RE: Firewall - LIDS???

"Daniel Santos" <[email protected]> Mon, 16 May 2005 16:53:29 +0100
Newsgroups gmane.linux.region.portugal
Message-ID <000f01c55a2f$6a8f0dd0$6420a8c0@portdsantos>
Boa tarde Jo=E3o,

Antes de mais queria agradecer a tua resposta que foi preciosa. Eu =
queria
compilar na m=E1quina o Kernel, o Apache, o PHP e o MySQL (sendo que =
este n=E3o
tenho bem a certeza ainda) por isso a Gentoo n=E3o me assusta.

Quanto =E0 firewall, tenho no=E7=E3o dos perigos de aplicar uma firewall
pr=F3-activa e tu apontaste exactamente o dedo na ferida. A minha ideia =
=E9
deixar o HTTP e HTTPS sem essa protec=E7=E3o e direccion=E1-la apenas =
para as
portas do SSH e, posteriormente se instalar, FTP. Estas deveriam ser =
apenas
usadas por mim.

O que achas?
Parece mais razo=E1vel, n=E3o =E9? Eu sei que posso ficar sem acesso =E0 =
m=E1quina mas
=E9 tempor=E1rio e eu tenho IP din=E2mico.

Cumprimentos,
Daniel Santos



-----Mensagem original-----
De: Joao Pedro Franco e Silva [mailto:[email protected]]=20
Enviada: segunda-feira, 16 de Maio de 2005 16:06
Para: [email protected]
Assunto: Re: [linux] Firewall - LIDS???


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Ol=E1 Daniel.

Neste momento uso bastante o Gentoo, embora muita gente embirre um
pouco com esta distro.

Note-se que tem vindo a crescer e a amadurecer bastante, j=E1 contando
com um grande n=FAmero de utilizadores, o que tamb=E9m se nota pela
facilidade em encontrar "ajuda" sobre problemas relacionados com ela.

Uma das grandes mais valias (a meu ver) do Gentoo =E9 mesmo a
facilidade  de manuten=E7=E3o, embora seja exactamente esse o ponto que
grande parte dos "n=E3o utilizadores" aponta como sendo o ponto fraco,
dado que o Gentoo =E9 uma distro Source-Based (tudo =E9 compilado na
pr=F3pria m=E1quina).

Quanto a defesas pro-activas, penso que deverias avaliar bem a
quest=E3o e saber se =E9 isso mesmo que queres.

Por um lado pode ser bastante bom ter uma firewall que "sabe reagir".
Isto =E9 poss=EDvel fazendo a combina=E7=E3o de produtos como o =
portsentry +
iptables, ou o netsquid + snort + iptables ou, num caso bem mais
simplista, utilizado regras de iptables com defini=E7=E3o de frequencia
(hits por seg, por exemplo).

Muito cuidado ao implementar isto, pois a solu=E7=E3o pode sair mais
"inteligente" do que o que pretend=EDamos ;-)

Outra coisa a ter cuidado =E9 que um utilizador menos simp=E1tico =
poder=E1
provocar um DoS, simulando um ataque em que forjaria o endere=E7o de
origem para ser igual ao do teu maior "cliente", fazendo com que a
tua firewall o boqueie.

A escolha final ser=E1 sempre tua, pois n=E3o creio que existam grandes
limita=E7=F5es t=E9cnicas que te impe=E7am de implementar o que =
pretendes.
Resta saber se na realidade tinhas total no=E7=E3o do que querias.
"Nunca culpes a m=E1quina... ela s=F3 faz o que lhe mandam!"

S=E3o apenas os meu 2cents de contribui=E7=E3o


Cumps
Jo=E3o



Daniel Santos wrote:
 > Boas tarde,
 >
 > escrevo-vos no sentido de procurar encontrar a melhor solu=E7=E3o =
para
 > dois problemas.
 >
 > Neste momento administro um servidor WEB de um cliente em LINUX com
 > RedHat 9.
 >
 > Queria fazer uma actualiza=E7=E3o ao Linux, at=E9 porque o Redhat =
est=E1
 > descontinuado.
 >
 > A minha pergunta vai no sentido de saber qual a distribui=E7=E3o mais
 > adequada para um servidor WEB, para um site com visibilidade
 > nacional, que corra APACHE, PHP e MySQL.
 >
 > N=E3o queria distribui=E7=F5es pouco conhecidas porque, como sabem,
 > nestes casos =E9 bom ter suporte, nem que seja o Google ;) e, quanto
 > mais conhecida a distribui=E7=E3o, mais pessoas com os mesmos =
problemas
 > aparecem no Google.
 >
 > Outra pergunta vai no sentido de encontrar uma forma de defesa
 > pr=F3-activa. Um servidor WEB est=E1 exposto a v=E1rios ataques, ou
 > tentativas de ataques, pelo menos. Vejo diariamente tentativas de
 > ataques, felizmente frustradas, mas que irritam e =E0s vezes levam a
 > pensar. Neste momento estou a ver se encontro alguma firewall Linux
 > que, ap=F3s um ou mais tentativas de ataque de um determinado
 > endere=E7o, bloqueie completamente esse endere=E7o por um determinado
 > per=EDodo de tempo a definir.
 > Existe algo assim? LIDS? N=E3o conhe=E7o bem e n=E3o tenho grande =
tempo
 > para investigar nesta fase, pelo que pedia a vossa ajuda.
 >
 > Cumprimentos,
 > Daniel Santos
 >
 >

- --
Jo=E3o Pedro Franco e Silva
http://www.silverspot.org

-----BEGIN PGP SIGNATURE-----
Version: PGP 8.1

iQA/AwUBQoi20lFDLomGxaM2EQIOZwCgl+Gvgt/b/GVp+Di3R1BcfCZXoEUAn0xk
tzWRfAbTurQYdSKqfu76BD5l
=3DRoad
-----END PGP SIGNATURE-----


---------------------------------------------------------
Lista de discuss=E3o: [email protected]
Para sair desta lista, e-mail: [email protected]
Para comandos adicionais, e-mail: [email protected]




---------------------------------------------------------
Lista de discuss=E3o: [email protected]
Para sair desta lista, e-mail: [email protected]
Para comandos adicionais, e-mail: [email protected]