Re: Firewall - LIDS???

Joao Pedro Franco e Silva <[email protected]> Mon, 16 May 2005 16:05:55 +0100
Newsgroups gmane.linux.region.portugal
Message-ID <[email protected]>
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Olá Daniel.

Neste momento uso bastante o Gentoo, embora muita gente embirre um
pouco com esta distro.

Note-se que tem vindo a crescer e a amadurecer bastante, já contando
com um grande número de utilizadores, o que também se nota pela
facilidade em encontrar "ajuda" sobre problemas relacionados com ela.

Uma das grandes mais valias (a meu ver) do Gentoo é mesmo a
facilidade  de manutenção, embora seja exactamente esse o ponto que
grande parte dos "não utilizadores" aponta como sendo o ponto fraco,
dado que o Gentoo é uma distro Source-Based (tudo é compilado na
própria máquina).

Quanto a defesas pro-activas, penso que deverias avaliar bem a
questão e saber se é isso mesmo que queres.

Por um lado pode ser bastante bom ter uma firewall que "sabe reagir".
Isto é possível fazendo a combinação de produtos como o portsentry +
iptables, ou o netsquid + snort + iptables ou, num caso bem mais
simplista, utilizado regras de iptables com definição de frequencia
(hits por seg, por exemplo).

Muito cuidado ao implementar isto, pois a solução pode sair mais
"inteligente" do que o que pretendíamos ;-)

Outra coisa a ter cuidado é que um utilizador menos simpático poderá
provocar um DoS, simulando um ataque em que forjaria o endereço de
origem para ser igual ao do teu maior "cliente", fazendo com que a
tua firewall o boqueie.

A escolha final será sempre tua, pois não creio que existam grandes
limitações técnicas que te impeçam de implementar o que pretendes.
Resta saber se na realidade tinhas total noção do que querias.
"Nunca culpes a máquina... ela só faz o que lhe mandam!"

São apenas os meu 2cents de contribuição


Cumps
João



Daniel Santos wrote:
 > Boas tarde,
 >
 > escrevo-vos no sentido de procurar encontrar a melhor solução para
 > dois problemas.
 >
 > Neste momento administro um servidor WEB de um cliente em LINUX com
 > RedHat 9.
 >
 > Queria fazer uma actualização ao Linux, até porque o Redhat está
 > descontinuado.
 >
 > A minha pergunta vai no sentido de saber qual a distribuição mais
 > adequada para um servidor WEB, para um site com visibilidade
 > nacional, que corra APACHE, PHP e MySQL.
 >
 > Não queria distribuições pouco conhecidas porque, como sabem,
 > nestes casos é bom ter suporte, nem que seja o Google ;) e, quanto
 > mais conhecida a distribuição, mais pessoas com os mesmos problemas
 > aparecem no Google.
 >
 > Outra pergunta vai no sentido de encontrar uma forma de defesa
 > pró-activa. Um servidor WEB está exposto a vários ataques, ou
 > tentativas de ataques, pelo menos. Vejo diariamente tentativas de
 > ataques, felizmente frustradas, mas que irritam e às vezes levam a
 > pensar. Neste momento estou a ver se encontro alguma firewall Linux
 > que, após um ou mais tentativas de ataque de um determinado
 > endereço, bloqueie completamente esse endereço por um determinado
 > período de tempo a definir.
 > Existe algo assim? LIDS? Não conheço bem e não tenho grande tempo
 > para investigar nesta fase, pelo que pedia a vossa ajuda.
 >
 > Cumprimentos,
 > Daniel Santos
 >
 >

- --
João Pedro Franco e Silva
http://www.silverspot.org

-----BEGIN PGP SIGNATURE-----
Version: PGP 8.1

iQA/AwUBQoi20lFDLomGxaM2EQIOZwCgl+Gvgt/b/GVp+Di3R1BcfCZXoEUAn0xk
tzWRfAbTurQYdSKqfu76BD5l
=Road
-----END PGP SIGNATURE-----


---------------------------------------------------------
Lista de discussão: [email protected]
Para sair desta lista, e-mail: [email protected]
Para comandos adicionais, e-mail: [email protected]