Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Предусмотреть возможные угрозы 
:(
    Опции темы
wolfgang
Дата 2.1.2011, 15:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 24.10.2008

Репутация: нет
Всего: нет



Должен признаться, что сколько ни будь серьезным опытом администрирования я не обладаю. Приходилось настраивать сеть для пары-тройки машин под управлением виндовс и линукс. Из всего выше указанного вытекает следующий вопрос. Мне необходимо будет прописать правила iptables, но поскольку опыта у меня не очень, то я не совсем четко себе представляю от каких возможных угроз следует страховаться.  В одном из блогов нашел следующий список:
Код

# Установка политик по умолчанию
# Разрешаем локальный интерфейс
# Простая защита от DoS-атаки
# Защита от спуфинга
# Защита от попытки открыть входящее соединение TCP не через SYN
# Закрываемся от кривого icmp
# Разрешаем рабочие порты
# Разрешение главных типов протокола ICMP
# Защита сервера SSH от брутфорса 

Пожалуйста, подскажите, что еще следует предусмотреть, от чего застраховаться. Хочу повториться о том, что меня не интересует КАК писать правила, меня интересует КАКИЕ угрозы следует предупредить.

P.S. Думаю я не единственный кто задается подобным вопросом и если ответы сгруппировать по признакам, например, "Необходимо", "Важно", "Стоит сделать" и "Ну, я бы еще вот это сделал", то может получиться неплохое how to. 
PM MAIL   Вверх
ZeeLax
Дата 2.1.2011, 15:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Всё зависит от задач и от сетевого окружения.
Цитата(wolfgang @  2.1.2011,  18:04 Найти цитируемый пост)
Должен признаться, что сколько ни будь серьезным опытом администрирования я не обладаю.

В этом случае сильно заморачиваться не стоит. Нужно же ещё проверить потом, работают ли правила, понять, на что они ешё могут повлиять.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
wolfgang
Дата 2.1.2011, 15:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 24.10.2008

Репутация: нет
Всего: нет



Я б и не заморачивлася. Но у руководства иная точка зрения. В качестве антикризисной меры принято решение не привлекать варягов со стороны, а напрячь собственные ресурсы в моем лице.
PM MAIL   Вверх
mihanik
Дата 2.1.2011, 16:20 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


-=Белый Медведь=-
****


Профиль
Группа: Комодератор
Сообщений: 4054
Регистрация: 24.4.2006
Где: г. Тверь

Репутация: 1
Всего: 109



wolfgang, если опыта маловато, то нужно следовать правилам "Запрещено всё, кроме..."
Т.е. запрещаешь вообще всё и открываешь ресурсы только по мере необходимости.

Если было бы опыта поболе, то нужно было бы следовать правилу "Разрешено всё, что не запрещено".
Но это уже следующий шаг в развитии админа...


Это сообщение отредактировал(а) mihanik - 2.1.2011, 16:20


--------------------
Программистами не рождаются, - это родовая травма...
user posted imageuser posted image
PM MAIL WWW ICQ   Вверх
wolfgang
Дата 2.1.2011, 17:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 24.10.2008

Репутация: нет
Всего: нет



Общие принципы мне ясны. Меня интересует каким именно вопросам следует уделить внимание. Я список в первом посте привел именно для того, чтобы дополнить его, или наоборот урезать. Не хочется стрелять по воробьям, а важное прозевать.
PM MAIL   Вверх
Фантом
Дата 2.1.2011, 17:58 (ссылка) |    (голосов:2) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вы это прекратите!
***


Профиль
Группа: Участник Клуба
Сообщений: 1516
Регистрация: 23.3.2008

Репутация: нет
Всего: 49



Цитата(wolfgang @  2.1.2011,  17:05 Найти цитируемый пост)
Общие принципы мне ясны. Меня интересует каким именно вопросам следует уделить внимание. Я список в первом посте привел именно для того, чтобы дополнить его, или наоборот урезать. Не хочется стрелять по воробьям, а важное прозевать. 

Что-то этот список очень сильно напоминает список настроек стандартного Windows'ого "файрволла".  smile В нормальных условиях он не имеет смысла - Вы, когда ходите по улице, пытаетесь не попасть под каждую конкретную машину по очереди, или все-таки просто ходите по тротуару? 

Список угроз имеет смысл составлять только тогда, когда есть какая-то местная специфика, из-за которой та или иная проблема резко более вероятна, чем обычно, но тут Вам никто со стороны ничего подсказать не сможет. Во всех остальных случаях надо просто выставить нормальные настройки (что для большинства дистрибутивов Linux означает "поставить по умолчанию и без необходимости ничего не трогать").
PM   Вверх
wolfgang
Дата 2.1.2011, 20:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 24.10.2008

Репутация: нет
Всего: нет



Цитата(Фантом @ 2.1.2011,  17:58)
Что-то этот список очень сильно напоминает список настроек стандартного Windows'ого "файрволла".
 Да, например стандаартный вин-фаервол обязательно будет закрывать SSH, про который по определению ни сном, ни духом не слыхал. Неужто вин-сервера подвержены иным видам угроз, чем линуксовые? Просто для винды список длиннее будет.

Цитата(Фантом @ 2.1.2011,  17:58)
Во всех остальных случаях надо просто выставить нормальные настройки (что для большинства дистрибутивов Linux означает "поставить по умолчанию и без необходимости ничего не трогать").

А можно вот с этого места поподробнее. Дистрибутив планируется Debian, или (предвижу многочисленные фу) Ubuntu-server. Получается, что ставим ОС и уже имеем защищенный сервер, в котором ни чего допиливать не надо и можно сразу разворачивать сайты? Сомнительно как-то.

Это сообщение отредактировал(а) wolfgang - 2.1.2011, 21:00
PM MAIL   Вверх
Фантом
Дата 2.1.2011, 22:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вы это прекратите!
***


Профиль
Группа: Участник Клуба
Сообщений: 1516
Регистрация: 23.3.2008

Репутация: нет
Всего: 49



Цитата(wolfgang @  2.1.2011,  20:54 Найти цитируемый пост)
 Да, например стандаартный вин-фаервол обязательно будет закрывать SSH, про который по определению ни сном, ни духом не слыхал.

Я же написал "похож", а не "является копией". Стиль примерно такой же.


Цитата(wolfgang @  2.1.2011,  20:54 Найти цитируемый пост)

А можно вот с этого места поподробнее. Дистрибутив планируется Debian, или (предвижу многочисленные фу) Ubuntu-server. 

Не то что бы сразу "фу", но в целом предвидите правильно. Для таких целей лучше брать сравнительно "консервативный" серверный дистрибутив. RHEL, SLES, еще что-то подобное... Хотя, в целом, трудно сказать, что правильнее - брать специализированный дистрибутив или привычный, у обоих вариантов есть свои преимущества.

Цитата(wolfgang @  2.1.2011,  20:54 Найти цитируемый пост)
Получается, что ставим ОС и уже имеем защищенный сервер, в котором ни чего допиливать не надо и можно сразу разворачивать сайты? Сомнительно как-то.

Это как раз нормально. Вы просто, по-видимому, слишком много работали к Windows и отвыкли от приличных программных продуктов.  smile 

А если серьезно, то для обычных задач установки "по умолчанию" достаточно. Для необычных случаев может и не хватить, но у Вас его явно не наблюдается, иначе бы этот вопрос тут не появился.
PM   Вверх
mihanik
Дата 3.1.2011, 16:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


-=Белый Медведь=-
****


Профиль
Группа: Комодератор
Сообщений: 4054
Регистрация: 24.4.2006
Где: г. Тверь

Репутация: 1
Всего: 109



wolfgang, я скажу одну умную вещь, только ты не обижайся.

Пример: Linux Fedora
По умолчанию всё отключено по самое не балуйся. Если нужно что-то, то сначала решаешь, что именно нужно, а потом добавляешь нужные разрешения.
Короче, "из коробки" всё уже довольно секурно.
Для начинающего админа - самое то.



--------------------
Программистами не рождаются, - это родовая травма...
user posted imageuser posted image
PM MAIL WWW ICQ   Вверх
phpsc
Дата 13.1.2011, 02:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 234
Регистрация: 22.11.2010

Репутация: нет
Всего: 0



вообще не заморачиваться.
все в drop.
потом только то что нужно разрешаем.
НО в любом случае запрещаем входящие соединения.
--------------------
Социальная сеть
PM MAIL   Вверх
Wowa
Дата 16.2.2011, 13:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
Group Icon


Профиль
Группа: Админ
Сообщений: 15017
Регистрация: 14.9.2000
Где: Винград

Репутация: нет
Всего: 290



Цитата(mihanik @  2.1.2011,  15:20 Найти цитируемый пост)
Если было бы опыта поболе, то нужно было бы следовать правилу "Разрешено всё, что не запрещено".
Но это уже следующий шаг в развитии админа...


Почему следующий?
PM WWW   Вверх
mihanik
Дата 16.2.2011, 14:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


-=Белый Медведь=-
****


Профиль
Группа: Комодератор
Сообщений: 4054
Регистрация: 24.4.2006
Где: г. Тверь

Репутация: 1
Всего: 109



Цитата(Wowa @  16.2.2011,  13:09 Найти цитируемый пост)
Почему следующий? 

Потому что нужно знать, что запрещать и как минимизировать последствия от возможных угроз.



--------------------
Программистами не рождаются, - это родовая травма...
user posted imageuser posted image
PM MAIL WWW ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0534 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.