pf (openBSD) ou netfilter/iptables (debian) - Linux et OS Alternatifs
Marsh Posté le 23-03-2004 à 17:26:14
bah merde, j'ai voté blanc en pensant que je saurais pas répondre, mais vu tes besoins très limités, je pense que tu peux mettre n'importe lequel des deux les yeux fermés
on peut difficilement faire plus basique
Marsh Posté le 23-03-2004 à 17:29:12
ok remarque prise en compte
je sens que ca va dependre du temp demain
Marsh Posté le 23-03-2004 à 17:35:48
JoWiLe a écrit : perso j'ai voté netfilter |
spa ce que dise les utilisateurs de pf
faudrait un pro de pf genre axey là
m'enfin je réaffirme qu'au vu des besoins, son choix devrait se porter sur d'autres critères que la qualité de ces 2 solutions (vu qu'elles seront de toutes façons suffisantes)
genre :
si tu veux faire au plus vite : celui que tu connais le mieux
si tu veux apprendre et que tu as le temps : celui que tu connais le moins
sinon skoi scrub in all ?
Marsh Posté le 23-03-2004 à 18:59:02
udok tu as tres bien resumé
scrub in all http://www.openbsd.org/faq/pf/fr/scrub.html
et ca a l'air foutrement bien et simple à utiliser
La syntaxe de pf (dans le fichier de conf) ne m'a pas l'air plus complique/simple (rayé mention inutile) qu'iptables ...
et pour la mise à jour du systeme debian est certainement plus pratique/rapide qu'openBSD ...
Marsh Posté le 23-03-2004 à 23:23:05
GUG a écrit : |
oué mais en même temps si tu veux découvrir openbsd, c'est le moment ou jamais
Marsh Posté le 23-03-2004 à 23:24:06
udok a écrit : |
clair je saurais demainsle temps qui m'est imparti ...
en fait si j'ai upper c'etait pour interpeller axey
Marsh Posté le 23-03-2004 à 23:29:29
JoWiLe a écrit : |
mais si voyons, quand on voit les admins qui trainent dans les bahut, il peut même tester le 2.6 avec udev, ça pourra pas être pire que certains
Marsh Posté le 23-03-2004 à 23:36:50
C'est tellement basique que ca serait dommage de pas en profiter pour decouvrir un peu pf/openBSD. Parce que si tu connais ne serait-ce qu'un peu netfilter en 2 coups de cuillere à pot il est fini le fw
Marsh Posté le 23-03-2004 à 23:38:58
c'est pas faux, aller c'est parti OpenBSD demain
Marsh Posté le 24-03-2004 à 17:31:01
Je trouve iptables bien plus facile à utiliser que netfilter. La chaine forward, les options -i et -o etc ...
Marsh Posté le 24-03-2004 à 17:34:07
GUG a écrit : Bonjour, je doit mettre en place un firewall celui-ci est relativement basique (pas de qos, d'ip balencing, etc...). C'est pour un lycée. |
moi j'envisage demettre openbsd sur ma passerelle perso (mais j'aipas encore les competance sur cette ch... de bsd) mais je vais m'investir : c la plus secure.
pf vs netfilter il ont chacun leur avantage et incovenient , par contre niveau os je ne te rappelerai pas le nombre de faille de secu entre une bsd et un linux ....
d'ou mon choix openbsd et puis moins de gens la connaisse cela est hyper important aussi (vois les netscreen et leur screen os !!)
Marsh Posté le 24-03-2004 à 17:35:44
JoWiLe a écrit : justement, j'aimerais bien l'avis d'un pro qui puisse comparer pf/nf |
linux mag hs: Firewall votre pire enemi tout y est y'a meme un tuto openbsd que demander de mieux ?
jami votre ami.
Marsh Posté le 24-03-2004 à 17:38:15
fioul : il est plus facile de maintenir une debian qu'un openbsd amha ...
v regarder pour linuxmag ca peut etre interessant
Marsh Posté le 24-03-2004 à 17:46:38
GUG a écrit : fioul : il est plus facile de maintenir une debian qu'un openbsd amha ... |
a qui le dit tu, a chaque essai (2) d'install ... c le delire.
l'install ok , (quoique disklabel c ..bof bof) puis je clque mon script pf et nada ..surf !! c le mot !!
mais bo je vais m'accrocher au clavier un soir et lecture du tuto de du linux mag HS (si tu veux je te scanne la partie openbsd) et roule pour une nvelle instal car ipcop me gave severe !
Mais d'un autre coté je maitrise plus linux ... choix hard
ce sont deux hs super !!
Marsh Posté le 24-03-2004 à 17:52:21
je veux bien pour le scan
merci
pour le choix seul toi peut le faire... juste que pour la maintenance amha debian est mieux ...
Marsh Posté le 24-03-2004 à 18:30:53
arf, je connais pas pf et très mal netfilter, mais ses besoins en firewalling ca doit faire un script iptable de 5 lignes max...
en gros :
INPUT : deny ALL
OUTPUT : allow 21,80,443 -statefull (53 aussi si y veut une résa dns ca peut servir , et 68 si y ont l'ip par DHCP
(oui je sais c pas la syntaxe, c l'idée)
à l'extreme rigueur ce sera plus long si y veut un logging plus complet, genre voire les attaques par type, et si y veut empecher le spoofing...
que ceux qui ont voté autre chose que n'importe justifient proprement leurs choix...parce que pour un truc aussi simple que ca je vois absolument pas en quoi l'un prédomine sur l'autre...après on peut faire entrer des considération sur le choix de *nix que ca sous-tend...
Marsh Posté le 24-03-2004 à 19:04:23
GUG a écrit : je veux bien pour le scan |
un conseil si c pour une ecole ?
alors blindes tes accés externe COMME interne et mes un squid AUTHENTIFIé sinon ca devient vite les faubourg de pigalle.
Marsh Posté le 24-03-2004 à 19:48:02
GUG a écrit : Je trouve iptables bien plus facile à utiliser que netfilter. La chaine forward, les options -i et -o etc ... |
gni ?
iptables = front de netfilter
Marsh Posté le 24-03-2004 à 19:48:57
roh chava suffit de remplacer iptables par iptables/netfilter et netfilter par pf
Marsh Posté le 24-03-2004 à 19:49:21
fioul666 a écrit : |
Marsh Posté le 24-03-2004 à 19:51:12
GUG a écrit : roh chava suffit de remplacer iptables par iptables/netfilter et netfilter par pf |
Marsh Posté le 24-03-2004 à 21:39:58
JoWiLe a écrit : les 2 linuxmag HS sur le firewall, je les ai... |
Il débute alors je pense que ces tuto seront tres bien adapté.
Marsh Posté le 24-03-2004 à 22:03:08
JoWiLe a écrit : oui, mais ils permettent pas de voir si pf est plus avancé que nf, vu que c'est qu'un overview |
si, le contributeur evoque les avantages et inconvénient des 2 moteurs de filtrage.
ps : je donne un seminaire "securité" dans 15 j , donc j'ai du faire un slide , je me suis redocumenté pour essayé de synthétisé et mettre a la porté d'admin mon exp.sur la sécu. info. donc j'ai relu c 2 petits bijoux de savoir.
Marsh Posté le 24-03-2004 à 22:04:07
on les trouve plus en librairie ?
Marsh Posté le 24-03-2004 à 22:13:01
GUG a écrit : on les trouve plus en librairie ? |
le bon de commande se trouve ds la revue linux magazine (pour les anciens numero)
Marsh Posté le 24-03-2004 à 22:21:27
JoWiLe a écrit : |
c sure c pas non plus 10 page sur leur différence je suis d'accord.
Mais c sympa. de plus les archi. conseillées sont des bons cas d'ecoles, je trouve.
Marsh Posté le 24-03-2004 à 22:43:08
fioul666 a écrit : |
Marsh Posté le 24-03-2004 à 22:44:59
bah ca depend il peut parler uniquement de pam, ou du ssl, ..
Marsh Posté le 24-03-2004 à 22:53:25
GUG a écrit : bah ca depend il peut parler uniquement de pam, ou du ssl, .. |
nan, même pas
Marsh Posté le 24-03-2004 à 23:43:29
udok a écrit : |
a part de foutre de la gueule des autres tu fait quoi concretement ds ta vie ?
Viens samedi soir a la bouffe flams, on discutera informatique.
Marsh Posté le 24-03-2004 à 23:45:33
fioul666 a écrit : |
je ne me fous pas de ta gueule, je ne fais qu'exposer une opinion
Marsh Posté le 24-03-2004 à 23:53:05
ReplyMarsh Posté le 25-03-2004 à 07:40:06
Pour les besoins, oui plutot un netfilter pour sa simplicite et la facilite de maintenance d'un linux (si debian par ex.).
Mais dans l'absolu, comparer linux/netfilter a openbsd/pf , c'est un peu comme comparer une smart roadster, et une formule 1 ... ! ;-)
Marsh Posté le 25-03-2004 à 08:17:15
Très intéressant ce sondage. Ca permet de voir combien de personnes ont installé OpenBSD...
Ceux qui ont essayé OpenBSD votent pf, et ceux qui ne l'ont jamais essayé votent Netfilter.
Marsh Posté le 25-03-2004 à 11:02:55
conti a écrit : Très intéressant ce sondage. Ca permet de voir combien de personnes ont installé OpenBSD... |
et les gens qui ont un peu de jujotte vote "n'importe"
Marsh Posté le 23-03-2004 à 17:20:52
Bonjour, je doit mettre en place un firewall celui-ci est relativement basique (pas de qos, d'ip balencing, etc...). C'est pour un lycée.
Donc en tres gros :
Aucun service necessitant d'etre join de l'exterieur. (tout est droppé en entré)
il y aura un proxy.
J'ai juste besoin d'authorisé la http, https et le ftp vers l'exterieur avec du suivit de connection.
OpenBSD:
aventage : reputation sur sa securité, regle de firewalling pas tres dur à mettre en place (d'apres ce que j'ai lu sur http://openbsd.org/faq/pf/index.html)
inconveniant : systeme de mise a jour
Debian:
aventage : systeme de maj, securite some toute correct et puis je connais un peu le bins ...
merci d'avance
ps oui je sais ca ressemble à un troll mais ca m'arrengerais que ca n'en devienne pas un
Message édité par GUG le 23-03-2004 à 17:30:47