<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Самый внешний интерфейс eht или tun?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86939.html</link>
    <description>Здравствуйте, господа!&lt;br&gt;&lt;br&gt;Волнует такой вопрос:&lt;br&gt;Какой интерфейс указывать(защищать) в качестве внешнего в правилах ipfw, прятать за nat-ом?&lt;br&gt;- Интерфейс сетевой карты network_interfaces (rlX,skX и т.д.)?&lt;br&gt;- Созданный ppp туннель tunХ ?&lt;br&gt;&lt;br&gt;Специфика такая: ip-адрес, выданный провайдером динамический. &lt;br&gt;&lt;br&gt;Предполагаю, что tun ближе к интернету, поэтому его и защищать?&lt;br&gt;  &lt;br&gt;</description>

<item>
    <title>Самый внешний интерфейс eht или tun? (ronin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86939.html#5</link>
    <pubDate>Tue, 20 Oct 2009 13:54:09 GMT</pubDate>
    <description>&amp;gt;Я в такойже ситуации написал единые правила для всего, тоесть если разрешаем &lt;br&gt;&amp;gt;то везде если мы хотим закрыть то тоже везде, однако, в &lt;br&gt;&amp;gt;случае необходимости указывать интерфейс то не обламываюсь написать одно для &quot;карточного&quot; &lt;br&gt;&amp;gt;и такое же для виртуального. &lt;br&gt;&lt;br&gt;Хм... может это и правильно, но не могу судить, не зная всю схему.&lt;br&gt;У меня, например, сейчас стоит похожая задача:&lt;br&gt;&lt;br&gt;роутер, 1 интерфейс в локалку, другой - наружу. Правила фаерволла и таблицы маршрутизации поднимаются автоматом на старте машины. После этого поднимается openvpn демон и создаёт свой tun0 интерфейс. &lt;br&gt;Так вот - вопрос сводится к тому, как грамотно прикрутить правила фаерволла и таблицы маршрутизации для этого tun0-интерфейса. &lt;br&gt;В скрипты, которые поднимают фаерволл/маршрутизацию на старте не запихнёш, ибо в этот момент интерфейс tun0 ещё не существует; тогда, получается, надо запихать в отдельный скрипт, который вызывать после старта openvpn демона, но тут опять заковыка: иногда приходится передёргивать правила ферволла и маршрутизац</description>
</item>

<item>
    <title>Самый внешний интерфейс eht или tun? (oligarh)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86939.html#4</link>
    <pubDate>Tue, 20 Oct 2009 09:59:44 GMT</pubDate>
    <description>Я в такойже ситуации написал единые правила для всего, тоесть если разрешаем то везде если мы хотим закрыть то тоже везде, однако, в случае необходимости указывать интерфейс то не обламываюсь написать одно для &quot;карточного&quot; и такое же для виртуального.&lt;br&gt;</description>
</item>

<item>
    <title>Самый внешний интерфейс eht или tun? (ronin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86939.html#3</link>
    <pubDate>Mon, 19 Oct 2009 08:58:48 GMT</pubDate>
    <description>&amp;gt;Благодарю за ответ! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Т.е. защищаем &quot;карточные&quot; интерфейсы, это я понял. &lt;br&gt;&amp;gt;А, что, tuns тоже надо защищать при этом? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Уточняю, на другом конце....опасны, опасный мир :) &lt;br&gt;&lt;br&gt;Повторяю: защищать нужно всё. Но защищать с умом - в зависимости от выполняемых функций, среды обитания, и т.п. А среда обитания определяет потенциальные угрозы, от которых нужно защищаться. &lt;br&gt;&lt;br&gt;respect,&lt;br&gt;ronin&lt;br&gt;</description>
</item>

<item>
    <title>Самый внешний интерфейс eht или tun? (ALP)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86939.html#2</link>
    <pubDate>Mon, 19 Oct 2009 07:24:32 GMT</pubDate>
    <description>Благодарю за ответ!&lt;br&gt;&lt;br&gt;Т.е. защищаем &quot;карточные&quot; интерфейсы, это я понял.&lt;br&gt;А, что, tuns тоже надо защищать при этом?&lt;br&gt;&lt;br&gt;Уточняю, на другом конце....опасны, опасный мир :)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Самый внешний интерфейс eht или tun? (ronin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86939.html#1</link>
    <pubDate>Mon, 19 Oct 2009 07:12:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Волнует такой вопрос: &lt;br&gt;&amp;gt;Какой интерфейс указывать(защищать) в качестве внешнего в правилах ipfw, прятать за nat-ом? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;- Интерфейс сетевой карты network_interfaces (rlX,skX и т.д.)? &lt;br&gt;&amp;gt;- Созданный ppp туннель tunХ ? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Специфика такая: ip-адрес, выданный провайдером динамический. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Предполагаю, что tun ближе к интернету, поэтому его и защищать? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Защищать нужно все интерфейсы. Если интересует теория - то в Вашем понимании интерфейсы rlX,skX - &quot;самые внешние&quot;, ибо они физически присутствуют на машине, поднимаются со стартом машины, и через них машина напрямую взаимодействует с внешним миром. Интерфейсы tunХ создаются уже после того, как машина связалась с внешним миром. На &quot;самых внешних&quot; интерфейсах защита должна прикрывать машину от всего самого худшего, что можно себе представить, ведь не известо что там творится за пределами Вашей сети. А вот с интерфейсами tunХ не так. Всё зависит от того, куда созданы РРР коннекты, кто на тругом конце, контролируете ли Вы машину (</description>
</item>

</channel>
</rss>
