Portál AbcLinuxu, 30. července 2025 19:39


Dotaz: firewall na produkcnom www serveri

1.12.2004 11:39 makak | skóre: 16
firewall na produkcnom www serveri
Přečteno: 136×
Odpovědět | Admin
Citam (suse 9.1 prirucka spravce systemu), ze firewall postaveny len na iptables je v produkcnom prostredi nepostacujuci a je tu ziaduca nejaka aplikacia vo funkcii firewallu na aplikacnej urovni. Co si o tomto myslite ? Je naozaj iptables postacujuce len na domace pouzitie a pre male firmy (sekretarkin desktop)?
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

1.12.2004 12:18 Michal Kubeček
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
Odpovědět | | Sbalit | Link | Blokovat | Admin
To zní trochu divně. Asi se tím myslí to, že klasický paketový filtr vás neochrání před různými červy, kteří zneužívají chyb v mailových klientech, webových prohlížečích a hlavách uživatelů. Takže pokud chcete chránit firemní síť, měl byste myslet i na toto: buď lepší výběrem nebo výchovou uživatelů (což je problematické) nebo aplikací nějakých antivirových a protičervích opatření.
1.12.2004 13:05 makak | skóre: 16
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
pocul som o komercnych rieseniach, ktore si v /dev urobia zariadenie, do ktoreho idu vsetky pakety este predtym ako idu do kernelu.. iptables vobec nevyuzivaju, takze ich koexistencia neni problem. Su chopne zachytit aj pakety rozne upravene ... Ja o tomto vela neviem, preto by som rad prekonzultoval tuto temu
1.12.2004 13:19 Michal Kubeček
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
To mi nepřipadá jako moc dobrý nápad. Ty vzorky mohou vyjít na hranici paketu, takže byste musel stejně poskládat aplikační stream (u TCP), navíc data mohou být různě kódována (komprimace, quoted printable, base64, ...). Opravdu mi připadá efektivnější řešit to na aplikační vrstvě (antivirové řešení do MTA, HTTP proxy apod.).
1.12.2004 13:29 makak | skóre: 16
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
ake su Vase skusenosti s MTA ?
1.12.2004 13:51 Michal Kubeček
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
Relativně malé. U jednoho zákazníka jsem nasadil AVG do sendmailu (přes amavisd-new a milter), funguje to celkem dobře. U jiného to realizovali přes samostatnou antivirovou gateway tuším od McAfee (běží na Win2000 serveru), tam jsou neustále nějaké potíže.
1.12.2004 13:09 stika
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
Odpovědět | | Sbalit | Link | Blokovat | Admin

"iptables je v produkcnom prostredi nepostacujuci a je tu ziaduca nejaka aplikacia vo funkcii firewallu na aplikacnej urovni"

8-))))) opravdu pobaven. doufam, ze v te prirucce je i navod, jak si "tu aplikacci" od novellu/suse poridit ;-)

btw. moje zkusenost je takova, ze pokud na serveru nebezi nic, co nema, tak by tam fw byt nemusel skoro vubec, kdyz nepocitame s nejakym dosem, ktery bychom chteli resit limitem v iptables a neni potreba provozovat treba ntpd, ktery se neumi navazat jen na adresy, ktere chceme a neni potreba zavadet zvlastni politiku pro ruzne sluzby z ruznych adres atd.

a k zahazovani paketu je tu jeden bezva prispevek: http://mail-index.netbsd.org/tech-security/2004/11/15/0011.html

1.12.2004 13:15 makak | skóre: 16
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
mate pravdu.. je tam link..
Marián Oravec avatar 1.12.2004 15:13 Marián Oravec | skóre: 22 | Nitra
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
neviem??? mozno na tom nieco bude. preco by potom StoneGate sta po miliona? ale ja sa v tom tiez nevyznam... :(
Mám rád elektro, ale vypočujem si aj iné...
Marián Oravec avatar 1.12.2004 15:14 Marián Oravec | skóre: 22 | Nitra
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
...stal pol miliona....

pardon ale nejak mi prestava pisat "L" (musim uplne tlacit - na klavesnicu pochopitelne :) )
Mám rád elektro, ale vypočujem si aj iné...
1.12.2004 18:45 makak | skóre: 16
Rozbalit Rozbalit vše Re: firewall na produkcnom www serveri
no ved prave...

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.