![]() |
|
Модераторы: powerfox, ZeeLax |
![]()
|
|
| wolfgang |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 15 Регистрация: 24.10.2008 Репутация: нет Всего: нет |
Должен признаться, что сколько ни будь серьезным опытом администрирования я не обладаю. Приходилось настраивать сеть для пары-тройки машин под управлением виндовс и линукс. Из всего выше указанного вытекает следующий вопрос. Мне необходимо будет прописать правила iptables, но поскольку опыта у меня не очень, то я не совсем четко себе представляю от каких возможных угроз следует страховаться. В одном из блогов нашел следующий список:
Пожалуйста, подскажите, что еще следует предусмотреть, от чего застраховаться. Хочу повториться о том, что меня не интересует КАК писать правила, меня интересует КАКИЕ угрозы следует предупредить. P.S. Думаю я не единственный кто задается подобным вопросом и если ответы сгруппировать по признакам, например, "Необходимо", "Важно", "Стоит сделать" и "Ну, я бы еще вот это сделал", то может получиться неплохое how to. |
|||
|
||||
| ZeeLax |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4388 Регистрация: 20.8.2006 Где: Алма-Ата Репутация: 7 Всего: 88 |
Всё зависит от задач и от сетевого окружения.
В этом случае сильно заморачиваться не стоит. Нужно же ещё проверить потом, работают ли правила, понять, на что они ешё могут повлиять. -------------------- Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none. — Doug Larson |
|||
|
||||
| wolfgang |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 15 Регистрация: 24.10.2008 Репутация: нет Всего: нет |
Я б и не заморачивлася. Но у руководства иная точка зрения. В качестве антикризисной меры принято решение не привлекать варягов со стороны, а напрячь собственные ресурсы в моем лице.
|
|||
|
||||
| mihanik |
|
|||
![]() -=Белый Медведь=- ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 4054 Регистрация: 24.4.2006 Где: г. Тверь Репутация: 1 Всего: 109 |
wolfgang, если опыта маловато, то нужно следовать правилам "Запрещено всё, кроме..."
Т.е. запрещаешь вообще всё и открываешь ресурсы только по мере необходимости. Если было бы опыта поболе, то нужно было бы следовать правилу "Разрешено всё, что не запрещено". Но это уже следующий шаг в развитии админа... Это сообщение отредактировал(а) mihanik - 2.1.2011, 16:20 |
|||
|
||||
| wolfgang |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 15 Регистрация: 24.10.2008 Репутация: нет Всего: нет |
Общие принципы мне ясны. Меня интересует каким именно вопросам следует уделить внимание. Я список в первом посте привел именно для того, чтобы дополнить его, или наоборот урезать. Не хочется стрелять по воробьям, а важное прозевать.
|
|||
|
||||
| Фантом |
|
|||
![]() Вы это прекратите! ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1516 Регистрация: 23.3.2008 Репутация: нет Всего: 49 |
Что-то этот список очень сильно напоминает список настроек стандартного Windows'ого "файрволла". Список угроз имеет смысл составлять только тогда, когда есть какая-то местная специфика, из-за которой та или иная проблема резко более вероятна, чем обычно, но тут Вам никто со стороны ничего подсказать не сможет. Во всех остальных случаях надо просто выставить нормальные настройки (что для большинства дистрибутивов Linux означает "поставить по умолчанию и без необходимости ничего не трогать"). |
|||
|
||||
| wolfgang |
|
||||
|
Новичок Профиль Группа: Участник Сообщений: 15 Регистрация: 24.10.2008 Репутация: нет Всего: нет |
А можно вот с этого места поподробнее. Дистрибутив планируется Debian, или (предвижу многочисленные фу) Ubuntu-server. Получается, что ставим ОС и уже имеем защищенный сервер, в котором ни чего допиливать не надо и можно сразу разворачивать сайты? Сомнительно как-то. Это сообщение отредактировал(а) wolfgang - 2.1.2011, 21:00 |
||||
|
|||||
| Фантом |
|
||||||
![]() Вы это прекратите! ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1516 Регистрация: 23.3.2008 Репутация: нет Всего: 49 |
Я же написал "похож", а не "является копией". Стиль примерно такой же.
Не то что бы сразу "фу", но в целом предвидите правильно. Для таких целей лучше брать сравнительно "консервативный" серверный дистрибутив. RHEL, SLES, еще что-то подобное... Хотя, в целом, трудно сказать, что правильнее - брать специализированный дистрибутив или привычный, у обоих вариантов есть свои преимущества.
Это как раз нормально. Вы просто, по-видимому, слишком много работали к Windows и отвыкли от приличных программных продуктов. А если серьезно, то для обычных задач установки "по умолчанию" достаточно. Для необычных случаев может и не хватить, но у Вас его явно не наблюдается, иначе бы этот вопрос тут не появился. |
||||||
|
|||||||
| mihanik |
|
|||
![]() -=Белый Медведь=- ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 4054 Регистрация: 24.4.2006 Где: г. Тверь Репутация: 1 Всего: 109 |
wolfgang, я скажу одну умную вещь, только ты не обижайся.
Пример: Linux Fedora По умолчанию всё отключено по самое не балуйся. Если нужно что-то, то сначала решаешь, что именно нужно, а потом добавляешь нужные разрешения. Короче, "из коробки" всё уже довольно секурно. Для начинающего админа - самое то. |
|||
|
||||
| phpsc |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 234 Регистрация: 22.11.2010 Репутация: нет Всего: 0 |
вообще не заморачиваться.
все в drop. потом только то что нужно разрешаем. НО в любом случае запрещаем входящие соединения. --------------------
Социальная сеть |
|||
|
||||
| Wowa |
|
|||
|
Эксперт Профиль Группа: Админ Сообщений: 15017 Регистрация: 14.9.2000 Где: Винград Репутация: нет Всего: 290 |
||||
|
||||
| mihanik |
|
|||
![]() -=Белый Медведь=- ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 4054 Регистрация: 24.4.2006 Где: г. Тверь Репутация: 1 Всего: 109 |
Потому что нужно знать, что запрещать и как минимизировать последствия от возможных угроз. |
|||
|
||||
![]()
|
| Правила форума "Linux/UNIX: Администрирование" | |
|
|
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.
За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу). В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим. Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование *NIX систем | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |