|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 23 Dec 2003 18:09:03 To : Serge Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- Serge wrote: > Смысл вроде как таков: "есть прописные истины и приравненное > к оным, на них принято посылать фразой RTFM. есть знание, > к которому указывают путь, что, мол копай это и это. И есть > Знание, сокровенное, давшееся тяжким трудом, за которое, > будьте добры, выложить $$$". :) Hет. Я ж не китайских философ. Все гораздо проще. Вся эта дискуссия затеяно с провокационной целью. Это как заговор молчания травматологов о порядке движения через регулируемый перекресток. Hеобходимость следования правилам как там так и там это аксиома, а не предмет веры или дискуссии. >> Есть еще немаловажная вещь предусмотреть состояния экрана. >> 1.Экран не установлен. >> 2.Экран заблокирован. >> 3.Экран в штатном состоянии. >> 4.Экран в состоянии администрирования. >> 5. ...еще что-то > > Oops.. > В теории, по крайней мере, п.1 не должен отличаться от состояния > "выкл" физической железки, выполняющей данную роль, потому и вопроса > об установлении соединения в этой стадии не должно возникать... Это состояние после старта до проведения всех настроек. Аналогично, все цепочки очищены, полиси в акцепт, форфард запрещен. > п.2 - это как? Тоже что и 1, но полиси в дени. Или если это переходное состояние в динамической настройке цепочек, то скорее -I 1 по актуальным цепочкам рестрикты. > п.4 от п.3 не отдичаются (вроде), за тем исключением, что правим > обычно конфиги, а потом посылаем сигнал на принятие изменений к Имеется ввиду, что когда мы правим сервисы, то имеет смысл закрыть их извне. > сведенью. Тогда попутно возникает другой вопрос... > "А проводились ли какие изыскания на соответствие текущих реализаций > сетевых экранов к устойчивости процесса фильтрации в момент перестройки > внутренней таблицы правил?" > В курсе кто-нибудь? Это в том плане, что сначала все в дени, затем строим фильтровую цепочку, а только потом добавляем переход на созданный фильтр ? -- Bye. Aleksey Barabanov <alekseybb at mail.ru> Отправлено через сервер Форумы@mail.ru - http://talk.mail.ru --- ifmail v.2.15dev5.1 * Origin: home (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/78245df0f503.html, оценка из 5, голосов 10
|