il a implémenté l'option scrub ? et les macros ? Parceque mine de rien, c'est ce genre de goodies qui simplifient *largment* la gestion d'un firéoualle ...
Tout à fait, PF supporte l'option "scrub" : normalisation des paquets fragmentés --> adieu les saloperies qui essayent de faire de l'évasion via des paquets stranges (Fragroute par ex.).
Oui il y a des macros du type :
ext_if = "kue0"
pass out on $ext_if from any to any keep state
Tu peux aussi mettre des labels sur les règles pour t'y retrouver dans tes logs :-) D'autres options sont assez "sympa", du genre "antispoofing" :
antispoof for lo0
est interprêté en :
block in on ! lo0 inet from 127.0.0.1/8 to any
block in on ! lo0 inet6 from ::1 to any
ça mérite aussi d'être souligné : dans le team d'Open, il y a aussi des français très actifs comme Espie, Miod, Matthieur ...
Tout à fait d'accord, certains trainent par ici de temps en temps (Miod).
Et puis theo il est peut-être chiant, mail il en a une plus grande. Dernier exemple :
L'exemple cité est assez bon : pour ou contre, génerer des logs syslog en XML ? Et tout de suite, c'est la foire d'empoigne entre les pro et les contre avec Theo qui fait l'arbitre et défend vigoureusement son point de vue ;-)
[^] # Re: PF supporte la répartition de charge IP
Posté par Foxy (site web personnel) . En réponse à la dépêche PF supporte la répartition de charge IP. Évalué à 1.
Tout à fait, PF supporte l'option "scrub" : normalisation des paquets fragmentés --> adieu les saloperies qui essayent de faire de l'évasion via des paquets stranges (Fragroute par ex.).
Oui il y a des macros du type :
ext_if = "kue0"
pass out on $ext_if from any to any keep state
Tu peux aussi mettre des labels sur les règles pour t'y retrouver dans tes logs :-) D'autres options sont assez "sympa", du genre "antispoofing" :
antispoof for lo0
est interprêté en :
block in on ! lo0 inet from 127.0.0.1/8 to any
block in on ! lo0 inet6 from ::1 to any
ça mérite aussi d'être souligné : dans le team d'Open, il y a aussi des français très actifs comme Espie, Miod, Matthieur ...
Tout à fait d'accord, certains trainent par ici de temps en temps (Miod).
Et puis theo il est peut-être chiant, mail il en a une plus grande. Dernier exemple :
L'exemple cité est assez bon : pour ou contre, génerer des logs syslog en XML ? Et tout de suite, c'est la foire d'empoigne entre les pro et les contre avec Theo qui fait l'arbitre et défend vigoureusement son point de vue ;-)