filtres applicatifs sur un pare-feu, c'est rajouter des faiblesses. FW1 a un belle collection de proxies, les PIX aussi, ca n'a l'air de faire bondir personne ;) Tu m'étonnes, il y a toujours des couillons pour les acheter :) Pour ce qui est de FW1 et ses proxies, je n'aurais qu'une seule réponse: faut être fou pour les utiliser ;-) Oui, j'utilise du FW1. Non, je n'activerais *jamais* autre chose, y compris checkpoint certified, sur la machine. (euh... et non, j'ai pas le choix pour ce FW ;)