Анти-шаблони брандмауера?


9

Які є найпоширеніші та неправильні способи налаштування брандмауера? Я розпочну список із наступного:

Сліпо блокуючи ICMP . Це було звичайною практикою в 1998 році, коли напади смертерів були все гнівом. Сьогодні ви ризикуєте створити чорну діру PMTU і ускладнити діагностику проблем. Якщо вам потрібно заблокувати ICMP, принаймні дозвольте фрагментацію, яка потрібна, та пройдіть запит / відповіді.

Сталі правила . Дуже погано, що ми не можемо встановити дату закінчення терміну дії. Під час перенесення послуги я часто забуваю видалити правила для старого сервісу.


3
Це може отримати дещо аргументовані, міркування.
squillman

Гарна думка. Я трохи тонізував свій приклад. Будемо сподіватися, що ми зможемо розвіяти деякі міфи, не маючи ніяких поп-флінгів.
Джеральд Гребінь

Відповіді:


9

Відкриваючи його, щоб він працював ... потім ніколи не повертався і нічого не замикав.


1
політика за замовчуванням: приймайте після повністю настроєного набору правил, оскільки в іншому випадку деякі деталі не працюватимуть. Дуже багато разів його бачили.
Йоріс

2
+100 - Я спокусився насильницького востаннє, коли почув: "Але щось може перестати працювати, і ми не можемо зекономити час, щоб заблокувати його один раз за один раз". АЛЕ НАША РОБОТА ... / headdesk
Кара

6

Наступний приклад Джона - не використовувати коментарі проти правил, якщо ваш брандмауер підтримує їх.

Немає нічого гіршого, ніж побачити брандмауер вперше і побачити всілякі дивні правила, які не мають сенсу неозброєним оком, а коментарі - порожні, а документації немає.


2

Що стосується правил застарілих, як на вашому прикладі - належна документація та процедури ВІДКРИТИ подібні проблеми. Я вважаю, що ваша проблема зовсім не в брандмауері.


1
Це також допоможе, коли хтось підійде і каже "Хм, чому ми блокуємо вихідний порт 4345 з цієї єдиної IP-адреси? Цікаво, чи я просто видаляю (не відключаю) це правило, що буде ...", і тоді Всесвіт вибухає .
Марк Хендерсон

1
І, звичайно, тоді ми
торкаємося

1

Особисто я вважаю поділ вхідних та вихідних правил на дві основні групи антидіаграмою. Доводиться стикатися з двома величезними групами - це кошмар. Я вважаю за краще групувати правила вхідного та вихідного трафіку, які пов'язані з певним протоколом / додатком. Цим способом набагато простіше керувати ними.


1

Перенесіть проблему в інше місце.

напр. Брандмауер локальних ПК перестає працювати якусь службу чи додаток, тому вимкніть її повністю та скажіть, що "брандмауер на крайовому маршрутизаторі буде нормальним, щоб захистити всі ПК".


1

Ручне виготовлення та утримання їх.

Старовинні сторонні сценарії, які "працюють досить добре, щоб ми не заважали замінити їх", вимагають вручну редагувати замість файлів конфігурації та абсолютно незрозумілі для людей, які не читали тезу, що описують, як вони працюють.


Звучить більше як проблема коментування / документації, ніж те, що хтось написав сценарій.
Chris S

@Chris відредаговано відповідно.
Андрій
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.