|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 23 Dec 2003 19:35:58 To : Vladimir V. Ivanov Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- Vladimir V. Ivanov wrote: > Hасколько я помню, в iptables на уровне ядра, можно заменить атомарно > целую таблицу, чем и пользуется iptables-restore. То есть > в iptables при изменении конфигурации штатными утилитами > таких сюрпризов быть не должно. Hикогда таким тулом не пользовался. Imho при динамическом изменении это и невозможно. Разве что только как упрощенный вариант. >> Это в том плане, что сначала все в дени, > > Если в терминах iptables тогда уж в drop. Привычка. > При такой реконфигурации, по крайней мере, > не будут разрываться уже установленные TCP сессии > (в т.ч. не выкинет админа перенастраивающего файрвол по ssh, и не > кильнёт его процессы, не закончившие, перестраивать firewall по > SIGкактамего). Именно так. Что проверено практикой. >> затем строим фильтровую цепочку, а только потом добавляем переход на >> созданный фильтр ? > При правильном следовании правил в цепочке это тоже не обязательно. Спорно. Может быть deny,allow или allow,deny. При пошаговом построении будет создаваться разная дырявость на каждом этапе. > А вообще вопрос вполне актуальный: > /me лично видел такие скрипты конфигурации iptables где зазор > между "allow all :)" и "filter working as expected" при > некоторых условиях составлял иногда порядка 20-25 секунд из-за обильного > количества DNS резолвов :) FQDN в фильтрах это моветон ! > Hо это ещё не самое страшное. Куда страшнее то, что в состоянии "filter > working as expected" из-за connection tracking пропускались > нелегальные соединения, установленные в открытом промежутке. Так на то он и коннтрак ! ;))) -- Bye. Aleksey Barabanov <alekseybb at mail.ru> Отправлено через сервер Форумы@mail.ru - http://talk.mail.ru --- ifmail v.2.15dev5.1 * Origin: home (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/782437680096.html, оценка из 5, голосов 10
|