|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Viktor 2:5020/400 24 Aug 2005 18:57:35 To : Andrew Filonov Subject : Re: Passive FTP -------------------------------------------------------------------------------- u> From: Viktor <sibvaleo@aaanet.ru> Hi, Andrew! Andrew Filonov пишет: >>>>>>"V" == Viktor writes: > > V> Пускать в DMZ из локали только keep state и только к расположенным > V> там сервисам? > >> Hу и зачем там keep state? Типа круто? > V> Hа случай взлома из мира машины находящейся DMZ, для ограничения > V> возможности проникнуть из DMZ в локальную сеть предприятия. Ибо > V> пропускаться внутрь локальной сети будут только пакеты с keep > V> state, инициированными из локальной сети. > Это вполне решается deny tcp from $dmz to $local setup > Зачем там keep state? Все последующие корректные пакеты относящиеся к данному соединению (не забываем, что это могут быть и ICMP сообщения об ошибках) будут пропускаться без прохождения по всем правилам фильтра. Итак, если машина потянет stateful firewalling для локалки, то это будет способствовать повышению производительности фильтрации пакетов (в нормальных условиях, а для предотвращения не нормальных надо лишь предпринять некоторые дополнительные меры). В тех случаях когда сеть весьма велика и/или есть большая нагрузка на firewall используют баллансировку и в этом случае, опять таки, будет полезен PF с CARP. Hапишите где я ошибаюсь в моем понимании полезности state'ов? -- WBR, Viktor --- ifmail v.2.15dev5.3 * Origin: AAA Intersvyaz (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/6489593cbde5.html, оценка из 5, голосов 10
|