Tường lửa chống mẫu?


9

Một số cách phổ biến nhất và sai để cấu hình tường lửa là gì? Tôi sẽ bắt đầu danh sách với những điều sau đây:

Chặn mù ICMP . Đây là thực tế phổ biến vào năm 1998 khi các cuộc tấn công smurf là ​​tất cả các cơn thịnh nộ. Hôm nay bạn có nguy cơ tạo ra lỗ đen PMTU và làm cho việc chẩn đoán các vấn đề trở nên khó khăn. Nếu bạn phải chặn ICMP, ít nhất là cho phép phân mảnh cần thiết và phản hồi yêu cầu / trả lời thông qua.

Quy tắc cũ . Thật tệ khi chúng ta không thể đặt ngày hết hạn theo quy định. Khi tôi di chuyển một dịch vụ, tôi thường quên xóa các quy tắc cho dịch vụ cũ.


3
Điều này có thể nhận được một số tranh luận, methinks.
squillman

Điểm tốt. Tôi đã làm giảm ví dụ của tôi một chút. Hy vọng rằng chúng ta có thể xua tan một số huyền thoại mà không có bất kỳ sự cố chấp nào.
Gerald Combs

Câu trả lời:


9

Mở nó ra để làm cho nó hoạt động ... sau đó không bao giờ quay lại và khóa bất cứ thứ gì.


1
chính sách mặc định: chấp nhận, sau một bộ quy tắc được điều chỉnh đầy đủ, vì nếu không một số chi tiết sẽ không hoạt động. Nhìn thấy nó quá nhiều lần.
Joris

2
+100 - Lần trước tôi đã bị bạo lực khi nghe thấy, "Nhưng một cái gì đó có thể ngừng hoạt động và chúng ta không thể dành thời gian để khóa nó xuống một cổng tại một thời điểm." NHƯNG CÔNG VIỆC CỦA CHÚNG TÔI ... / mũ trùm đầu
Kara Marfia

6

Tiếp theo ví dụ của John - không sử dụng nhận xét chống lại quy tắc nếu tường lửa của bạn hỗ trợ chúng.

Không có gì tệ hơn là lần đầu tiên nhìn thấy tường lửa và nhìn thấy tất cả các loại quy tắc kỳ lạ không có ý nghĩa gì với mắt thường, và các bình luận đều trống và không có tài liệu.


2

Về vấn đề quy tắc cũ, theo ví dụ của bạn - Tài liệu và quy trình phù hợp SILL loại bỏ các vấn đề đó. Tôi đề nghị rằng vấn đề của bạn không phải ở tường lửa.


1
Nó cũng sẽ giúp ích khi ai đó đi cùng và nói "Hmm, tại sao chúng ta chặn cổng ra 4345 khỏi địa chỉ IP duy nhất này? Tôi tự hỏi nếu tôi chỉ xóa (không vô hiệu hóa) quy tắc này thì chuyện gì sẽ xảy ra ..." và sau đó vũ trụ nổ tung .
Đánh dấu Henderson

1
Và tất nhiên sau đó chúng tôi giải quyết vấn đề kiểm soát phiên bản ...
John Gardeniers

1

Cá nhân tôi coi việc chia các quy tắc trong và ngoài nước thành hai nhóm chính là một mô hình chống. Phải đối phó với hai nhóm lớn là một cơn ác mộng. Tôi thích nhóm quy tắc cho lưu lượng đến và đi có liên quan đến một giao thức / ứng dụng nhất định. Cách này dễ dàng hơn nhiều để quản lý chúng.


1

Di chuyển vấn đề đi nơi khác.

ví dụ. Tường lửa PC cục bộ đang dừng một số dịch vụ hoặc ứng dụng hoạt động, vì vậy hãy tắt nó hoàn toàn và nói "tường lửa trên bộ định tuyến biên sẽ ổn để bảo vệ tất cả các PC".


1

Thủ công và duy trì chúng.

Các tập lệnh của bên thứ 3 cổ đại "hoạt động đủ tốt để chúng tôi không bận tâm thay thế chúng", yêu cầu chỉnh sửa thủ công thay vì sử dụng tệp cấu hình và hoàn toàn không thể hiểu được đối với những người chưa đọc luận án mô tả cách họ làm việc.


Nghe có vẻ giống như một vấn đề bình luận / tài liệu hơn là việc ai đó đã viết một kịch bản.
Chris S

@Chris chỉnh sửa cho phù hợp.
Andrew
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.