Hallo Forum,
ich habe folgendes Verständnissproblem. Wenn ich nur noch den sshd laufen habe - hab' ich dann nicht das gleiche Ergebniss wie eine IP-Tables config die alle Ports ausser 22 blockt? Ich meine - wenn ausser ssh kein Service läuft - dann kann ich ja auch keinen angreifen, oder? Oder gibt es trotzdem Möglichkeiten irgendwelche Sockets remote direkt anzusprechen (Ohne inet.d, portmapper oder so) - was IP-Tables unverzichtbar machen würde?
Thx
iptables oder nicht
iptables oder nicht
--
kallisti!
kallisti!
- pdreker
- Beiträge: 8298
- Registriert: 29.07.2002 21:53:30
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Nürnberg
Das hast Du richtig verstanden. Mit einer Firewall macht man die Zugriffsregeln aber explizit (man gibt also genau an, was gehen soll, und was nicht). Mit der von Dir beschriebenen Standardconfig sind die Regeln sozusagen implizit, es hängt also von der Situation (was läuft, was nicht) ab, welche Ports offen sind. Wenn bei Upgrade irgendeine Config geändert wird (z.B.), kann es passieren, dass plötzlich ein Port offen ist, ohne dass man es merkt. Die Firewall blockiert sowas dann trotzdem.
Leitfaden: "Security in Depth", also nicht auf eine einzelne "Verteidigungslinie" verlassen, sondern dafür sorgen, dass mehrere System die Sicherheit auch durchsetzen...
IMO immer *mit* Firewall. Das Skript kann man ja auch sehr einfach gestalten...
Patrick
Leitfaden: "Security in Depth", also nicht auf eine einzelne "Verteidigungslinie" verlassen, sondern dafür sorgen, dass mehrere System die Sicherheit auch durchsetzen...
IMO immer *mit* Firewall. Das Skript kann man ja auch sehr einfach gestalten...
Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de
Jabber: pdreker@debianforum.de
- pdreker
- Beiträge: 8298
- Registriert: 29.07.2002 21:53:30
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Nürnberg
Manchmal eher zuviel...Kann es sein dass Du sehr viel Zeit hier investierst? Also sehr viel?
Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de
Jabber: pdreker@debianforum.de
- Kastrovolus
- Beiträge: 254
- Registriert: 17.05.2003 00:17:45
- Lizenz eigener Beiträge: GNU Free Documentation License