Re: Documentation on "iptables -m policy"
- From: Rudolf Polzer <usenet@xxxxxxxxxxxxxxxx>
- Date: Thu, 16 Feb 2006 08:54:32 +0000 (UTC)
»Hendrik Weimer« <hendrik@xxxxxxx> wrote:
Rudolf Polzer <usenet@xxxxxxxxxxxxxxxx> writes:
Ich hoffe doch mal sehr, dass OpenVPN nur noch eine Übergangslösung
ist...
Warum das?
Weil es sicherheitslückentechnisch besser wäre, wenn man zwischen
OpenVPN und OpenSSH möglichst wenig Code dupliziert.
Ja, jetzt könnte einer mit PPP over SSH kommen... ;)
die VPN-Funktionalität vom neuen OpenSSH sieht vielversprechend aus,
es fehlt aber noch einiges, was man in Multiuserumgebungen bräuchte
(z.B. mehrere Verbindungen auf einem Tunneldevice serverseitig,
automatische IP-Vergabe).
Das Konzept hinter dem OpenSSH-VPN skaliert leider überhaupt nicht.
Zur Zeit. Ich hoffe doch mal sehr, dass sich das bis OpenSSH 5.0 ändert.
OpenVPN läuft durchaus gut - aber kann SSH nicht ersetzen. Wenn SSH mal
so weit ist (was aber noch etwas dauern wird), kann man beides in einem
Dienst haben und vermeidet einiges an Fehlerquellen.
SSH ist in erster Linie dazu da, interaktiven Zugang zu einem System
zu ermöglichen. Das hat mit der Verwendung eines VPN erst einmal gar
nichts zu tun und sollte auch nicht vermischt werden. In der Praxis
will man da wohl eher SSH wie jeden anderen internen Dienst auch
behandeln und ihn nicht an öffentliche Interfaces binden.
SSH ist "der" Logindienst für z.B. Shellaccount-Kunden. Und
üblicherweise sind die Leute, die ich in mein Netz lasse, identisch zu
denen, denen ich hinreichend vertraue, um ihnen einen Shell zu geben.
--
hosh: only honk can do that.
.
- Follow-Ups:
- Re: Documentation on "iptables -m policy"
- From: Tobias Crefeld
- Re: Documentation on "iptables -m policy"
- From: Florian Laws
- Re: Documentation on "iptables -m policy"
- From: Hendrik Weimer
- Re: Documentation on "iptables -m policy"
- References:
- Documentation on "iptables -m policy"
- From: Andreas Stallmann
- Re: Documentation on "iptables -m policy"
- From: Tobias Crefeld
- Re: Documentation on "iptables -m policy"
- From: Andreas Stallmann
- Re: Documentation on "iptables -m policy"
- From: Juergen P. Meier
- Re: Documentation on "iptables -m policy"
- From: Andreas Stallmann
- Re: Documentation on "iptables -m policy"
- From: Hendrik Weimer
- Re: Documentation on "iptables -m policy"
- From: Rudolf Polzer
- Re: Documentation on "iptables -m policy"
- From: Hendrik Weimer
- Documentation on "iptables -m policy"
- Prev by Date: Anfrage zu Netgear DG834
- Next by Date: Re: Anfrage zu Netgear DG834
- Previous by thread: Re: Documentation on "iptables -m policy"
- Next by thread: Re: Documentation on "iptables -m policy"
- Index(es):
Relevant Pages
|