LAMP++

Amit egy Linuxos webszerverből (ésszerű határok közt) ki lehet hozni az itt megtalálható.

Kapcsolódó oldalak

Címkék

apache (8) backup (1) blog (1) cache (1) chroot (4) cms (1) daemontools (2) ddos (1) djb (1) dns (2) dos (1) email (1) geoip (1) google (2) ip (1) kvm (1) lamp (1) linux (1) mail (1) mysql (4) nginx (3) pdumpfs (1) php (8) pound (1) proxy (2) regcheck (1) seo (2) shell (1) shorewall (1) snapshot (1) spl (1) ssl (1) statisztika (1) szerver (1) thttpd (1) tinydns (1) tűzfal (1) ubuntu (1) virtualizáció (1) wordpress (2) Címkefelhő

Utolsó kommentek

  • aFoP: Írtam bash szkriptet ami a fent letölthető hu.csv-ből legenerálja az összes hálózat-címet, így már... (2014.04.26. 10:51) Magyar IP tartományok
  • Oszi: A JPEG support -hoz nem árt még ez is: --with-jpeg-dir=/usr/include (2009.06.08. 10:52) PHP fordítás
  • Oszi: @bagoj ur: OK, össze szedem magam és blogba vésem amit tudok. Hamarosan... (2009.03.05. 20:18) Virtualizáció KVM -el
  • Utolsó 20

Feedek

Ha tűzfal, akkor Shorewall

2008.10.31. 16:39 Oszi

Egy szerveren jó ha van tűzfal. Na de milyen?

Régebben a GIPTables volt a kedvencem. Mindent tud amit kell, és jól átlátható, úgyhogy tökéletesnek tűnt. És az is, csak az Ubuntuban nincs ilyen csomag, így újabban a Shorewall -t használom.

Ahoz, hogy elkezdjük használni kell néhány beállítás. Az /usr/share/doc/shorewall-common/examples könyvtár alatt többféle példa konfiguráció található, amiböl legtöbb esetben a one-interface -ből célszerű kiindulni.

A konfigurációs elvekről annyit, hogy célszerű úgy kezdeni, hogy mindent tíltunk (policy), és aztán megadjuk azokat a szolgáltatásokat, amiknek mindenképp mennie kell (rules). Vannak egyszerű dolgok pl.: levelezés, DNS lekérdezések, NTP, és magának a web szervernek az elérése, de akadnak alaposabb megfontolást igénylő dolgok pl.: a szerver elérése SSH -n és a kimenő HTTP kapcsolatok.

Ami biztos, hogy nem jó az az, ha az SSH portját megnyitjuk a világ felé. Vagy a portot (22) kell átrakni máshová, vagy Port knocking -ot használunk, vagy megadjuk a lehetséges forrás IP tartományokat.

A kimenő HTTP kapcsolatok engedélyezése a csomagok frissítése miatt szükséges. Ezt célszerű tapasztalati óton beállítani (amikor valami nem megy, akkor a tűzfal log -ból kiderül, hogy melyik IP -t kell még engedélyezni).

Végezetűl, még két szolgáltatás a shorewall -tól. /etc/shorewall/params -ban lehet deffiniálni változókat, amiket felhasznáhatunk a szabályok megadásánál. Pl.: itt lehet összegyűjteni azokat az IP -ket, amiket engedélyezni szeretnénk. A másik lehetőség az Action -ok használata, melyekkel például, korlátozni lehet az 1 IP -ről indított kapcsolatok számát.

Szólj hozzá!

Címkék: tűzfal shorewall

A bejegyzés trackback címe:

https://lamp.blog.hu/api/trackback/id/tr15742546

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.
süti beállítások módosítása