The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Релиз антивирусного пакета ClamAV 0.96.3 с исправлением уязв..."
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Присылайте удачные настройки в раздел примеров файлов конфигурации на WIKI.opennet.ru.
. "Запрашивает Миша Рыцаревъ" +/
Сообщение от Xaionaro (ok), 10-Окт-10, 17:42 
>> Во-первых не весь фаерволл, а только один порт и только для одного
>> клиента. Во-вторых у меня уже есть готовая комбинация port-knocking-а, открывающая порт
>> только на 20 секунд максимум раз в час. К тому же
>> в этой комбинации при попытке стучаться на соседние порты клиент банится
>> на этот самый час, поэтому сканер портов скорее приведёт к временному
>> бану, а не наоборот.
> Охотно верю. Но возникают следующие вопросы:
> 1. Оправдано ли такое усложнение в конкретном случае?

Ну есть готовая связки - копипасти сколько угодно. Кому как удобнее.

> 2. Не логичнее ли такой сложный функционал реализовать внешними средствами?

Не логичнее. В фаерволле всё делается элементарно, быстро и элегантно, и работает в полном kernel space.

Тем более внешние средства НИКАК не помогут, если допустил косяк в правилах фаерволла, про что мы собственно и упоминали. Разве что сброс фаерволла по кронтабу :)

>> при настройке шейпера приходилось всё это разделять (особенно когда используется прозрачный
>> прокси, задача неприятным образом усложняется). Это мелочь конечно, но, как говорится,
>> "с миру по нитке".
> А зачем шейпить файерволлом прозрачный прокси, если в том же squid есть
> delay pools, которые справляются с этой задачей не в пример лучше
> и гибче?

Я что-то не понял, а остальной трафик (который идёт в обход прокси) вы предлагаете не шейпить? Я ж подчеркнул, что прокси прозрачный. Как раз частью усложнения было отделить трафик прокси, трафика пользователей с проксёй, трафик пользователей с интернетом в обход прокси, трафик прокси в интернет. В iptables же всё это находится в разных цепочках, поэтому ничего разделять и не надо, т.к. уже всё зарание разделено. Собственно именно из-за этого усложнения в iptables он кажется таким монструозным, AFAIK.


И что там с ipset, не нашёлся? :)

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Релиз антивирусного пакета ClamAV 0.96.3 с исправлением уязв..., opennews, 25-Сен-10, 14:08  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру