• [^] # Re: HS LMF 12 : Le firewall, votre meilleur ennemi

    Posté par . En réponse à la dépêche HS LMF 12 : Le firewall, votre meilleur ennemi. Évalué à 4.

    En réfléchissant, quand tu fais du masquage, c'est un peu une fonction de proxy... au niveau des paquets. Absolument pas, par essence. Ce n'est pas le resultat qui est interessant, mais la maniere dont il est obtenu. Hors un proxy traite des requetes applicative, et un systeme de traduction d'adresses des paquets. C'est fondamentalement different, et c'est justement la que se situent les avantages et faiblesses des chacun des deux systemes. Je ne prendrais que l'exemple d'un proxy ARP. Un paquet ARP fragmenté, faut être carrément vicieux quand même ;) Un proxy est un mandataire pour un protocole donne. On parlait de protocole applicatif de niveau 7, mais si tu veux entrer dans le detail, et la jouer tordu, on peut la jouer tordu. ARP est un protocole de niveau 3, qui ne supporte pas la fragmentation (concept de niveau 3) et qui concu pour tenir en entier dans la trame de niveau 2 sous-jacente. Ca me parait un peu deplace comme exemple, maibon ;) Si tu parles de proxy ARP, il faut l'opposer a la notion de bridge par exemple, pour avoir quelquechose de comparable a l'opposition filtre+NAT/proxy. Si tu veux aller jusqu'a dire qu'un NAT est un proxy de niveau 4 (voire 5), pourquoi pas, on n'est plus a un abus de langage pres dans le monde de l'informatique, mais on prend bien garde a ne pas rapprocher ce concept de celui de proxy applicatif, de niveau 7. Je maintiens que rajouter des filtres applicatifs sur un pare-feu, c'est rajouter des faiblesses. Toujours, on est d'accord, mais ce n'etait pas l'objet de ma remarque. Malheureusement, tout le monde n'a pas les moyens/l'envie/la sagesse de creer une DMZ specialisee pour les proxies. C'est le marche qui veut ca, et c'est clairement a deplorer. Et la, on est d'accord. <--- c'est le but non ? C'est juste le concept de "proxy au niveau paquet" qui me fait bondir ;)