|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 27 Dec 2003 13:56:25 To : Serge Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- .ua> <poaob1-hq2.ln1@abb.wessen.ru> .ua> <20031224141000.369afa20.vivanov@tmsoft-ltd.kiev.ua> .ua> <dmdob1-0d3.ln1@abb.wessen.ru> <bsdhap$vaq$1@news.siberia.net> .ua> <20031225102747.4bd4a2c3.vivanov@tmsoft-ltd.kiev.ua> .ua> <bsgdfg$3ra$1@news.siberia.net> <p96tb1-ku1.ln1@abb.wessen.ru> .ua> <bshbkt$g2i$1@news.siberia.net> <57rtb1-fh3.ln1@abb.wessen.ru> .ua> <bshgok$htp$1@news.siberia.net> From: Aleksey Barabanov <abb@wessen.ru> Serge wrote: > Опа как. Hачалось сие обсуждение с моего вопроса об исследовании И-и-и-и ;) Автор первого вопроса уже использовал свое право дефлорации темы. Далее автор или участвует в обсуждении или задает новый вопрос ;) А если эту тему посетит VL, так думаю вообще состав обсуждающих сменется. >> Из того что можно, не следует, что нужно обязательно. > > Почему-то вспомнилось: "Солнце всходит и заходит? Вот и не трогай." О ! Вот свойсто мудрости - сразу навевает ! ;) >> Пошагое построение фильтрации происходит путем запрета, далее создания >> фильтров, создания точек перехода на фильтры и собственно разрешение >> траффика. > > Гарантии корректности прохождения этих пунктов есть? С приведением > анализа работы средств, выполняющих эти операции? А мне вспоминается некогда прошедший спич на счет установки rpm-дистрибутивов по шагам и в одну транзакцию ;) Тогда тоже все доказательств требовали ;) >> Тем более что ряд построений фильтров и их перестроений происходят с >> сопровождением настроек роутинга и состава рабочих модулей. >> >> Атомарная операция такого не предусмартивает. > > Пока не понял, что тут сказано. Ибо, видать, не сталкивался с таким, > чтобы понять это сходу :) Чего тут понимать. В iptables-restore не устанавливаются биты в /proc , не выполняются попутно перестройки маршрутизации и не происходит коррекция шейперов. Если гарантией отката является стдаут от iptables-save, то восстановление _гарантированно_ не атомарно ! Если некоторая технология не закрывает 100% возможных применений то она заведомо проигрывает точно такой же но обладающей 100% покрытием. Вот тут рядом спорят о ГУИ на том же основании. Руками можно все, а ГУЙ-ями не все. Hо только там ГУЙ защищать можно за то что убоднее, а здесь отнюдь, средства совершенно интерфейсно аналогичны. -- Bye. Aleksey Barabanov <alekseybb at mail.ru> Отправлено через сервер Форумы@mail.ru - http://talk.mail.ru --- ifmail v.2.15dev5.1 * Origin: home (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/7824c49652e4.html, оценка из 5, голосов 10
|