Здравствуйте уважаемые коллеги, я задался вопросом какой сейчас есть МЭ, позволяющий быстро и лего через ssh быстро закрыть порт, забанить ip и т.д..
Критерии к межсетевому экраны
-IDS/IPS
-контроль трафика
-лёгкость
-с возможностями Lids если такое возможно >;))
-настройкой фаервола чуть ли не как в yast >:))
-доки на русском
-RPM пакет
Система на которой всё это будет стоять CentOS 5.2, раньше до меня стоял FreeBSD с Apache и почтой в общем всю эту гадость взломали и при этом ломанули и локальных пользователей, в данный момент все последствия устранены. Но страшно я iptables политики сам прописывал и ставил Snort но я боюсь ошибки со своей стороны и хочу воспользоваться специализированным решением и хотел услышать от вас, дорогие коллеги, советы по выбору и настройке МЭ, сразу оговорюсь всем пользователям нужно в интернет и иногда не по делу, думаю DLP системы хватит или же всётаки на МЭ всё настроить?
P.s. Я впервые на таком важном задании и мои знания в Linux отношу к средним >:)). Заранее спасибо за Ваши ценные для меня советы, с новым годом и рождеством.
межсетевой экран (выбор защищённого МЭ для корпоративной безопасности)
Модераторы: SLEDopit, Модераторы разделов
-
pograp
- Сообщения: 287
- Статус: Родгар БОГ ГНОМОВ
- ОС: FreeBSD7&CentOS5.2&Fedora10
межсетевой экран
ignoramus et semper ignorabimus
-
pograp
- Сообщения: 287
- Статус: Родгар БОГ ГНОМОВ
- ОС: FreeBSD7&CentOS5.2&Fedora10
Re: межсетевой экран
я так понял что для своей системы я вот что поствлю shorewall+snort но такой вопрос стоит ли на этом сервере поднимать биллинговую систему навроде Sams для учёта траффика и просмотра его пользователям?
ignoramus et semper ignorabimus
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: межсетевой экран
SAMS - это НЕ биллинг.
-
dj-patrik
- Сообщения: 34
Re: межсетевой экран
А чем iptables не понравился ? Или я чего-то в этой жизни не понимаю ?!
За свободный, некоммерческий мир...
Мой блог
Мой блог
-
pograp
- Сообщения: 287
- Статус: Родгар БОГ ГНОМОВ
- ОС: FreeBSD7&CentOS5.2&Fedora10
Re: межсетевой экран
мне iptables понравился, но сами понимаете, нужно реагировать очень быстро и при этом трезво... хочется чтобы всё было и сразу навиду, и несколькими пасами! с репами для CentOS или федоры, я сейчас буду изучать shorewall + snort. Поймите я сомому себе не доверяю.
ignoramus et semper ignorabimus
-
BigKAA
- Сообщения: 292
Re: межсетевой экран
Хммм.. iptables все очень прозрачно и на виду. Несколько пассов - это в Цирк, там иллюзионисты этим занимаются
The Shoreline Firewall, more commonly known as "Shorewall", is a high-level tool for configuring Netfilter.
Т.е. в итоге он использует iptables. А Вы уверены, что он генерирует правильную последовательность правил? А вы знаете как он их генерирует?
You describe your firewall/gateway requirements using entries in a set of configuration files. Shorewall reads those configuration files and generates a shell script. That shell script uses the iptables or iptables-restore utility to configure Netfilter to match your requirements.
Вы готовы изучать дополнительные конфиги, нигде кроме шаревола не используемые?
Не проще ли изучить первоисточник - iptables?
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: межсетевой экран
Сам когда задался подобным вопросом (давно уже, года полтора назад) точно так же столкнулся с iptables и решил его изучить. Теперь ни сколько не жалею!
-
newsrc
- Сообщения: 314
- ОС: Slackware
Re: межсетевой экран
Всё это прекрасно можно делать с помощью iptables.
Точно про все перечисленное сказать не могу, но систему обнаружения вторжения можно организовать и на iptables силами LOG, ну это так, предположение....Критерии к межсетевому экраны
-IDS/IPS
-контроль трафика
-лёгкость
-с возможностями Lids если такое возможно >;))
-настройкой фаервола чуть ли не как в yast >:))
-доки на русском
-RPM пакет
Контроль трафика возможен, у меня так это и сделано.
Лёгкость - ну это очень субъективно. Мне iptables понятен, его структура таблиц и всё такое......
Здесь руководство на русском языке, правда устарелое.
Сайт разработчика, Последнее руководство по iptables
Настройки вроде yast, ну это вы бросьте. Конечно если нет цели ПОНЯТЬ работу этой чудесной программы, то смотрите на webmin, но повторюсь, что полного понимания прохождения пакетов это не даст.
А ведь ещё iptables можно прекрасно использовать в связке с iproute2.
Позволю себе задать в этой теме вопрос, вопрос всплыл неожиданно, поэтому не вижу смысла заводить тему в другом подфоруме.
Во FreeBSD лезть желание никакого нет, поэтому меня просто интересует возможность FreeBSD реализовывать то, что можно реализовать с помощью такой связки (iproute2+iptables). Что там для этого есть или нет?
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
-
murder
- Сообщения: 219
- ОС: FreeBSD 8.0, Ubuntu 9.10
Re: межсетевой экран
Смотря что вы хотите реализовать. Все всегда и везде зависит от задач.
-//- Реальная смерть приходит с косой, а виртуальная с пассатижами -//-
-
newsrc
- Сообщения: 314
- ОС: Slackware
Re: межсетевой экран
Да, конечно. Любую задачу нужно решать именно так. Нужно проектировать систему исходя из задач, а не из возможностей. Ну это конечно в идеале.....
Ну а человеку, который говорит:
нужен именно совет в выборе...
У него есть цель что-то построить, мы же, как сообщество, ему рекомендуем инструмент.
Я повторюсь, если вы используйте Linux, а у вас CentOS 5.2, то вашим выбором должен быть iptables.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
-
psyshit
- Сообщения: 104
- ОС: Debian, FreeBSD, OpenBSD
Re: межсетевой экран
cent64 писал(а): ↑13.01.2009 11:13Позволю себе задать в этой теме вопрос, вопрос всплыл неожиданно, поэтому не вижу смысла заводить тему в другом подфоруме.
Во FreeBSD лезть желание никакого нет, поэтому меня просто интересует возможность FreeBSD реализовывать то, что можно реализовать с помощью такой связки (iproute2+iptables). Что там для этого есть или нет?
ipfw - фряшный файервол, аналог линушного iptables
Всё, что мы делаем - абсурдно. (с) Камю
-
skor
- Сообщения: 419
- ОС: RTFM-OS v127.0.0.1
Re: межсетевой экран
Также *BSD содержит PF.
http://densoro.blogspot.com/2007/08/pf-vs-iptables.html
http://densoro.blogspot.com/2007/08/pf-vs-iptables.html
-
newsrc
- Сообщения: 314
- ОС: Slackware
Re: межсетевой экран
Спасибо за ответы......
Нет такой мысли, к которой человеку нельзя привыкнуть.
-------Камю-------
Извиняюсь за флуд, не смог удержаться...
Нет такой мысли, к которой человеку нельзя привыкнуть.
-------Камю-------
Извиняюсь за флуд, не смог удержаться...
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
-
psyshit
- Сообщения: 104
- ОС: Debian, FreeBSD, OpenBSD
Re: межсетевой экран
offtopic:
именно, нам только остается принять этот абсурд и наслаждаться жизнью
Всё, что мы делаем - абсурдно. (с) Камю