Брандмауэр
Подписаться на эту рубрику по RSS
Вышел новый релиз iptables-1.4.9
Рубрика: Новости | БрандмауэрМетки: IPTables
Дата: 04/08/2010 11:09:27

Компания Netfilter coreteam выпустила новую версию популярного инструмента для построения защиты(брандмауэра) операционной системы Linux - Iptables 1.4.9.
В последней версии Iptables была проведена работа для совместимости с ядром Linux 2.6.35, которое вышло совсем недавно.
Далее...Графические оболочки для IPTables.
Рубрика: Безопасность | БрандмауэрМетки: IPTables
Дата: 11/04/2009 12:49:26
Для упрощения работы с IPTables было разработано много графических оболочек. Здесь расмотренны некоторые из них. Основная функция этих оболочек: управление правилами IPTables. Нужно помнить: той гибкости, которой позволяет достичь командная строка, вы не получите ни от одной оболочки.
Динамические адреса.
Рубрика: Безопасность | БрандмауэрМетки: DHCP | firewall | IPTables
Дата: 10/04/2009 11:46:06
Динамические IP-адреса обычно применяются при dial-up-доступе, а также в больших корпоративных сетях с большим количеством машин, где индивидуальная настройка компьютеров отнимает очень много времени.
Для автоматического конфигурирования узла в Ethernet-сетях используется протокол DHCP. Кроме назначения IP-адреса, этот протокол дает возможность установить различные сетевые параметры узла, в частности IP-адрес шлюза, IP-адреса серверов имен и т.д.
Использование динамических адресов создает лишние проблемы при конфигурировании брандмауэра. Следовательно, нужно синхронизировать правила IPTables с DHCP-сервером.
Фильтрация локальных пакетов.
Рубрика: Безопасность | БрандмауэрМетки: DMZ | DNS | IPTables | SMTP | SSH
Дата: 09/04/2009 09:33:05
До этого IPTables использовался централизованно - только на брандмауэре. Но это нельзя рассматривать как полную защиту сети - ведь защищать нужно не только сеть в целом, но и отдельную машину.
Возьмем, к примеру, ситуацию, в отдельных случаях крекеру удается каким-то образом проникнуть в нейтральную зону - он получил доступ к серверу из нейтральной зоны. В настоящее время он пытается расширить свои «права», то есть получить доступ к другим машинам, в том числе и брандмауэру. Следовательно, брандмауэр IPTables нужно запускать и на других машинах сети - чтобы защитить эти машины.
Фильтрация нелегальных адресов в брандмауэре.
Рубрика: Безопасность | БрандмауэрМетки: ICMP | IPTables | ISP | spufing
Дата: 08/04/2009 11:04:38
Loopback-адреса.
Адреса обратной петли (127.0.0.0 - 127.255.255.255) никогда не могут использоваться за пределами интерфейса lo. Если пакеты с loopback-адресами появились на интерфейсе, отличном от lo, значит, они были подделаны (spoffed).
В следующем примере кода будет создана пользовательская цепочка bad_packets, которая будет отбрасывать адреса, перечисленные выше. Все отброшенные пакеты будут запротоколированы - хороший способ отладки неправильно сконфигурированных приложений и попыток спуффинга.
Блокирование адресов в брандмауэре.
Рубрика: Безопасность | БрандмауэрМетки: DHCP | IANA
Дата: 08/04/2009 09:16:15
Блокирование нежелательных узлов.
Временами возникает необходимость заблокировать нежелательные узлы или даже всю нежелательную сеть. Для этого лучше всего подходит цель DROP. Надо помнить, что цепочка INPUT содержит пакеты, предназначенные только для машины брандмауэра. Следовательно, нужно контролировать обе цепочки - INPUT и FORWARD, если нужно заблокировать прием данных от нежелательного узла:
$IPT -I FORWARD -s 10.20.30.40 -j DROP
Создание набора правил брандмауэра(Часть 2).
Рубрика: Безопасность | БрандмауэрМетки: DMZ | DNS | ICMP | IPTables | SMTP
Дата: 06/04/2009 09:09:25
Защита нейтральной зоны (DMZ).
Правила, заданные в сценарии nat.sh, ограничивали поток трафика в нейтральную зону, но не определяли ограничения на исходящий от DMZ-серверов трафик, который может передаваться или в локальную сеть, или в Интернет. В идеале нужно разрешить только ESTABLISED- и RELATED-трафик, так как DMZ-серверы будут только обрабатывать запросы клиентов и не будут устанавливать новых соединений.
Но есть определенная проблема, которая заключается в том, что сервисы, в частности DNS и SMTP, будут устанавливать новые соединения. Если запретить создание новых соединений для DNS-серверов, то прервется работа этих сервисов. В этом случаем нужно написать более точные правила.