|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Valentin Nechayev 2:5020/400 03 Dec 2003 16:48:41 To : Michael de'OZ Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- >>> Michael de'OZ wrote: MdO> Вот ты тут привёл много разных аргументов, но не в тему. Это с чьей точки зрения. С моей - вполне в тему. По опыту администрирования. Кроме того, аргументы slw & alexeybb тоже вполне в тему. MdO> Вопрос в том: зачем ставить экран на тазик если: MdO> 1 все закрытые порты уже закрыты в силу отказа в приёме соединий уровня MdO> приложений. См. параллельные письма. Если тазик пробьют, файрволл поможет во многих случаях не распространиться пробою дальше. Аргументы вида "не пробьют" не принимаю, мы не в идеальном мире. MdO> 2 никакой фильтрации не надо - вернее фильтрация уже сделана. Hапример, MdO> принмать ssh соединения и не принимать никакие другие. Чем это отличается от твоего пункта 1? MdO> 3 хотя этого и не было в самом первом вопросе, однако это подразумевается: MdO> на шлюзах автономной системы стоят фильтры, которые реализуют политику MdO> безопасности автономной системы. И не надо её дублировать на кажом тазике. Хм. Это в чьей автономной системе? Вот наша AS3254 не имеет возможности при своих десятках мегабит в секунду реализовывать подобную фильтрацию на шлюзах - потому что для этого нужны такие кошки, которые не окупятся. И почему речь только про AS? В пределах AS разве ничего плохого происходить не может? А почему же раз в месяц приходится жаловаться на ваших студентов, которые делают сканы и тупые попытки взлома? А ведь собственные сервера университета в этом плане привлекательны не меньше чем внешние... -netch- --- ifmail v.2.15dev5.1 * Origin: Dark side of coredump (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/223835d7edeb2.html, оценка из 5, голосов 10
|