Portál AbcLinuxu, 12. května 2025 10:26

Dotaz: webserver a zabezpečení

6.5.2009 14:38 xyzop
webserver a zabezpečení
Přečteno: 311×
Odpovědět | Admin
Příloha:

dobry den, mam webserver, ktery bych chtel dat do ostreho provozu, vytvoril jsem si tam jednoduchy skrip firewall viz. priloha. Chtel jsem se poradit, jak by se to dalo pomoci iptables jeste zabezpecit, nejake vychytavky pro http a ssh? diky moc za kazdou dobrou radu

 

 

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

7.5.2009 09:05 jirkamailto | skóre: 31
Rozbalit Rozbalit vše Re: webserver a zabezpečení
Odpovědět | | Sbalit | Link | Blokovat | Admin

Dobry den,

u firewallu si musite podivat, co jaky prikaz a jak dela, pokud tam date neco, u ceho nevite ucel, je pak k nicemu. Doporucuji pouzit generatory pravidel IPTABLES a to napr. firehol nebo shorewall.

Zabezpeceni weboveho serveru, muzete pouzit treba na zakazani zkouseni prolomeni hesla do ssh treba fail2ban. Jinak v konfiguraci apache mate obrovske mnozstvi moznosti jak zakazat pristup z te ci one IP adresy. Fail2ban jde myslim take nasadit na tu samou cinost u http serveru, ale jeste jsem nezkousel. Pokud se jedna o blokovani pristupu IP adres na http portu, byl bych velmi opatrny, protoze kdyz zakazete pristup serveru, ktery pouziva maskaradu, tak automaticky zakazete pristup i klientum za maskaradou.

7.5.2009 09:29 NN
Rozbalit Rozbalit vše Re: webserver a zabezpečení
Odpovědět | | Sbalit | Link | Blokovat | Admin

Kdyz uz chcete SSH z venku, tak alespon nejak brute-force pravidla, DNS pouze z konkretnich zdroju, balacklist je slaby a nejaka flood pravidla take neuskodi. Dale treba trackovani, upresnit ICMP provoz.. (neco tam mate ale to poradi je divne..) a radeji nelogovat, pripadne pouze pir debugovani.

NN

 

7.5.2009 09:56 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: webserver a zabezpečení
Odpovědět | | Sbalit | Link | Blokovat | Admin
Úplně tam chybí výchozí nastavení řetězců -- předpokládám, že pro INPUT chcete mít DROP a pro OUTPUT ACCEPT.
7.5.2009 11:24 xyzop
Rozbalit Rozbalit vše Re: webserver a zabezpečení
Odpovědět | | Sbalit | Link | Blokovat | Admin

dekuji vsem za pomoc, nakonec jsem si nainstaloval Firehol, je to pro mne nejjednodoussi reseni a rekl bych ze i nejbezpecnejsi.

mel bych jeste par nejasnosti:

1) server ident reject with tcp-reset  ....tohle dela presne co?

2) server icmp accept ..... povolit ci nepovolit? 

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.