Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Администрирование *NIX систем > Предусмотреть возможные угрозы


Автор: wolfgang 2.1.2011, 15:04
Должен признаться, что сколько ни будь серьезным опытом администрирования я не обладаю. Приходилось настраивать сеть для пары-тройки машин под управлением виндовс и линукс. Из всего выше указанного вытекает следующий вопрос. Мне необходимо будет прописать правила iptables, но поскольку опыта у меня не очень, то я не совсем четко себе представляю от каких возможных угроз следует страховаться.  В одном из блогов нашел следующий список:
Код

# Установка политик по умолчанию
# Разрешаем локальный интерфейс
# Простая защита от DoS-атаки
# Защита от спуфинга
# Защита от попытки открыть входящее соединение TCP не через SYN
# Закрываемся от кривого icmp
# Разрешаем рабочие порты
# Разрешение главных типов протокола ICMP
# Защита сервера SSH от брутфорса 

Пожалуйста, подскажите, что еще следует предусмотреть, от чего застраховаться. Хочу повториться о том, что меня не интересует КАК писать правила, меня интересует КАКИЕ угрозы следует предупредить.

P.S. Думаю я не единственный кто задается подобным вопросом и если ответы сгруппировать по признакам, например, "Необходимо", "Важно", "Стоит сделать" и "Ну, я бы еще вот это сделал", то может получиться неплохое how to. 

Автор: ZeeLax 2.1.2011, 15:12
Всё зависит от задач и от сетевого окружения.
Цитата(wolfgang @  2.1.2011,  18:04 Найти цитируемый пост)
Должен признаться, что сколько ни будь серьезным опытом администрирования я не обладаю.

В этом случае сильно заморачиваться не стоит. Нужно же ещё проверить потом, работают ли правила, понять, на что они ешё могут повлиять.

Автор: wolfgang 2.1.2011, 15:14
Я б и не заморачивлася. Но у руководства иная точка зрения. В качестве антикризисной меры принято решение не привлекать варягов со стороны, а напрячь собственные ресурсы в моем лице.

Автор: mihanik 2.1.2011, 16:20
wolfgang, если опыта маловато, то нужно следовать правилам "Запрещено всё, кроме..."
Т.е. запрещаешь вообще всё и открываешь ресурсы только по мере необходимости.

Если было бы опыта поболе, то нужно было бы следовать правилу "Разрешено всё, что не запрещено".
Но это уже следующий шаг в развитии админа...

Автор: wolfgang 2.1.2011, 17:05
Общие принципы мне ясны. Меня интересует каким именно вопросам следует уделить внимание. Я список в первом посте привел именно для того, чтобы дополнить его, или наоборот урезать. Не хочется стрелять по воробьям, а важное прозевать.

Автор: Фантом 2.1.2011, 17:58
Цитата(wolfgang @  2.1.2011,  17:05 Найти цитируемый пост)
Общие принципы мне ясны. Меня интересует каким именно вопросам следует уделить внимание. Я список в первом посте привел именно для того, чтобы дополнить его, или наоборот урезать. Не хочется стрелять по воробьям, а важное прозевать. 

Что-то этот список очень сильно напоминает список настроек стандартного Windows'ого "файрволла".  smile В нормальных условиях он не имеет смысла - Вы, когда ходите по улице, пытаетесь не попасть под каждую конкретную машину по очереди, или все-таки просто ходите по тротуару? 

Список угроз имеет смысл составлять только тогда, когда есть какая-то местная специфика, из-за которой та или иная проблема резко более вероятна, чем обычно, но тут Вам никто со стороны ничего подсказать не сможет. Во всех остальных случаях надо просто выставить нормальные настройки (что для большинства дистрибутивов Linux означает "поставить по умолчанию и без необходимости ничего не трогать").

Автор: wolfgang 2.1.2011, 20:54
Цитата(Фантом @ 2.1.2011,  17:58)
Что-то этот список очень сильно напоминает список настроек стандартного Windows'ого "файрволла".
 Да, например стандаартный вин-фаервол обязательно будет закрывать SSH, про который по определению ни сном, ни духом не слыхал. Неужто вин-сервера подвержены иным видам угроз, чем линуксовые? Просто для винды список длиннее будет.

Цитата(Фантом @ 2.1.2011,  17:58)
Во всех остальных случаях надо просто выставить нормальные настройки (что для большинства дистрибутивов Linux означает "поставить по умолчанию и без необходимости ничего не трогать").

А можно вот с этого места поподробнее. Дистрибутив планируется Debian, или (предвижу многочисленные фу) Ubuntu-server. Получается, что ставим ОС и уже имеем защищенный сервер, в котором ни чего допиливать не надо и можно сразу разворачивать сайты? Сомнительно как-то.

Автор: Фантом 2.1.2011, 22:27
Цитата(wolfgang @  2.1.2011,  20:54 Найти цитируемый пост)
 Да, например стандаартный вин-фаервол обязательно будет закрывать SSH, про который по определению ни сном, ни духом не слыхал.

Я же написал "похож", а не "является копией". Стиль примерно такой же.


Цитата(wolfgang @  2.1.2011,  20:54 Найти цитируемый пост)

А можно вот с этого места поподробнее. Дистрибутив планируется Debian, или (предвижу многочисленные фу) Ubuntu-server. 

Не то что бы сразу "фу", но в целом предвидите правильно. Для таких целей лучше брать сравнительно "консервативный" серверный дистрибутив. RHEL, SLES, еще что-то подобное... Хотя, в целом, трудно сказать, что правильнее - брать специализированный дистрибутив или привычный, у обоих вариантов есть свои преимущества.

Цитата(wolfgang @  2.1.2011,  20:54 Найти цитируемый пост)
Получается, что ставим ОС и уже имеем защищенный сервер, в котором ни чего допиливать не надо и можно сразу разворачивать сайты? Сомнительно как-то.

Это как раз нормально. Вы просто, по-видимому, слишком много работали к Windows и отвыкли от приличных программных продуктов.  smile 

А если серьезно, то для обычных задач установки "по умолчанию" достаточно. Для необычных случаев может и не хватить, но у Вас его явно не наблюдается, иначе бы этот вопрос тут не появился.

Автор: mihanik 3.1.2011, 16:50
wolfgang, я скажу одну умную вещь, только ты не обижайся.

Пример: Linux Fedora
По умолчанию всё отключено по самое не балуйся. Если нужно что-то, то сначала решаешь, что именно нужно, а потом добавляешь нужные разрешения.
Короче, "из коробки" всё уже довольно секурно.
Для начинающего админа - самое то.

Автор: phpsc 13.1.2011, 02:57
вообще не заморачиваться.
все в drop.
потом только то что нужно разрешаем.
НО в любом случае запрещаем входящие соединения.

Автор: Wowa 16.2.2011, 13:09
Цитата(mihanik @  2.1.2011,  15:20 Найти цитируемый пост)
Если было бы опыта поболе, то нужно было бы следовать правилу "Разрешено всё, что не запрещено".
Но это уже следующий шаг в развитии админа...


Почему следующий?

Автор: mihanik 16.2.2011, 14:26
Цитата(Wowa @  16.2.2011,  13:09 Найти цитируемый пост)
Почему следующий? 

Потому что нужно знать, что запрещать и как минимизировать последствия от возможных угроз.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)