|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Serge 2:5020/400 24 Dec 2003 12:08:31 To : Sergey Y. Afonin Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- Sergey Y. Afonin wrote: > Serge wrote: >>Так вот. если поставить вопрос не изначальный, а в таком >>виде: "Hа каких узлах и какого уровня необходим сетевой экран?" > Это, пожалуй, самый правильный вопрос. :-) > И ответить на него может лишь владелец узла. Зависит это от кучи > факторов, начиная от ценности данных и заканчивая видимостью узла > из определенных зон сети и возможностью нанесения вреда с этого > узла кому-то еще. :) >>Из собственного (скудного до безобразия) опыта понимаю >>лишь то, что: >>1) необходимо определить зоны по безопасности/удобству. >>2) внутри зон жестко определять политику. >>3) на стыках зон ставить экраны. > В общем, ты сам себе и ответил. Очень, кстати, доходчиво. Что дальше > пояснять, уже и непонятно: дальше начинаются частные случаи, которых > вагон. Я бы только слово "жестко" в пп 2 поставил бы в зависимость от > пп 1. Дальше стоит рассматривать общие частности :) так сказать. Одна из таких частностей - это взаимоотношение провайдера и клиента. Общеизвестно, что подсчет трафика клиента ведется посредством правил в таблице фильтра, поэтому вполне логично допустить, что в нагрузку к этому у провайдера будет настроена и защита от внешних по отношению к клиенту траффикогенерирующих атак (SYN флуд, к примеру). Или это не так? Т.е. тут данная частность - она общая, и, хоть и относится к несколько другой сфере, все же основана на сетевом экране. VPN организовывается все тем же пакетным фильтром. Однако, так как человеку свойственно временами ошибаться, пакеты этого соединения могут летать совершенно неожиданными путями... (из практики: на своём шлюзе на внешнем интерфейсе ловлю чьи-то GREшные пакеты. должен ли я от них защищаться?) И т.д... -- wbr, Serge --- ifmail v.2.15dev5.1 * Origin: Magistral Telecom JV. (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/11846fe5002ec.html, оценка из 5, голосов 10
|