On Thu, 19 Jun 2003 14:00:03 -0600
"Ciro Guerra Lara" <[EMAIL PROTECTED]> wrote:

> Con netfilter tambi�n podr�a establecer restricciones para usuarios
> espec�ficos en puertos espec�ficos?

Netfilter por s� solo no conoce de usuarios, conoce de IP�s, si el
usuario tiene siempre el mismo IP es muy sencillo hacer lo que quer�s...
si se usa algo para dar IP�s din�micamente como dhcp se puede hacer un
script para saber qu� ip fue asignado a la estaci�n del usuario X y
poner las reglas como sea necesario de forma din�mica (no es tan f�cil
como suena pero es completamente posible), si, en cambio, los usuarios
son m�biles y no est�n ligados a una estaci�n de trabajo o a una
direcci�n IP la situaci�n se complica un poco, pero lo mismo que dije
antes sobre dhcp se puede hacer si la forma en qu� se est� autenticando
el usuario es lo suficientemente abierta como para informar al script
que el usuario X est� en la direcci�n IP X... con radius, samba, pam u
otros debe ser posible lograr hacer algo as�.  Si se autentican a un nt
o parecido la historia se complica, pero se le podr�a atacar agregando
un nivel m�s de complejidad al usuario haci�ndo que sea �l el que le
reporte al firewall en qu� IP est� a trav�s de una p�gina web local o
algo por el estilo, pero no le veo mucho sentido.  Claro que con los
muchos proxy�s que hay tampoco es tan sencillo, a menos que sea una
soluci�n comercial dise�ada para lo mismo que est� fuera de lo que
interesa a los usuarios de esta lista.

> Por varios motivos[1] los clientes de la red son M$ (con muy diversos
> sabores de win desde 98 a XP).

Transparente y sin importancia para netfilter.

> Con los virus que vengan por protocolos de correo electr�nico (SMTP y
> POP3 son los usados actualmente) y los que vengan por Web (http,
> https) existe protecci�n de antivirus actualmente en varios puntos
> (clientes y servidores).

A mi siempre me ha parecido que la revisi�n de virus en correos
electr�nicos debe llevarse a cabo en el mismo servidor de correo y en
los archivos que cada qui�n baja debe realizarse en cada estaci�n, si
dicha estaci�n ya de por si tiene el antivirus que le revisa los
archivos que trae el usuario por sus propios medios (cd, floppy, zip,
etc) ese mismo deber�a revisar los que entren por web.  Pero si se
quiere hacer de forma centralizada si es necesario poner algo en el
medio del tr�fico que lo revise, y para defender la trasparencia al
usuario a capa y espada lo m�s apropiado es un proxy transparente (ver
http://squid.visolve.com/white_papers/trans_caching.htm si les interesa
este tipo) combinado con un antivirus.

> 
> Me inquietan los virus que podr�an venir por otro tipo de aplicaciones
> de IM o Chats o MP3 ...
> 

En una red de tama�o decente, revisar todos y cada uno de los archivos
que cada usuario baje es poco eficiente si se quiere hacer de forma
centralizada, si la m�quina que corre el antivirus no es muy poderosa
bajar un archivo va a durar el doble para el usuario, por eso siempre me
ha gustado el que cada estaci�n revise los archivos que le lleguen de
cualquier forma, especialmente con los antivirus actuales que se
actualizan autom�ticamente (menos por correo electr�nico por que los
clientes brutos como outlook los ejecutan antes de que alguien los pueda
revisar, en este caso si se debe revisar cuando llegue el correo al
servidor, claro que la opci�n correcta es no usar esos clientes brutos,
pero qui�n se lo va a decir al jefe y a la secretaria).

Federico Figueroa C.

--
Desuscripci�n: escriba a [EMAIL PROTECTED], tema 'unsubscribe'
Problemas a: [EMAIL PROTECTED]  http://www.linux.or.cr/listas

Responder a