переваги закриття порту, де не працює жодна служба


9

Чи є переваги у закритті порту, де не працює жодна служба?

Що я отримую від припинення з'єднання на рівні iptables замість того, що відбувається далі (я думаю, ОС).

Відповіді:


15

Я б пішов іншим маршрутом і заблокував усі порти. Відкрийте їх, як вам потрібна послуга. Це має ту перевагу, що якщо ви несвідомо запускаєте послугу, ваша машина не вразлива.


Я думаю, що якщо це розшириться, це допоможе ноубам більше, але чудова відповідь
WojonsTech

хороша політика, але для багатьох адміністраторів блокується все, не розуміючи, як працює Інтернет (наприклад, весь icmp), який змінює, як все працює і ускладнює життя (наприклад, rfc1435, не може використовувати ping для діагностики проблеми тощо). Також прочитайте статтю в usenix mag (дуже стара редакція) про те, як у superadmin не було відкритої політики (тобто немає брандмауера), оскільки його сервер дуже добре підтримувався. Шкода, що лише деякі - такі хороші, як і він.
imela96

5

Перевага полягає в тому, що ви можете сміливо використовувати порт. Багато програм використовуватимуть псевдовипадковий порт або можуть бути запрограмовані на використання порту. У будь-якому випадку, якщо ви не закриєте порт, вони можуть бути доступні від інших хостів.

Як зазначив Франсуа, закрита політика безпечніша. Почніть з усіх закритих портів і відкрийте потрібні у відповідному напрямку. Зазвичай вимагати послуги, для яких у вас немає або хочете локального сервера. DNS зазвичай потрібен, але вам не потрібно дозволяти вхідні запити. Для належного функціонування мережі потрібно кілька типів ICMP (3,4,11), але інші можуть бути безпечно заблоковані. Як правило, echoвибіркове включення (8), яке повинно включати вхідні echo-reply(0) повідомлення, якщо relatedпакети приймаються.

Більшість будівельників брандмауера, такі як Shorewall , дозволять використовувати ці порти у своїх прикладах або наборах правил за замовчуванням.


0

Як було сказано в інших відповідях, зазвичай закрита політика безпечніша, ніж лише блокування певних служб.

Наприклад, скажімо, ви встановлюєте сервіс rouge, який починає слухати на випадковому порті та телефонувати додому. Хлопець із чорної шапки, який написав програмне забезпечення, потенційно може виконувати непотрібні дії через свою службу.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.