RE: Firewall - LIDS???
"Daniel Santos" <[email protected]> Mon, 16 May 2005 16:53:29 +0100
| Newsgroups | gmane.linux.region.portugal |
|---|---|
| Message-ID | <000f01c55a2f$6a8f0dd0$6420a8c0@portdsantos> |
Boa tarde Jo=E3o, Antes de mais queria agradecer a tua resposta que foi preciosa. Eu = queria compilar na m=E1quina o Kernel, o Apache, o PHP e o MySQL (sendo que = este n=E3o tenho bem a certeza ainda) por isso a Gentoo n=E3o me assusta. Quanto =E0 firewall, tenho no=E7=E3o dos perigos de aplicar uma firewall pr=F3-activa e tu apontaste exactamente o dedo na ferida. A minha ideia = =E9 deixar o HTTP e HTTPS sem essa protec=E7=E3o e direccion=E1-la apenas = para as portas do SSH e, posteriormente se instalar, FTP. Estas deveriam ser = apenas usadas por mim. O que achas? Parece mais razo=E1vel, n=E3o =E9? Eu sei que posso ficar sem acesso =E0 = m=E1quina mas =E9 tempor=E1rio e eu tenho IP din=E2mico. Cumprimentos, Daniel Santos -----Mensagem original----- De: Joao Pedro Franco e Silva [mailto:[email protected]]=20 Enviada: segunda-feira, 16 de Maio de 2005 16:06 Para: [email protected] Assunto: Re: [linux] Firewall - LIDS??? -----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Ol=E1 Daniel. Neste momento uso bastante o Gentoo, embora muita gente embirre um pouco com esta distro. Note-se que tem vindo a crescer e a amadurecer bastante, j=E1 contando com um grande n=FAmero de utilizadores, o que tamb=E9m se nota pela facilidade em encontrar "ajuda" sobre problemas relacionados com ela. Uma das grandes mais valias (a meu ver) do Gentoo =E9 mesmo a facilidade de manuten=E7=E3o, embora seja exactamente esse o ponto que grande parte dos "n=E3o utilizadores" aponta como sendo o ponto fraco, dado que o Gentoo =E9 uma distro Source-Based (tudo =E9 compilado na pr=F3pria m=E1quina). Quanto a defesas pro-activas, penso que deverias avaliar bem a quest=E3o e saber se =E9 isso mesmo que queres. Por um lado pode ser bastante bom ter uma firewall que "sabe reagir". Isto =E9 poss=EDvel fazendo a combina=E7=E3o de produtos como o = portsentry + iptables, ou o netsquid + snort + iptables ou, num caso bem mais simplista, utilizado regras de iptables com defini=E7=E3o de frequencia (hits por seg, por exemplo). Muito cuidado ao implementar isto, pois a solu=E7=E3o pode sair mais "inteligente" do que o que pretend=EDamos ;-) Outra coisa a ter cuidado =E9 que um utilizador menos simp=E1tico = poder=E1 provocar um DoS, simulando um ataque em que forjaria o endere=E7o de origem para ser igual ao do teu maior "cliente", fazendo com que a tua firewall o boqueie. A escolha final ser=E1 sempre tua, pois n=E3o creio que existam grandes limita=E7=F5es t=E9cnicas que te impe=E7am de implementar o que = pretendes. Resta saber se na realidade tinhas total no=E7=E3o do que querias. "Nunca culpes a m=E1quina... ela s=F3 faz o que lhe mandam!" S=E3o apenas os meu 2cents de contribui=E7=E3o Cumps Jo=E3o Daniel Santos wrote: > Boas tarde, > > escrevo-vos no sentido de procurar encontrar a melhor solu=E7=E3o = para > dois problemas. > > Neste momento administro um servidor WEB de um cliente em LINUX com > RedHat 9. > > Queria fazer uma actualiza=E7=E3o ao Linux, at=E9 porque o Redhat = est=E1 > descontinuado. > > A minha pergunta vai no sentido de saber qual a distribui=E7=E3o mais > adequada para um servidor WEB, para um site com visibilidade > nacional, que corra APACHE, PHP e MySQL. > > N=E3o queria distribui=E7=F5es pouco conhecidas porque, como sabem, > nestes casos =E9 bom ter suporte, nem que seja o Google ;) e, quanto > mais conhecida a distribui=E7=E3o, mais pessoas com os mesmos = problemas > aparecem no Google. > > Outra pergunta vai no sentido de encontrar uma forma de defesa > pr=F3-activa. Um servidor WEB est=E1 exposto a v=E1rios ataques, ou > tentativas de ataques, pelo menos. Vejo diariamente tentativas de > ataques, felizmente frustradas, mas que irritam e =E0s vezes levam a > pensar. Neste momento estou a ver se encontro alguma firewall Linux > que, ap=F3s um ou mais tentativas de ataque de um determinado > endere=E7o, bloqueie completamente esse endere=E7o por um determinado > per=EDodo de tempo a definir. > Existe algo assim? LIDS? N=E3o conhe=E7o bem e n=E3o tenho grande = tempo > para investigar nesta fase, pelo que pedia a vossa ajuda. > > Cumprimentos, > Daniel Santos > > - -- Jo=E3o Pedro Franco e Silva http://www.silverspot.org -----BEGIN PGP SIGNATURE----- Version: PGP 8.1 iQA/AwUBQoi20lFDLomGxaM2EQIOZwCgl+Gvgt/b/GVp+Di3R1BcfCZXoEUAn0xk tzWRfAbTurQYdSKqfu76BD5l =3DRoad -----END PGP SIGNATURE----- --------------------------------------------------------- Lista de discuss=E3o: [email protected] Para sair desta lista, e-mail: [email protected] Para comandos adicionais, e-mail: [email protected] --------------------------------------------------------- Lista de discuss=E3o: [email protected] Para sair desta lista, e-mail: [email protected] Para comandos adicionais, e-mail: [email protected]