|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Il'ya Teterin 2:5020/400 02 Dec 2003 12:19:18 To : Valentin Nechayev Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- Tue Dec 02 2003 10:55, Valentin Nechayev wrote to Il'ya Teterin: IyT>> ИМХО пакетные фильтры - какая-то дурость. Вместо того, чтобы решать IyT>> задачу авторизации средствами самого сетевого сервиса, ее зачем-то IyT>> решают средствами пакетного фильтра, хотя средствами сервиса было бы IyT>> логичнее и более гибко. Hо это модная дурость. VN> Вы есть говорить глупости. VN> I. Фильтрация на уровне приложений не способна реализовать ingress & VN> egress filtering, как для хоста, так и для сети. VN> II. Hе вся отработка IP пакетов выполняется приложениями. 1-2 - а это действительно необходимо, или просто дурная привычка? :) VN> III. Фильтрация в ядре независимо от протокола обходится дешевле, VN> чем фильтрация в приложении, при её применимости на уровне пакетов. VN> IV. Фильтрация TCP способна сэкономить существенные ресурсы, избавляя VN> от недешёвой процедуры установления соединения и от хранения данных VN> установленного соединения. 3-4 - ресурсы существенные относительно или абсолютно? Если абсолютно, то в какой конкретно прикладной задаче? Часто ли она возникает, каковы альтернативные решения? VN> V. Hе все приложения позволяют фильтрацию клиентов по критериям, VN> доступным пакетным фильтрам. Это проблема приложений, а не подхода к фильтрации. --- ifmail v.2.15dev5.1 * Origin: FidoNet Online - http://www.fido-online.com (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/16679806df7d5.html, оценка из 5, голосов 10
|