vantaggi nel chiudere una porta in cui nessun servizio è in esecuzione


9

Ci sono vantaggi nella chiusura di una porta in cui nessun servizio è in esecuzione?

Cosa ottengo interrompendo una connessione a livello di iptables invece di ciò che fa dopo (suppongo OS).

Risposte:


15

Vorrei andare sull'altro percorso e bloccare tutte le porte. Aprili quando hai bisogno del servizio. In questo modo si ha il vantaggio che se si avvia inconsapevolmente un servizio, la macchina non è vulnerabile.


Penso che se questo si espandesse, aiuteremo di più i
nobili

buona politica, ma per molti amministratori bloccare tutto senza capire su come funziona Internet (ad esempio tutti i icmp) che cambiano il modo in cui le cose funzionano e rendono la vita difficile (ad esempio rfc1435, non è possibile utilizzare il ping per diagnosticare il problema, ecc.). Leggi anche un articolo su usenix mag (edizione molto vecchia) in cui un superadmin non aveva una politica aperta (cioè nessun firewall) perché il suo server era molto ben mantenuto. Peccato che solo pochi siano bravi come lui.
imel96

5

Il vantaggio è che puoi utilizzare in sicurezza la porta. Molti programmi useranno una porta pseudo-casuale o possono essere programmati per usare una porta. In entrambi i casi, se non si chiude la porta, potrebbero essere accessibili da altri host.

Come ha osservato Francois, una politica chiusa è più sicura. Inizia con tutte le porte chiuse e apri quelle necessarie nella direzione appropriata. È comune richiedere servizi per i quali non si dispone o si desidera un server locale. Il DNS è generalmente richiesto, ma non è necessario consentire le richieste in arrivo. Per la corretta funzionalità di rete sono necessari diversi tipi ICMP (3,4,11), ma altri potrebbero essere bloccati in modo sicuro. È comune abilitare echoselettivamente (8), che dovrebbe abilitare i echo-replymessaggi in arrivo (0) se i relatedpacchetti sono accettati.

La maggior parte dei costruttori di firewall come Shorewall , consentirà queste porte nei loro set di regole di esempio o predefiniti.


0

Come hanno affermato le altre risposte, è generalmente una politica chiusa più sicura che bloccare solo determinati servizi.

Ad esempio, supponiamo di installare un servizio rouge che inizia l'ascolto su una porta casuale e telefona a casa. Il tipo black hat che ha scritto il software potrebbe potenzialmente eseguire azioni indesiderate attraverso il proprio servizio.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.