Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1162 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

[DISTRIB] Que prendre pour un firewall ?

n°482527
trictrac
Posté le 19-05-2004 à 16:26:57  profilanswer
 

Reprise du message précédent :

Requin a écrit :

Hey pas besoin de troller ;)
 
Il y a un principe simple que l'on utilises en général en plongées sous-marine : KISS (Keep It Simple Stupid)
 
Appliqué à la sécurité informatique, tant qu'à faire autant prendre qqch de simple à configurer dévolu à une tâche bien spécifique où le risque qu'une erreur / faille se glisse à quelque part est minimisé (c'est mon point de vue).


Je retiens la premiere phrase pour ne pas rebondir sur le reste (connaissant ton attachement aux OS de redmond ou, c'est bien connu, un outil = une tâche par opposition aux *n*x)
 
Par contre, pour fioul, j'ai pas dit qu'IPCop ct pas bien, ou que je ferai mieux, c'est jsute que t'as dit qu'IPTables ct a chier, alors je voulais savoir si IPCop utilisait autre chose .. apperemment non ...stout
 
Ralala .. ces mercredi qu'on dirait des vendredis, c'est qd meme terrible .

mood
Publicité
Posté le 19-05-2004 à 16:26:57  profilanswer
 

n°482529
fioul666
Posté le 19-05-2004 à 16:27:12  profilanswer
 

fioul666 a écrit :

et la, encore, tu te plantes !
 
un firewall doit rester un firewall.
socle de base robuste.
transparence maximal.
filtrage en couche basse.
 
Pour atteindre ses qques objectifs de bases : unemasse de savoir enorme est necessaire qq soit ta problematique post ou pre firewall ...
 ... le reste ca se passe apres lui et c une autre problèmatique,securité certe, mais tout autre.


 
tu veux savoir les firewall qui me laissent bouche bé ?
 
les firewall bridgeant : ils sont invisibles sur un reseau, n'existent pas, mais pourtant ils filtrent et bien meme :d

n°482530
AirbaT
Connection timed out
Posté le 19-05-2004 à 16:28:16  profilanswer
 

fioul666 a écrit :

tu veux savoir les firewall qui me laissent bouche bé ?
 
les firewall bridgeant : ils sont invisibles sur un reseau, n'existent pas, mais pourtant ils filtrent et bien meme :d


 
Moi c'est Heather Brooke, mais ça doit pas etre pour les memes raisons. (Attention, cette remarque nécessite de la culture)

n°482532
fioul666
Posté le 19-05-2004 à 16:30:11  profilanswer
 

JoWiLe a écrit :

ok, IPcop intègre des patches sympas
 
mais ça reste une distro patchée, pas une révolution...


je te parles pas de revolution, juste une distro "tunée" pour la secu et pour un particulier c tres bien :
 
De plus elle embarque suffisament de mecanisme de securité pour bloquer 80 % des attaques.
 
un pote a posé ,chez lui, un zyxel (rout, fw etc) à 5000 F ,il n'arrive pas a la cheville d'une ipcop. (gratuite :d)

n°482533
trictrac
Posté le 19-05-2004 à 16:30:30  profilanswer
 

JoWiLe : nan, IPCop c mieux, stout :kaola:

n°482537
trictrac
Posté le 19-05-2004 à 16:32:10  profilanswer
 

AirbaT a écrit au nom de fioul666 :


"IPCOP, ca au moins c'est sécurisé, pas comme iptables avec 20 regles de merde"


 
Voila ce qui me choque. IPCOP utilise IPTables.

n°482546
fioul666
Posté le 19-05-2004 à 16:36:56  profilanswer
 

JoWiLe a écrit :

et alors?
en quoi le fait que ce soit une debian enlève sa robustesse et sa transparence?
 
filtrage en couche basse? tu parles... si tu veux un truc bétonné faut du filtrage à tous les niveaux!
 
 
PS: j'ai des firewalls en "prod" (:D) sur des très grosses liaisons donc je peux te dire que je sais de quoi je parle...


je suis d'accord, mais peux tu ecrire noir sur blanc que ce que tu as codé (sens large) ds ta deb est du meme niveau qualitatif qu'une ipcop (pr exemple) ou les gars du projet paufinent le bébe depuis 2 ou  3ans ?
 
c clair que si tu presentes ca a tes responsable va falloir, que si on te fous un expert en audit secu , ne pas transpirer qd l'ingé secu va amener SA BATTERIE d'EXPLOITS et la balancer sur ta deb. , perso (nous ausi on a des fw basé sur des distro de base ...) je serai tres attentifs et tres tres humble.
 
Soyons honnetes avec nous meme, des firewall ou l'os est developpé en interne pour le matos c pas pour rien que ce sont les plus robustes.
 
Tu vois fw-1 m fais bien marré a ce niveau ...

n°482548
fioul666
Posté le 19-05-2004 à 16:38:20  profilanswer
 

JoWiLe a écrit :

bref, ipcop c'est peut être sympa parce que Requin connait pas forcément tous ces outils, et la distro permettra de le familiariser plus facilement, mais c tout
 
une debian avec un utilisateur averti sait faire aussi bien


oui mais un tulisateur tres tres averti :!!!
 
tu as essayé ipcop ?
 
essaies tu verras , moi je vannais dessus avant ben je peux te dire qu'@ home c du regal.

n°482551
fioul666
Posté le 19-05-2004 à 16:40:20  profilanswer
 

JoWiLe a écrit :

et alors?
 
faire un firewall/bridge sur une debian c ultra simple :??:


soit , mais de base (woody) un debian c moins secure qu'un open bsd .... c comme ca !
meme tout feux eteint, j'y peu rien c des experts qui le disent !

n°482553
Shyamalan
Posté le 19-05-2004 à 16:42:06  profilanswer
 

fioul666 a écrit :

je suis d'accord, mais peux tu ecrire noir sur blanc que ce que tu as codé (sens large) ds ta deb est du meme niveau qualitatif qu'une ipcop (pr exemple) ou les gars du projet paufinent le bébe depuis 2 ou  3ans ?
 
c clair que si tu presentes ca a tes responsable va falloir, que si on te fous un expert en audit secu , ne pas transpirer qd l'ingé secu va amener SA BATTERIE d'EXPLOITS et la balancer sur ta deb. , perso (nous ausi on a des fw basé sur des distro de base ...) je serai tres attentifs et tres tres humble.
 


 
Je serais plus rassuré avec ma deb qui est bridgée alors que ton ipcop ne l'est pas  [:spamafote]

mood
Publicité
Posté le 19-05-2004 à 16:42:06  profilanswer
 

n°482554
udok
La racaille des barbus ©clémen
Posté le 19-05-2004 à 16:42:22  profilanswer
 

JoWiLe a écrit :

ok, IPcop intègre des patches sympas
 
mais ça reste une distro patchée, pas une révolution...


 
d'autant que sa conntrack sature vite !  :/
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 [:anathema]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°482557
udok
La racaille des barbus ©clémen
Posté le 19-05-2004 à 16:46:04  profilanswer
 

fioul666 a écrit :


un pote a posé ,chez lui, un zyxel (rout, fw etc) à 5000 F ,il n'arrive pas a la cheville d'une ipcop. (gratuite :d)


 
t'as trouvé pire que toi !  [:jar jar]  
fais gaffe à pas trop trainer avec lui, ça serait dommage qu'il tire ton niveau vers le bas  [:god]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°482560
fioul666
Posté le 19-05-2004 à 16:49:14  profilanswer
 

udok a écrit :

d'autant que sa conntrack sature vite !  :/
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 [:anathema]


 
echo > /proc/..... et on remonte a 32762 ,  :d.
Ca se corrige.

n°482561
fioul666
Posté le 19-05-2004 à 16:49:38  profilanswer
 

udok a écrit :

t'as trouvé pire que toi !  [:jar jar]  
fais gaffe à pas trop trainer avec lui, ça serait dommage qu'il tire ton niveau vers le bas  [:god]


il est dev chez M$ .... :lol:

n°482562
conti
GNU/Linux & Z750 Powered
Posté le 19-05-2004 à 16:49:45  profilanswer
 

Quelques petites remarques comme ça...
- les mises à jour d'ipcop sont régulières et faciles à appliquer?
- comment peut-on faire confiance en une distribution soit disant orientée firewall et sécurité, qui fait tourner tout un tas de services (ouverts sur le LAN, mais quand même...). Si l'on attache une importance toute particulière à la sécurité, alors on installe un bastion sans service pour le firewall, et des DMZ.
- j'aime bien OpenBSD car cet OS est sécurisé par défaut et de plus, pf est très puissant tout en restant simple. Plus c'est simple, mieux c'est, surtout pour un firewall.
- je pense qu'une distribution genre Debian bien configurée peut faire un très bon firewall, mais par contre il y aura plus de boulot que pour OpenBSD, où tout est déja blindé.

n°482563
udok
La racaille des barbus ©clémen
Posté le 19-05-2004 à 16:49:59  profilanswer
 

fioul666 a écrit :

soit , mais de base (woody) un debian c moins secure qu'un open bsd .... c comme ca !
meme tout feux eteint, j'y peu rien c des experts qui le disent !


 [:mrbrelle]  
 
y-a aussi "des" qui disent que M$ c'est plus secure que du linux ... bien sur ils sont très intelligents ces gens, ils comparent toute une distro avec un simple os  [:mrbrelle]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°482566
Requin
Posté le 19-05-2004 à 16:52:34  profilanswer
 

trictrac a écrit :

Je retiens la premiere phrase pour ne pas rebondir sur le reste (connaissant ton attachement aux OS de redmond ou, c'est bien connu, un outil = une tâche par opposition aux *n*x)


 
La il est question de sécu... et comme je pense qu'il y a du bon à prendre partout je me rensiegne ;)
 
En ce qui me concerne si le serveur ne m'avait pas chuchotter à l'oreille "Utilise moi ! Ne me laisse pas dans un coin !", j'aurais sûrement mis en place un petit boitier genre Sonicwall ou Zywall... ca aurait été amplement suffisant au vu des besoins.
 
Après concernant mon attachement à la firme de Redmond, je trouve il n'y pas de quoi crier "Vade Retro Windowsas" dès qu'on en aperçoit un... pas mal de logiciels tout à fait corrects sont développés pour cette plateforme et permettent à des entreprises de faire leur buziness. Il est vrai que la plus part de mes clients utilisent exclusivement des plateformes MS avec des logiciels pévus uniquement pour cette plateforme, ce n'est pas pour autant qu'il n'y pas quelques logiciels libres qui sont utilisés...  
 
Par exemple plusieurs médecins utilisent Irfanview pour visualiser les fichiers créés en radiologie (du TIFF ou JPEG bien volumineux), mon serveur mail (exim) tourne sur une debian, j'effectue quelques développements à l'aide de PHP/MySQL, j'utilise de teps à autre GIMP ; ce n'est pas pour celà que je vais cracher sur des produits commerciaux et propriétaires... du moins tant qu'ils fonctionnent ;)

n°482569
Shyamalan
Posté le 19-05-2004 à 16:55:21  profilanswer
 

Concernant Openbsd, moi ce qui m'inquiete plus c'est l'aspect monté en charge (scalabilité :o ), ce bench est assez connu : http://bulk.fefe.de/scalability/
 
Et en plus il ne supporte pas le smp :/

n°482570
fioul666
Posté le 19-05-2004 à 16:58:54  profilanswer
 

conti a écrit :

Quelques petites remarques comme ça...
- les mises à jour d'ipcop sont régulières et faciles à appliquer?
- comment peut-on faire confiance en une distribution soit disant orientée firewall et sécurité, qui fait tourner tout un tas de services (ouverts sur le LAN, mais quand même...). Si l'on attache une importance toute particulière à la sécurité, alors on installe un bastion sans service pour le firewall, et des DMZ.
- j'aime bien OpenBSD car cet OS est sécurisé par défaut et de plus, pf est très puissant tout en restant simple. Plus c'est simple, mieux c'est, surtout pour un firewall.
- je pense qu'une distribution genre Debian bien configurée peut faire un très bon firewall, mais par contre il y aura plus de boulot que pour OpenBSD, où tout est déja blindé.


 
 - oui (10 maj en 1 an de 1.3 basé sur iptables, la 1.2 etait encore en ipchains)
 
- elle fait tourner les services sensibles que SI tu lui demandes !!!
grosse nuances qd meme !! de base y'a apache sur le lan et c tout .
Les gros repoches : c les full open de LAN->DMZ et DMZ->EXT. c pas clean. (en entreprise jamais ca)
- OpenBSD m'interesse bcp, mais techniquement c point facile :d, fwbuilder est donc mon allié !!.
-deb ... oui mais y'a du taf pour arriver a du bsd ... une mnf comme base c deja mieux !


Message édité par fioul666 le 19-05-2004 à 17:06:14
n°482575
fioul666
Posté le 19-05-2004 à 17:09:09  profilanswer
 

Requin a écrit :

La il est question de sécu... et comme je pense qu'il y a du bon à prendre partout je me rensiegne ;)
 
En ce qui me concerne si le serveur ne m'avait pas chuchotter à l'oreille "Utilise moi ! Ne me laisse pas dans un coin !", j'aurais sûrement mis en place un petit boitier genre Sonicwall ou Zywall... ca aurait été amplement suffisant au vu des besoins.
 
Après concernant mon attachement à la firme de Redmond, je trouve il n'y pas de quoi crier "Vade Retro Windowsas" dès qu'on en aperçoit un... pas mal de logiciels tout à fait corrects sont développés pour cette plateforme et permettent à des entreprises de faire leur buziness. Il est vrai que la plus part de mes clients utilisent exclusivement des plateformes MS avec des logiciels pévus uniquement pour cette plateforme, ce n'est pas pour autant qu'il n'y pas quelques logiciels libres qui sont utilisés...  
 
Par exemple plusieurs médecins utilisent Irfanview pour visualiser les fichiers créés en radiologie (du TIFF ou JPEG bien volumineux), mon serveur mail (exim) tourne sur une debian, j'effectue quelques développements à l'aide de PHP/MySQL, j'utilise de teps à autre GIMP ; ce n'est pas pour celà que je vais cracher sur des produits commerciaux et propriétaires... du moins tant qu'ils fonctionnent ;)


c LA bonne attitude.
 
chaque brique du système est intéressante quelle soit rouge noire ou blanche !!
 
excusez moi le paralléle mais  c un peu comme les races : la diversité est si enrichissante , elle PEU profiter a tout le monde !

n°482592
GUG
Posté le 19-05-2004 à 17:36:08  profilanswer
 

[:rofl] :lol: :lol: [:rofl]
 
dit fioul, fait nous un chtit topo sur OpenBSD ou met le en place au lieu de joué au grand manitou [:rofl]

n°482609
fioul666
Posté le 19-05-2004 à 17:53:04  profilanswer
 

GUG a écrit :

[:rofl] :lol: :lol: [:rofl]
 
dit fioul, fait nous un chtit topo sur OpenBSD ou met le en place au lieu de joué au grand manitou [:rofl]


je maitrise point , plutot conti !!

n°482611
Below
Posté le 19-05-2004 à 17:54:57  profilanswer
 

une tite spéciale fioul :D
 
http://www.ifrance.com/below/fioul.jpg
 
 
désolé pour ifrance
 
m'en veut pas trop mister fioul :D

n°482621
fioul666
Posté le 19-05-2004 à 18:20:51  profilanswer
 

Below a écrit :

une tite spéciale fioul :D
 
http://www.ifrance.com/below/fioul.jpg
 
 
désolé pour ifrance
 
m'en veut pas trop mister fioul :D


aucun , pb j'accepte la deconnade TouJourS volontier  !!:d

n°482690
conti
GNU/Linux & Z750 Powered
Posté le 19-05-2004 à 20:03:49  profilanswer
 

fioul666 a écrit :

je maitrise point , plutot conti !!


 
No problemo, Requin peut toujours passer avec son matos, et je lui configure un bastion OpenBSD aux petits oignons. :lol:

n°482694
conti
GNU/Linux & Z750 Powered
Posté le 19-05-2004 à 20:11:29  profilanswer
 

Shyamalan a écrit :

Concernant Openbsd, moi ce qui m'inquiete plus c'est l'aspect monté en charge (scalabilité :o ), ce bench est assez connu : http://bulk.fefe.de/scalability/
 
Et en plus il ne supporte pas le smp :/


 
Heu, ton réseau a besoin d'encaisser un traffic comparable à celui d'un slashdotting? Parce que bon, dans le genre violent, c'est pas mal...  :D

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
 

Sujets relatifs
comment configurer un firewall sous redhatcomment configurer le firewall mandrake?
Conaissez vous une distrib linux Légére?quel distrib linux pour faire un serveur ftp et http en mode console
Quelle distrib pour petit PC avec quelque taches précisesdistrib linux sur une disquette.
Y a t'il une distrib de linux meilleure pour jouer que les autres ?se connecter à un VPN en passant par un routeur/firewall externe ?
quelle distrib de linux avez vous ?[debutant] firewall et antivirus sous MDK10?
Plus de sujets relatifs à : [DISTRIB] Que prendre pour un firewall ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR