межсетевой экран (выбор защищённого МЭ для корпоративной безопасности)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

pograp
Сообщения: 287
Статус: Родгар БОГ ГНОМОВ
ОС: FreeBSD7&CentOS5.2&Fedora10

межсетевой экран

Сообщение pograp »

Здравствуйте уважаемые коллеги, я задался вопросом какой сейчас есть МЭ, позволяющий быстро и лего через ssh быстро закрыть порт, забанить ip и т.д..
Критерии к межсетевому экраны
-IDS/IPS
-контроль трафика
-лёгкость
-с возможностями Lids если такое возможно >;))
-настройкой фаервола чуть ли не как в yast >:))
-доки на русском
-RPM пакет
Система на которой всё это будет стоять CentOS 5.2, раньше до меня стоял FreeBSD с Apache и почтой в общем всю эту гадость взломали и при этом ломанули и локальных пользователей, в данный момент все последствия устранены. Но страшно я iptables политики сам прописывал и ставил Snort но я боюсь ошибки со своей стороны и хочу воспользоваться специализированным решением и хотел услышать от вас, дорогие коллеги, советы по выбору и настройке МЭ, сразу оговорюсь всем пользователям нужно в интернет и иногда не по делу, думаю DLP системы хватит или же всётаки на МЭ всё настроить?
P.s. Я впервые на таком важном задании и мои знания в Linux отношу к средним >:)). Заранее спасибо за Ваши ценные для меня советы, с новым годом и рождеством.
ignoramus et semper ignorabimus
Спасибо сказали:
pograp
Сообщения: 287
Статус: Родгар БОГ ГНОМОВ
ОС: FreeBSD7&CentOS5.2&Fedora10

Re: межсетевой экран

Сообщение pograp »

я так понял что для своей системы я вот что поствлю shorewall+snort но такой вопрос стоит ли на этом сервере поднимать биллинговую систему навроде Sams для учёта траффика и просмотра его пользователям?
ignoramus et semper ignorabimus
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: межсетевой экран

Сообщение Goodvin »

pograp писал(а):
11.01.2009 00:31
на этом сервере поднимать биллинговую систему навроде Sams
SAMS - это НЕ биллинг.
Спасибо сказали:
Аватара пользователя
dj-patrik
Сообщения: 34

Re: межсетевой экран

Сообщение dj-patrik »

А чем iptables не понравился ? Или я чего-то в этой жизни не понимаю ?!
За свободный, некоммерческий мир...
Мой блог
Спасибо сказали:
pograp
Сообщения: 287
Статус: Родгар БОГ ГНОМОВ
ОС: FreeBSD7&CentOS5.2&Fedora10

Re: межсетевой экран

Сообщение pograp »

мне iptables понравился, но сами понимаете, нужно реагировать очень быстро и при этом трезво... хочется чтобы всё было и сразу навиду, и несколькими пасами! с репами для CentOS или федоры, я сейчас буду изучать shorewall + snort. Поймите я сомому себе не доверяю.
ignoramus et semper ignorabimus
Спасибо сказали:
Аватара пользователя
BigKAA
Сообщения: 292

Re: межсетевой экран

Сообщение BigKAA »

pograp писал(а):
12.01.2009 19:16
мне iptables понравился, но сами понимаете, нужно реагировать очень быстро и при этом трезво... хочется чтобы всё было и сразу навиду, и несколькими пасами! с репами для CentOS или федоры, я сейчас буду изучать shorewall + snort. Поймите я сомому себе не доверяю.

Хммм.. iptables все очень прозрачно и на виду. Несколько пассов - это в Цирк, там иллюзионисты этим занимаются :) народ дурят.
The Shoreline Firewall, more commonly known as "Shorewall", is a high-level tool for configuring Netfilter.
Т.е. в итоге он использует iptables. А Вы уверены, что он генерирует правильную последовательность правил? А вы знаете как он их генерирует?
You describe your firewall/gateway requirements using entries in a set of configuration files. Shorewall reads those configuration files and generates a shell script. That shell script uses the iptables or iptables-restore utility to configure Netfilter to match your requirements.
Вы готовы изучать дополнительные конфиги, нигде кроме шаревола не используемые?

Не проще ли изучить первоисточник - iptables? :)
Удачи, Артур Крюков
--
CentOS 5.x | Fedora Core
Home милый wikihome и мой блог
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: межсетевой экран

Сообщение pelmen »

Сам когда задался подобным вопросом (давно уже, года полтора назад) точно так же столкнулся с iptables и решил его изучить. Теперь ни сколько не жалею!
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: межсетевой экран

Сообщение newsrc »

pograp писал(а):
09.01.2009 05:47
Здравствуйте уважаемые коллеги, я задался вопросом какой сейчас есть МЭ, позволяющий быстро и лего через ssh быстро закрыть порт, забанить ip и т.д..
Всё это прекрасно можно делать с помощью iptables.

Критерии к межсетевому экраны
-IDS/IPS
-контроль трафика
-лёгкость
-с возможностями Lids если такое возможно >;))
-настройкой фаервола чуть ли не как в yast >:))
-доки на русском
-RPM пакет
Точно про все перечисленное сказать не могу, но систему обнаружения вторжения можно организовать и на iptables силами LOG, ну это так, предположение....
Контроль трафика возможен, у меня так это и сделано.
Лёгкость - ну это очень субъективно. Мне iptables понятен, его структура таблиц и всё такое......

Здесь руководство на русском языке, правда устарелое.
Сайт разработчика, Последнее руководство по iptables

Настройки вроде yast, ну это вы бросьте. Конечно если нет цели ПОНЯТЬ работу этой чудесной программы, то смотрите на webmin, но повторюсь, что полного понимания прохождения пакетов это не даст.
А ведь ещё iptables можно прекрасно использовать в связке с iproute2.

Позволю себе задать в этой теме вопрос, вопрос всплыл неожиданно, поэтому не вижу смысла заводить тему в другом подфоруме.
Во FreeBSD лезть желание никакого нет, поэтому меня просто интересует возможность FreeBSD реализовывать то, что можно реализовать с помощью такой связки (iproute2+iptables). Что там для этого есть или нет? :rolleyes:
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Аватара пользователя
murder
Сообщения: 219
ОС: FreeBSD 8.0, Ubuntu 9.10

Re: межсетевой экран

Сообщение murder »

Смотря что вы хотите реализовать. Все всегда и везде зависит от задач.
-//- Реальная смерть приходит с косой, а виртуальная с пассатижами -//-
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: межсетевой экран

Сообщение newsrc »

murder писал(а):
13.01.2009 12:29
Смотря что вы хотите реализовать. Все всегда и везде зависит от задач.
Да, конечно. Любую задачу нужно решать именно так. Нужно проектировать систему исходя из задач, а не из возможностей. Ну это конечно в идеале.....

Ну а человеку, который говорит:
pograp писал(а):
12.01.2009 19:16
Поймите я сомому себе не доверяю.
нужен именно совет в выборе...
У него есть цель что-то построить, мы же, как сообщество, ему рекомендуем инструмент.

Я повторюсь, если вы используйте Linux, а у вас CentOS 5.2, то вашим выбором должен быть iptables.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Аватара пользователя
psyshit
Сообщения: 104
ОС: Debian, FreeBSD, OpenBSD

Re: межсетевой экран

Сообщение psyshit »

cent64 писал(а):
13.01.2009 11:13
Позволю себе задать в этой теме вопрос, вопрос всплыл неожиданно, поэтому не вижу смысла заводить тему в другом подфоруме.
Во FreeBSD лезть желание никакого нет, поэтому меня просто интересует возможность FreeBSD реализовывать то, что можно реализовать с помощью такой связки (iproute2+iptables). Что там для этого есть или нет? :rolleyes:



ipfw - фряшный файервол, аналог линушного iptables
Всё, что мы делаем - абсурдно. (с) Камю
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: межсетевой экран

Сообщение skor »

Также *BSD содержит PF.
http://densoro.blogspot.com/2007/08/pf-vs-iptables.html
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: межсетевой экран

Сообщение newsrc »

Спасибо за ответы......


Нет такой мысли, к которой человеку нельзя привыкнуть.
-------Камю-------


Извиняюсь за флуд, не смог удержаться...
psyshit писал(а):
13.01.2009 18:53
--------------------
Всё, что мы делаем - абсурдно. (с) Камю
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Аватара пользователя
psyshit
Сообщения: 104
ОС: Debian, FreeBSD, OpenBSD

Re: межсетевой экран

Сообщение psyshit »

cent64 писал(а):
13.01.2009 22:01
Спасибо за ответы......


Нет такой мысли, к которой человеку нельзя привыкнуть.
-------Камю-------


Извиняюсь за флуд, не смог удержаться...
psyshit писал(а):
13.01.2009 18:53
--------------------
Всё, что мы делаем - абсурдно. (с) Камю



offtopic:

именно, нам только остается принять этот абсурд и наслаждаться жизнью :)
Всё, что мы делаем - абсурдно. (с) Камю
Спасибо сказали: