<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Есть ли смысл ставить файерволл на вебсервер под FreeBSD ?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html</link>
    <description>Поднял в личных целях &quot;домашний&quot; вебсервер под FreeBSD 9.0&lt;br&gt;&lt;br&gt;Установка - все по минимуму. Сервер - &quot;отдельно стоящий&quot;, с единственным сетевым адаптером, имеющим реальный айпишник.&lt;br&gt;&lt;br&gt;На сервере будет:&lt;br&gt;&lt;br&gt;Apache&lt;br&gt;MySQL&lt;br&gt;PHP&lt;br&gt;&lt;br&gt;Помимо того стандартные: cv-sup, mc, sshd&lt;br&gt;&lt;br&gt;После установки и настройки всего вышеназванного проверил снаружи nmap-ом открытость портов, снаружи видны только 22 и 80.&lt;br&gt;&lt;br&gt;Вопрос.&lt;br&gt;Имеет ли смысл установка дополнительно файерволла (ipfw) ?&lt;br&gt;Как по мне - разве что для протоколирования ВСЕХ сетевых телодвижений...&lt;br&gt;&lt;br&gt;Или на всякий случай стоит поставить ?&lt;br&gt;</description>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (bs0d)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#12</link>
    <pubDate>Wed, 29 Feb 2012 05:25:29 GMT</pubDate>
    <description>&amp;gt;&amp;gt; firewall всегда имеет смысл ставить и по умолчанию дропать пакеты, во-первых, защита &lt;br&gt;&amp;gt;&amp;gt; от скана портов, во-вторых действие DROP предполагает просто сброс пакета, вместо &lt;br&gt;&amp;gt;&amp;gt; поведения по умолчанию (к примеру, для TCP) - отсылки TCP RST &lt;br&gt;&amp;gt;&amp;gt; пакета. Аналогично с UDP, только там отсылается icmp port unreachable.&lt;br&gt;&amp;gt;&amp;gt; Есть еще такое, как zero-day vulnerabilities, так что, если сейчас голое ядро &lt;br&gt;&amp;gt;&amp;gt; фрибсд от кривого пакета не падает, не факт, что такого не &lt;br&gt;&amp;gt;&amp;gt; произойдет завтра или через неделю.&lt;br&gt;&amp;gt;&amp;gt; По моему мнению, минимально настроенный файрволл обязателен для любого хоста, не важно, &lt;br&gt;&amp;gt;&amp;gt; десктоп это, тостер, холодильник или сервер.&lt;br&gt;&amp;gt; +100500, такие вещи как 22 порт вообще категорически рекомендуется фильтровать &lt;br&gt;&lt;br&gt;да и сменить дэфолтовый)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#11</link>
    <pubDate>Wed, 25 Jan 2012 08:34:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Или на всякий случай стоит поставить ?&lt;br&gt;&amp;gt; Поставить стоит. Как правильно замечено выше, дропать все лишние пакеты, в т.ч. &lt;br&gt;&amp;gt; ICMP (нефиг пинговать!) &lt;br&gt;&amp;gt; Ещё крайне рекомендую поменять порт ссш - а то с публичным ИП &lt;br&gt;&amp;gt; и ссш на порту 22 ваши логи будут расти по 10-20мег &lt;br&gt;&lt;br&gt;вот у таких как вы видимо и растут )) те кто &quot;deny all from any to me 22&quot; не  осилил ))&lt;br&gt;&amp;gt; в день. Не думаю, что это полезная нагрузка на сервер.</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#10</link>
    <pubDate>Wed, 25 Jan 2012 08:33:22 GMT</pubDate>
    <description>&amp;gt; firewall всегда имеет смысл ставить и по умолчанию дропать пакеты, во-первых, защита &lt;br&gt;&amp;gt; от скана портов, во-вторых действие DROP предполагает просто сброс пакета, вместо &lt;br&gt;&amp;gt; поведения по умолчанию (к примеру, для TCP) - отсылки TCP RST &lt;br&gt;&amp;gt; пакета. Аналогично с UDP, только там отсылается icmp port unreachable.&lt;br&gt;&amp;gt; Есть еще такое, как zero-day vulnerabilities, так что, если сейчас голое ядро &lt;br&gt;&amp;gt; фрибсд от кривого пакета не падает, не факт, что такого не &lt;br&gt;&amp;gt; произойдет завтра или через неделю.&lt;br&gt;&amp;gt; По моему мнению, минимально настроенный файрволл обязателен для любого хоста, не важно, &lt;br&gt;&amp;gt; десктоп это, тостер, холодильник или сервер.&lt;br&gt;&lt;br&gt;+100500, такие вещи как 22 порт вообще категорически рекомендуется фильтровать&lt;br&gt;</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#9</link>
    <pubDate>Tue, 24 Jan 2012 11:40:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; а вы уверены что провайдеры не пропустят к вам пакеты от 127/8 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Не понял вопроса &lt;br&gt;&amp;gt;&amp;gt; тогда можете не ставить, потому что вы не знаете что в нем &lt;br&gt;&amp;gt;&amp;gt; разрешать, а что нет.&lt;br&gt;&amp;gt;&amp;gt; начните с изучения типов атак.&lt;br&gt;&amp;gt; Извините, а можно поподробнее о таком типе атак ?&lt;br&gt;&amp;gt; Имеется в виду подмена обратного адреса, взлом MySQL, настроенного на работу только &lt;br&gt;&amp;gt; с лупбэком или же все это шутка ?&lt;br&gt;&lt;br&gt;конечно же шутка, данные ваши я не получу, а вот будет ли ваша система слать reset вашему же web серверу при отправке из инета вам пакета на ваш_белый_ip:80 и обратным ip 127.0.0.1:3306 это еще вопрос&lt;br&gt;&lt;br&gt;&amp;gt; Что разрешать/запрещать я таки знаю, просто чужие хосты взламывать не приходилось. Философия &lt;br&gt;&amp;gt; не позволяет...</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (Allan Stark)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#8</link>
    <pubDate>Mon, 23 Jan 2012 19:39:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; а вы уверены что провайдеры не пропустят к вам пакеты от 127/8 &lt;br&gt;&amp;gt;&amp;gt; Не понял вопроса &lt;br&gt;&amp;gt; тогда можете не ставить, потому что вы не знаете что в нем &lt;br&gt;&amp;gt; разрешать, а что нет.&lt;br&gt;&amp;gt; начните с изучения типов атак.&lt;br&gt;&lt;br&gt;Извините, а можно поподробнее о таком типе атак ?&lt;br&gt;Имеется в виду подмена обратного адреса, взлом MySQL, настроенного на работу только с лупбэком или же все это шутка ?&lt;br&gt;&lt;br&gt;Что разрешать/запрещать я таки знаю, просто чужие хосты взламывать не приходилось. Философия не позволяет...&lt;br&gt;</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (terr0rist)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#7</link>
    <pubDate>Mon, 23 Jan 2012 09:54:20 GMT</pubDate>
    <description>&amp;gt; Или на всякий случай стоит поставить ?&lt;br&gt;&lt;br&gt;Поставить стоит. Как правильно замечено выше, дропать все лишние пакеты, в т.ч. ICMP (нефиг пинговать!)&lt;br&gt;Ещё крайне рекомендую поменять порт ссш - а то с публичным ИП и ссш на порту 22 ваши логи будут расти по 10-20мег в день. Не думаю, что это полезная нагрузка на сервер.&lt;br&gt;</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#6</link>
    <pubDate>Sun, 22 Jan 2012 06:23:44 GMT</pubDate>
    <description>&amp;gt;&amp;gt; а вы уверены что провайдеры не пропустят к вам пакеты от 127/8 &lt;br&gt;&amp;gt; Не понял вопроса &lt;br&gt;&lt;br&gt;тогда можете не ставить, потому что вы не знаете что в нем разрешать, а что нет.&lt;br&gt;начните с изучения типов атак.&lt;br&gt;</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#5</link>
    <pubDate>Sun, 22 Jan 2012 04:32:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Что в вашем понимании &quot;ставить файерволл&quot;?&lt;br&gt;&amp;gt; Вопрос риторический: нужен в приведенном выше случае файерволл или нет ?&lt;br&gt;&amp;gt; Обладает ли (гипотетически) уязвимостью к сетевой атаке голое ядро FreeBSD ?&lt;br&gt;&amp;gt; Или в определенных (фантастических) условиях, скажем при нестандартном ICMP пакете возможна &lt;br&gt;&amp;gt; компрометация системы ?&lt;br&gt;&lt;br&gt;firewall всегда имеет смысл ставить и по умолчанию дропать пакеты, во-первых, защита от скана портов, во-вторых действие DROP предполагает просто сброс пакета, вместо поведения по умолчанию (к примеру, для TCP) - отсылки TCP RST пакета. Аналогично с UDP, только там отсылается icmp port unreachable.&lt;br&gt;Есть еще такое, как zero-day vulnerabilities, так что, если сейчас голое ядро фрибсд от кривого пакета не падает, не факт, что такого не произойдет завтра или через неделю.&lt;br&gt;По моему мнению, минимально настроенный файрволл обязателен для любого хоста, не важно, десктоп это, тостер, холодильник или сервер.&lt;br&gt;</description>
</item>

<item>
    <title>Есть ли смысл ставить файерволл на вебсервер под FreeBSD ? (Allan Stark)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4990.html#4</link>
    <pubDate>Sat, 21 Jan 2012 22:39:15 GMT</pubDate>
    <description>&amp;gt; Что в вашем понимании &quot;ставить файерволл&quot;?&lt;br&gt;&lt;br&gt;Вопрос риторический: нужен в приведенном выше случае файерволл или нет ?&lt;br&gt;&lt;br&gt;Обладает ли (гипотетически) уязвимостью к сетевой атаке голое ядро FreeBSD ?&lt;br&gt;Или в определенных (фантастических) условиях, скажем при нестандартном ICMP пакете возможна компрометация системы ?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
