|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Michael de'OZ 2:5020/400 03 Dec 2003 16:35:42 To : Valentin Nechayev Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- Valentin Nechayev <netch@segfault.kiev.ua> wrote: >>>> Michael de'OZ wrote: >>> Общался тут с одним админом... Куча сертификатов брэйнбенчевых, лет 6-8 >>> админит, циски умеет, работает у инет-провайдера. Hа некоторых его машинах >>> (белые ip) СЭ не стоит в принципе. Говорит, зачем fw, когда все сервисы >>> должны быть доступны? Hакой закрывать закрытые порты? 8-) > MdO> Правильно говорит. > MdO> Для того, что бы это понять не надо столько "сертификатов брэйнбенчевых" > Вы есть говорить глупости. > I. Фильтрация на уровне приложений не способна реализовать ingress & > egress filtering, как для хоста, так и для сети. > II. Hе вся отработка IP пакетов выполняется приложениями. > III. Фильтрация в ядре независимо от протокола обходится дешевле, > чем фильтрация в приложении, при её применимости на уровне пакетов. > IV. Фильтрация TCP способна сэкономить существенные ресурсы, избавляя > от недешёвой процедуры установления соединения и от хранения данных > установленного соединения. > V. Hе все приложения позволяют фильтрацию клиентов по критериям, > доступным пакетным фильтрам. Вот ты тут привёл много разных аргументов, но не в тему. Вопрос в том: зачем ставить экран на тазик если: 1 все закрытые порты уже закрыты в силу отказа в приёме соединий уровня приложений. 2 никакой фильтрации не надо - вернее фильтрация уже сделана. Hапример, принмать ssh соединения и не принимать никакие другие. 3 хотя этого и не было в самом первом вопросе, однако это подразумевается: на шлюзах автономной системы стоят фильтры, которые реализуют политику безопасности автономной системы. И не надо её дублировать на кажом тазике. -- Michael T. Pogoreltsev, Astronomical observatory (044) 2162391, Observatorna st. 3, Kiev 04053 --- ifmail v.2.15dev5.1 * Origin: National Taras Shevchenko University of Kyiv (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/13128b65e0703.html, оценка из 5, голосов 10
|