|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Andrew Filonov 2:5020/400 24 Aug 2005 20:09:44 To : Viktor Subject : Re: Passive FTP -------------------------------------------------------------------------------- u> <dei0c4$2fcv$1@pa.aaanet.ru> From: Andrew Filonov <aef@antar.bryansk.ru> >>>>> "V" == Viktor writes: V> Hа случай взлома из мира машины находящейся DMZ, для ограничения V> возможности проникнуть из DMZ в локальную сеть предприятия. Ибо V> пропускаться внутрь локальной сети будут только пакеты с keep V> state, инициированными из локальной сети. >> Это вполне решается deny tcp from $dmz to $local setup Зачем там >> keep state? V> Все последующие корректные пакеты относящиеся к данному соединению V> (не забываем, что это могут быть и ICMP сообщения об ошибках) V> будут пропускаться без прохождения по всем правилам фильтра. А это решается pass tcp from $dmz to $local established Hе говоря уж, что "прохождение по всем правилам фильтра" как правило менее ресурсоемко чем stateful V> Итак, если машина потянет stateful firewalling для локалки, то это V> будет способствовать повышению производительности фильтрации V> пакетов (в нормальных условиях, а для предотвращения не нормальных V> надо лишь предпринять некоторые дополнительные меры). А что есть "ненормальный пакет", откуда ему взяться в DMZ и чем таким страшным оно грозит? V> В тех случаях когда сеть весьма велика и/или есть большая нагрузка V> на firewall используют баллансировку и в этом случае, опять таки, V> будет полезен PF с CARP. В случаях большой сети, с неоднозначными маршрутами, stateful местами вообще применять нельзя. -- Andrew E. Filonov Anything good in life is either illegal, immoral or fattening. --- ifmail v.2.15dev5.3 * Origin: Sviaz-Servis-Internet ltd. (Sovam-Teleport) (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/25360df91c83e.html, оценка из 5, голосов 10
|