Güvenlik duvarı anti-desenleri?


9

Güvenlik duvarını yapılandırmanın en yaygın ve yanlış yollarından bazıları nelerdir ? Listeye aşağıdakilerle başlayacağım:

ICMP'yi körü körüne engelliyor . Bu, 1998 yılında şirin saldırıların çok yaygın olduğu yaygın bir uygulamadır. Bugün PMTU kara deliği oluşturma ve sorunları teşhis etmeyi zorlaştırma riskiyle karşı karşıyasınız. ICMP'yi engellemeniz gerekiyorsa, en azından gerekli parçalanmaya izin verin ve isteği / yanıtları yankılayın.

Eski Kurallar . Kurallar için bir son kullanma tarihi ayarlayamayacağımız çok kötü. Bir hizmeti taşıdığımda eski hizmetin kurallarını kaldırmayı unuturum.


3
Bu biraz tartışmalı olabilir, methinks.
squillman

İyi bir nokta. Örneğimi biraz tonladım. Umarım bazı efsaneleri poo-flinging olmadan giderebiliriz.
Gerald Combs

Yanıtlar:


9

O kadar açılması için Çalıştırmak sonra asla geri gelmeyecek ve bir şey aşağı kilitleme ....


1
varsayılan politika: Tamamen ayarlanmış bir kural kümesinden sonra kabul edin, aksi takdirde bazı ayrıntılar çalışmaz. Çok fazla gördüm.
Joris

2
+100 - Son kez "Ama bir şey çalışmayı durdurabilir ve her seferinde bir bağlantı noktasını kilitlemek için zaman ayıramayız." ANCAK İŞİMİZ ... / headdesk
Kara Marfia

6

John örneğinin ardından - güvenlik duvarınız bunları destekliyorsa kurallara karşı yorumları kullanmamak.

Bir güvenlik duvarını ilk kez görmekten ve çıplak gözle mantıklı olmayan her türlü garip kuralları görmekten daha kötü bir şey yoktur ve yorumların hepsi boştur ve hiçbir belge yoktur.


2

Eski kurallar konusunda, örneğinize göre - Uygun dokümantasyon ve prosedürler bu tür sorunları ortadan kaldıracaktır. Sorununuzun güvenlik duvarında olmadığını öneririm.


1
Birisi geldiğinde ve "Hmm, neden bu tek IP adresinden 4345 numaralı giden bağlantı noktasını engelliyoruz?" .
Mark Henderson

1
Ve elbette sürüm kontrolü konusunu ele alıyoruz ...
John Gardeniers

1

Şahsen ben gelen ve giden kuralları bir anti-desen olarak iki ana gruba ayırmayı düşünüyorum. İki büyük grupla uğraşmak bir kabustur. Belirli bir protokol / uygulama ile ilgili gelen ve giden trafik için kuralları gruplamayı tercih ederim. Bu şekilde onları yönetmek çok daha kolaydır.


1

Sorunu başka bir yere taşıyın.

Örneğin. Yerel PC'ler güvenlik duvarı bazı hizmet veya uygulamaların çalışmasını durduruyor, bu yüzden tamamen devre dışı bırakın ve "kenar yönlendiricideki güvenlik duvarı tüm PC'leri korumak için uygun olacaktır" deyin.


1

El işi ve bakımı.

"Yeterince iyi çalıştığımızdan, onları değiştirmekten rahatsız olmayacağız", yapılandırma dosyalarını kullanmak yerine manuel düzenleme gerektiren ve nasıl çalıştıklarını açıklayan tezi okumamış kişiler için tamamen anlaşılmaz olan eski 3. taraf komut dosyaları.


Birisinin bir senaryo yazmasından daha çok bir yorum / dokümantasyon sorunu gibi görünüyor.
Chris S

@Chris buna göre düzenlenmiştir.
Andrew
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.