hizmetin çalışmadığı bir bağlantı noktasını kapatmanın avantajları


9

Hiçbir hizmetin çalışmadığı bir bağlantı noktasını kapatmanın avantajları var mı?

Daha sonra ne (yerine sanırım) yerine iptables düzeyinde bir bağlantı sonlandırma ne kazanırım.

Yanıtlar:


15

Diğer rotaya gider ve tüm portları engellerdim. Servise ihtiyaç duyduğunuzda onları açın. Bunu yapmanın avantajı, bilmeden bir hizmete başlarsanız, makinenizin savunmasız olmamasıdır.


Bence bu genişledi noobs daha yardımcı olacaktır, ama büyük cevap
WojonsTech

iyi bir politika, ancak birçok yöneticiye, işlerin nasıl çalıştığını değiştiren ve hayatı zorlaştıran (örn. rfc1435, sorunu teşhis etmek için ping kullanamazsınız) internetin nasıl çalıştığını (örn. tüm icmp) anlamadan her şeyi engeller. Ayrıca usenix mag'da (çok eski sürüm) bir süperadmin'in açık politikası (yani güvenlik duvarı yok) olmadığı için bir makale okuyun, çünkü sunucusu çok iyi korunmuştur. Çok azı onun kadar iyi.
imel96

5

Avantajı portu güvenle kullanabilmenizdir. Birçok program sahte rasgele bir bağlantı noktası kullanır veya bir bağlantı noktası kullanmak üzere programlanabilir. Her iki durumda da, bağlantı noktasını kapatmazsanız, diğer ana bilgisayarlardan erişilebilir.

Francois'in belirttiği gibi, kapalı bir politika daha güvenlidir. Tüm bağlantı noktaları kapalı olarak başlayın ve ihtiyacınız olanları uygun yönde açın. Yerel bir sunucunuz olmayan veya yerel bir sunucu istemediğiniz hizmetlere ihtiyaç duyulması yaygın bir durumdur. DNS genellikle gereklidir, ancak gelen isteklere izin vermeniz gerekmez. Düzgün ağ işlevselliği için birkaç ICMP türü (3,4,11) gereklidir, ancak diğerleri güvenli bir şekilde engellenebilir. echo(8) 'i seçici olarak etkinleştirmek yaygındır , bu echo-replyda relatedpaketler kabul edilirse gelen (0) mesajları etkinleştirmelidir .

Shorewall gibi çoğu güvenlik duvarı oluşturucu , bu bağlantı noktalarına örnek veya varsayılan kural kümelerinde izin verir.


0

Diğer cevapların belirttiği gibi, bu genellikle kapalı bir politika sadece belirli hizmetleri kilitlemekten daha güvenlidir.

Örneğin, rasgele bir bağlantı noktasını dinlemeye başlayan bir rouge hizmeti yüklediğinizi ve evdeki telefonları aradığınızı varsayalım. Yazılımı yazan siyah şapka adamı, hizmetleri aracılığıyla istenmeyen eylemleri gerçekleştirebilir.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.