lợi thế trong việc đóng cổng nơi không có dịch vụ đang chạy


9

Có những lợi thế trong việc đóng cổng mà không có dịch vụ nào đang chạy?

Tôi nhận được gì khi chấm dứt kết nối ở cấp iptables thay vì kết nối tiếp theo (tôi đoán HĐH).

Câu trả lời:


15

Tôi sẽ đi tuyến đường khác và chặn tất cả các cổng. Mở chúng khi bạn cần dịch vụ. Làm điều này có lợi thế là nếu bạn vô tình bắt đầu một dịch vụ, máy của bạn không bị tổn thương.


Tôi nghĩ rằng nếu điều này được mở rộng trên nó sẽ giúp noobs nhiều hơn, nhưng câu trả lời tuyệt vời
WojonsTech

Chính sách tốt, nhưng đối với nhiều quản trị viên chặn mọi thứ mà không hiểu về cách thức hoạt động của internet (ví dụ: tất cả icmp) sẽ thay đổi cách mọi thứ hoạt động và khiến cuộc sống trở nên khó khăn (ví dụ: rfc1435, không thể sử dụng ping để chẩn đoán sự cố, v.v.). Cũng đọc một bài viết trong usenix mag (phiên bản rất cũ) làm thế nào một siêu nhân không có chính sách mở (tức là không có tường lửa) vì máy chủ của anh ta được duy trì rất tốt. Quá xấu chỉ có một số ít là tốt như anh ấy.
imel96

5

Ưu điểm là bạn có thể sử dụng cổng một cách an toàn. Nhiều chương trình sẽ sử dụng cổng giả ngẫu nhiên hoặc có thể được lập trình để sử dụng cổng. Trong cả hai trường hợp, nếu bạn không đóng cổng, chúng có thể được truy cập từ các máy chủ khác.

Như Francois lưu ý, một chính sách khép kín sẽ an toàn hơn. Bắt đầu với tất cả các cổng được đóng và mở những cổng bạn cần theo hướng thích hợp. Điều này là phổ biến, để yêu cầu các dịch vụ mà bạn không có hoặc muốn có một máy chủ cục bộ. DNS thường được yêu cầu, nhưng bạn không cần phải cho phép các yêu cầu đến. Một số loại ICMP (3,4,11) được yêu cầu cho chức năng mạng phù hợp, nhưng các loại khác có thể bị chặn an toàn. Thông thường để bật echo(8) một cách chọn lọc, sẽ cho phép các echo-replytin nhắn đến (0) đến nếu các relatedgói được chấp nhận.

Hầu hết các nhà xây dựng tường lửa như Shorewall , sẽ cho phép các cổng này trong ví dụ hoặc bộ quy tắc mặc định của họ.


0

Như các câu trả lời khác đã nêu, nói chung, chính sách đóng sẽ an toàn hơn là chỉ khóa một số dịch vụ nhất định.

Ví dụ: giả sử bạn cài đặt dịch vụ rouge bắt đầu nghe trên một cổng ngẫu nhiên và điện thoại về nhà. Anh chàng mũ đen đã viết phần mềm có khả năng thực hiện các hành động không mong muốn thông qua dịch vụ của họ.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.