|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Anton Shuko 2:5005/66 03 Dec 2003 01:44:11 To : Valentin Nechayev Subject : так ли необходим сетевой экран? -------------------------------------------------------------------------------- 02 Dec 03 10:55, you wrote to Michael de'OZ: >>> 6-8 админит, циски умеет, работает у инет-провайдера. Hа некоторых >>> его машинах (белые ip) СЭ не стоит в принципе. Говорит, зачем fw, >>> когда все сервисы должны быть доступны? Hакой закрывать закрытые >>> порты? 8-) MdO>> Правильно говорит. MdO>> Для того, что бы это понять не надо столько "сертификатов MdO>> брэйнбенчевых" VN> Вы есть говорить глупости. VN> I. Фильтрация на уровне приложений не способна реализовать ingress & VN> egress filtering, как для хоста, так и для сети. VN> II. Hе вся отработка IP пакетов выполняется приложениями. VN> III. Фильтрация в ядре независимо от протокола обходится дешевле, VN> чем фильтрация в приложении, при её применимости на уровне пакетов. VN> IV. Фильтрация TCP способна сэкономить существенные ресурсы, избавляя VN> от недешёвой процедуры установления соединения и от хранения данных VN> установленного соединения. VN> V. Hе все приложения позволяют фильтрацию клиентов по критериям, VN> доступным пакетным фильтрам. про закрытые порты: видел несколько успешных атак. после каждой оставался какой-то "хакерский" ssh на нестандартном порту скажем 20001. если закрывать все порты и открывать только нужные то ты контролируешь даже такие ситуации. иначе же будут шастать как к себе домой, а ты будешь пребывать в блаженном неведении, еще бы, ведь у меня все сервисы прикрыты... :) Anton --- GoldED/W32 3.0.1 * Origin: Пиво пить - здоровым быть !!! (2:5005/66) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/18573fcd31f9.html, оценка из 5, голосов 10
|