On Thu, 19 Jun 2003 14:00:03 -0600 "Ciro Guerra Lara" <[EMAIL PROTECTED]> wrote:
> Con netfilter tambi�n podr�a establecer restricciones para usuarios > espec�ficos en puertos espec�ficos? Netfilter por s� solo no conoce de usuarios, conoce de IP�s, si el usuario tiene siempre el mismo IP es muy sencillo hacer lo que quer�s... si se usa algo para dar IP�s din�micamente como dhcp se puede hacer un script para saber qu� ip fue asignado a la estaci�n del usuario X y poner las reglas como sea necesario de forma din�mica (no es tan f�cil como suena pero es completamente posible), si, en cambio, los usuarios son m�biles y no est�n ligados a una estaci�n de trabajo o a una direcci�n IP la situaci�n se complica un poco, pero lo mismo que dije antes sobre dhcp se puede hacer si la forma en qu� se est� autenticando el usuario es lo suficientemente abierta como para informar al script que el usuario X est� en la direcci�n IP X... con radius, samba, pam u otros debe ser posible lograr hacer algo as�. Si se autentican a un nt o parecido la historia se complica, pero se le podr�a atacar agregando un nivel m�s de complejidad al usuario haci�ndo que sea �l el que le reporte al firewall en qu� IP est� a trav�s de una p�gina web local o algo por el estilo, pero no le veo mucho sentido. Claro que con los muchos proxy�s que hay tampoco es tan sencillo, a menos que sea una soluci�n comercial dise�ada para lo mismo que est� fuera de lo que interesa a los usuarios de esta lista. > Por varios motivos[1] los clientes de la red son M$ (con muy diversos > sabores de win desde 98 a XP). Transparente y sin importancia para netfilter. > Con los virus que vengan por protocolos de correo electr�nico (SMTP y > POP3 son los usados actualmente) y los que vengan por Web (http, > https) existe protecci�n de antivirus actualmente en varios puntos > (clientes y servidores). A mi siempre me ha parecido que la revisi�n de virus en correos electr�nicos debe llevarse a cabo en el mismo servidor de correo y en los archivos que cada qui�n baja debe realizarse en cada estaci�n, si dicha estaci�n ya de por si tiene el antivirus que le revisa los archivos que trae el usuario por sus propios medios (cd, floppy, zip, etc) ese mismo deber�a revisar los que entren por web. Pero si se quiere hacer de forma centralizada si es necesario poner algo en el medio del tr�fico que lo revise, y para defender la trasparencia al usuario a capa y espada lo m�s apropiado es un proxy transparente (ver http://squid.visolve.com/white_papers/trans_caching.htm si les interesa este tipo) combinado con un antivirus. > > Me inquietan los virus que podr�an venir por otro tipo de aplicaciones > de IM o Chats o MP3 ... > En una red de tama�o decente, revisar todos y cada uno de los archivos que cada usuario baje es poco eficiente si se quiere hacer de forma centralizada, si la m�quina que corre el antivirus no es muy poderosa bajar un archivo va a durar el doble para el usuario, por eso siempre me ha gustado el que cada estaci�n revise los archivos que le lleguen de cualquier forma, especialmente con los antivirus actuales que se actualizan autom�ticamente (menos por correo electr�nico por que los clientes brutos como outlook los ejecutan antes de que alguien los pueda revisar, en este caso si se debe revisar cuando llegue el correo al servidor, claro que la opci�n correcta es no usar esos clientes brutos, pero qui�n se lo va a decir al jefe y a la secretaria). Federico Figueroa C. -- Desuscripci�n: escriba a [EMAIL PROTECTED], tema 'unsubscribe' Problemas a: [EMAIL PROTECTED] http://www.linux.or.cr/listas
