iptables oder nicht

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
Benutzeravatar
zorn
Beiträge: 697
Registriert: 19.08.2003 00:42:10
Wohnort: Berlin
Kontaktdaten:

iptables oder nicht

Beitrag von zorn » 02.02.2004 19:11:05

Hallo Forum,

ich habe folgendes Verständnissproblem. Wenn ich nur noch den sshd laufen habe - hab' ich dann nicht das gleiche Ergebniss wie eine IP-Tables config die alle Ports ausser 22 blockt? Ich meine - wenn ausser ssh kein Service läuft - dann kann ich ja auch keinen angreifen, oder? Oder gibt es trotzdem Möglichkeiten irgendwelche Sockets remote direkt anzusprechen (Ohne inet.d, portmapper oder so) - was IP-Tables unverzichtbar machen würde?

Thx
--
kallisti!

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 02.02.2004 19:14:38

Das hast Du richtig verstanden. Mit einer Firewall macht man die Zugriffsregeln aber explizit (man gibt also genau an, was gehen soll, und was nicht). Mit der von Dir beschriebenen Standardconfig sind die Regeln sozusagen implizit, es hängt also von der Situation (was läuft, was nicht) ab, welche Ports offen sind. Wenn bei Upgrade irgendeine Config geändert wird (z.B.), kann es passieren, dass plötzlich ein Port offen ist, ohne dass man es merkt. Die Firewall blockiert sowas dann trotzdem.

Leitfaden: "Security in Depth", also nicht auf eine einzelne "Verteidigungslinie" verlassen, sondern dafür sorgen, dass mehrere System die Sicherheit auch durchsetzen...

IMO immer *mit* Firewall. Das Skript kann man ja auch sehr einfach gestalten...

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Benutzeravatar
zorn
Beiträge: 697
Registriert: 19.08.2003 00:42:10
Wohnort: Berlin
Kontaktdaten:

Beitrag von zorn » 02.02.2004 19:17:37

Danke!

5300 Posts? Hast mir jetzt echt schon verdammt oft geholfen! Ich schätze ich muss auch mal ein bissi mehr Zeit investieren hier Leuten zu helfen...
Kann es sein dass Du sehr viel Zeit hier investierst? Also sehr viel?
--
kallisti!

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 02.02.2004 19:19:50

Kann es sein dass Du sehr viel Zeit hier investierst? Also sehr viel?
Manchmal eher zuviel... :-?

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Benutzeravatar
Kastrovolus
Beiträge: 254
Registriert: 17.05.2003 00:17:45
Lizenz eigener Beiträge: GNU Free Documentation License

Beitrag von Kastrovolus » 02.02.2004 20:21:15

Naja, siehs mal so: Wenn er hier so nett und freundlich ist, hat er schon so viel Gutes getan, dass er - mal abgesehen von den Forumssphären - im restlichen Leben nie Spenden muss, nie auf hilfsbedürftige Omas achten etc. und hat trotzdem sein Seelenheil. ;o)

Antworten