Nếu họ chặn một số lỗi của các cổng, hãy để một số thứ thông qua và chặn một số thứ khác một cách ngẫu nhiên (tôi thích câu chuyện buồn của Paul Tomblin về những người chặn SSH và cho phép Telnet) thì họ có một trường hợp rất kỳ lạ về cách họ đi về việc bảo vệ chu vi mạng của họ, hoặc chính sách bảo mật của họ, từ bên ngoài ít nhất, dường như được suy nghĩ kém. Bạn không thể hiểu được những tình huống như vậy, vì vậy hãy tính cho họ mức độ phù hợp với những người đau đớn và tiếp tục với ngày của bạn.
Nếu họ chặn TẤT CẢ các cổng trừ khi có trường hợp kinh doanh cụ thể cho phép lưu lượng truy cập qua cổng đó, tại thời điểm đó, cổng đó được quản lý cẩn thận vì họ làm việc đó vì họ có năng lực trong công việc.
Khi bạn đang cố gắng viết một ứng dụng an toàn, bạn có dễ dàng cho các quy trình khác đọc và viết thông tin cho nó khi họ muốn hay bạn có một vài API được ghi chép cẩn thận mà bạn mong đợi mọi người gọi và bạn vệ sinh cẩn thận không?
Quản lý rủi ro - nếu bạn cảm thấy lưu lượng truy cập đến hoặc từ mạng của bạn truy cập Internet là rủi ro, thì bạn nên tìm cách giảm thiểu lượng lưu lượng truy cập có thể truy cập Internet, cả về số lượng tuyến và số phương thức. Sau đó, bạn có thể theo dõi và lọc các cổng và cổng "may mắn" đã chọn này để thử và đảm bảo rằng lưu lượng truy cập đi qua chúng là những gì bạn mong đợi.
Đây là một chính sách tường lửa "từ chối mặc định" và thường được coi là một ý tưởng hay, với một vài lưu ý mà tôi sẽ đến. Điều đó có nghĩa là mọi thứ đều bị chặn trừ khi có một lý do cụ thể để bỏ chặn nó và lợi ích của lý do này lớn hơn các rủi ro.
Chỉnh sửa: Tôi nên làm rõ, tôi không chỉ nói về những rủi ro của một giao thức được phép và một giao thức khác bị chặn, tôi đang nói về những rủi ro tiềm ẩn đối với việc kinh doanh thông tin được phép truyền vào hoặc ra khỏi mạng trong một không kiểm soát đường.
Bây giờ hãy cẩn thận và có thể là một kế hoạch để giải phóng mọi thứ:
Nó có thể gây phiền nhiễu khi bạn bị chặn khỏi một cái gì đó, đó là vị trí bạn thấy mình với một số khách hàng của bạn. Rất thường xuyên, những người phụ trách tường lửa nghĩ rằng công việc của họ là nói "Không", thay vì "Đây là những rủi ro, bây giờ lợi ích là gì, hãy xem chúng ta có thể làm gì".
Nếu bạn nói chuyện với bất cứ ai quản lý an ninh mạng cho khách hàng của mình, họ có thể sẵn sàng thiết lập một cái gì đó cho bạn. Nếu bạn có thể xác định một vài hệ thống cụ thể ở cuối, bạn cần truy cập và / hoặc đảm bảo bạn sẽ chỉ kết nối từ một địa chỉ IP cụ thể, họ có thể sẽ vui hơn khi tạo ngoại lệ tường lửa cho các kết nối SSH cho các điều kiện cụ thể đó sẽ chỉ mở kết nối với toàn bộ internet. Hoặc họ có thể có một cơ sở VPN mà bạn có thể sử dụng để vượt qua tường lửa.