<div style="font-family:arial,helvetica,sans-serif;font-size:10pt">On Wed, Nov 28, 2012 at 1:59 AM, Ben Jencks <span dir="ltr">&lt;<a href="mailto:ben@bjencks.net" target="_blank">ben@bjencks.net</a>&gt;</span> wrote:<br>
<div class="gmail_quote"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class="im">&gt; So at the end of the day it comes down to what you think your customers<br>


&gt; would want the extra aggravation in exchange for the extra security. If<br>
&gt; you asked the customer &quot;would you like your skype calls and video chats<br>
&gt; to work better, or would you like a double layer of protection from some<br>
&gt; attacks that aren&#39;t really today&#39;s main focus?&quot;, what would the answer<br>
&gt; be? Can you give the customer that choice, or are you obliged to pick<br>
&gt; one answer for everybody?<br>
<br>
</div>Just about everyone seems to agree it should be configurable, but most<br>
(90%? 95%?) users won&#39;t ever change it from the default.</blockquote><div><br>But we still haven&#39;t answered two key questions, which IMO are:</div><div><br></div><div>1. if you asked the customers, what would their answer be? &quot;We don&#39;t know what our customers want, so we&#39;ll just cover our asses and pick the safe route&quot; is not a particularly appealing way to make a decision.</div>

<div><br></div><div>2. Should the protection level be the same for all users?</div><div><br></div><div>- I think we all agree that if the ISP does not provide a CPE, then there should be no firewall. Right?</div><div>- We probably (?) mostly agree that if the customer wants a static IP, then they think they&#39;re professionals and they don&#39;t want a firewall</div>

<div>- Is there anything else we can say based on what the user pays for / orders / requests, or what traffic the user receives, or...?</div></div></div>