RE: Firewall - LIDS???

"Mario Moreira" <[email protected]> Mon, 16 May 2005 17:15:54 +0100
Newsgroups gmane.linux.region.portugal
Message-ID <C7C354166993CD46B962C59BF92D8502DF1346@INOAVREX05.ptin.corpPT.com>
Na minha opini=E3o, o Gentoo =E9 uma boa distribui=E7=E3o, mas n=E3o uso =
para servidores de clientes. O facto de ser tudo compilado na pr=F3pria =
m=E1quina, pode ser um ponto a favor, mas tamb=E9m =E9 um ponto contra. =
Porque =E9 que um servidor WEB necessita de ter o gcc instalado? Para se =
alguem entrar na m=E1quina poder compilar uns exploits?

Se h=E1 algum update a fazer na m=E1quina =E9 muito mais simples =
efectuar um "rpm -Uvh package.rpm". Isto =E9 especialmente verdade =
quando o n=FAmero de m=E1quinas a manter aumenta significativamente.

Quanto a suporte, nada =E9 mais suportado e conhecido que o RedHat, =
principalmente na vers=E3o comercial RHAS. Se n=E3o quiseres pagar a =
licensas, podes optar pelo CentOS ou o Lineox, que s=E3o copias exactas =
do RHAS, mas sem a quest=E3o das licensas. Quaisquer d=FAvidas que =
tenhas, se encontrares solu=E7=E3o para o RHAS, podes aplicar ao CentOS =
ou Lineox, bem como instalar RPMs do RHAS no CentOS e Lineox e vice =
versa.

Sempre que sai um update na RH, algumas horas depois teras o equivalente =
para o CentOS e provavelmente no dia seguinte para o Lineox.

Julgo que com uma destas distribui=E7=F5es ficas melhor servido, na =
minha opini=E3o.

--
M=E1rio Moreira
Portugal Telecom Inova=E7=E3o, S.A.
Rua Eng. Jose Ferreira Pinto Basto
3810 Aveiro - Portugal
Tel: +351 234403200
Email: [email protected]
Jabber: [email protected]=20

-----Original Message-----
From: Daniel Santos [mailto:[email protected]]=20
Sent: segunda-feira, 16 de Maio de 2005 16:53
To: 'Joao Pedro Franco e Silva'; [email protected]
Subject: RE: [linux] Firewall - LIDS???

Boa tarde Jo=E3o,

Antes de mais queria agradecer a tua resposta que foi preciosa. Eu =
queria compilar na m=E1quina o Kernel, o Apache, o PHP e o MySQL (sendo =
que este n=E3o tenho bem a certeza ainda) por isso a Gentoo n=E3o me =
assusta.

Quanto =E0 firewall, tenho no=E7=E3o dos perigos de aplicar uma firewall =
pr=F3-activa e tu apontaste exactamente o dedo na ferida. A minha ideia =
=E9 deixar o HTTP e HTTPS sem essa protec=E7=E3o e direccion=E1-la =
apenas para as portas do SSH e, posteriormente se instalar, FTP. Estas =
deveriam ser apenas usadas por mim.

O que achas?
Parece mais razo=E1vel, n=E3o =E9? Eu sei que posso ficar sem acesso =E0 =
m=E1quina mas =E9 tempor=E1rio e eu tenho IP din=E2mico.

Cumprimentos,
Daniel Santos



-----Mensagem original-----
De: Joao Pedro Franco e Silva [mailto:[email protected]]
Enviada: segunda-feira, 16 de Maio de 2005 16:06
Para: [email protected]
Assunto: Re: [linux] Firewall - LIDS???


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Ol=E1 Daniel.

Neste momento uso bastante o Gentoo, embora muita gente embirre um
pouco com esta distro.

Note-se que tem vindo a crescer e a amadurecer bastante, j=E1 contando
com um grande n=FAmero de utilizadores, o que tamb=E9m se nota pela
facilidade em encontrar "ajuda" sobre problemas relacionados com ela.

Uma das grandes mais valias (a meu ver) do Gentoo =E9 mesmo a
facilidade  de manuten=E7=E3o, embora seja exactamente esse o ponto que
grande parte dos "n=E3o utilizadores" aponta como sendo o ponto fraco,
dado que o Gentoo =E9 uma distro Source-Based (tudo =E9 compilado na
pr=F3pria m=E1quina).

Quanto a defesas pro-activas, penso que deverias avaliar bem a
quest=E3o e saber se =E9 isso mesmo que queres.

Por um lado pode ser bastante bom ter uma firewall que "sabe reagir".
Isto =E9 poss=EDvel fazendo a combina=E7=E3o de produtos como o =
portsentry +
iptables, ou o netsquid + snort + iptables ou, num caso bem mais
simplista, utilizado regras de iptables com defini=E7=E3o de frequencia
(hits por seg, por exemplo).

Muito cuidado ao implementar isto, pois a solu=E7=E3o pode sair mais
"inteligente" do que o que pretend=EDamos ;-)

Outra coisa a ter cuidado =E9 que um utilizador menos simp=E1tico =
poder=E1
provocar um DoS, simulando um ataque em que forjaria o endere=E7o de
origem para ser igual ao do teu maior "cliente", fazendo com que a
tua firewall o boqueie.

A escolha final ser=E1 sempre tua, pois n=E3o creio que existam grandes
limita=E7=F5es t=E9cnicas que te impe=E7am de implementar o que =
pretendes.
Resta saber se na realidade tinhas total no=E7=E3o do que querias.
"Nunca culpes a m=E1quina... ela s=F3 faz o que lhe mandam!"

S=E3o apenas os meu 2cents de contribui=E7=E3o


Cumps
Jo=E3o



Daniel Santos wrote:
 > Boas tarde,
 >
 > escrevo-vos no sentido de procurar encontrar a melhor solu=E7=E3o =
para
 > dois problemas.
 >
 > Neste momento administro um servidor WEB de um cliente em LINUX com
 > RedHat 9.
 >
 > Queria fazer uma actualiza=E7=E3o ao Linux, at=E9 porque o Redhat =
est=E1
 > descontinuado.
 >
 > A minha pergunta vai no sentido de saber qual a distribui=E7=E3o mais
 > adequada para um servidor WEB, para um site com visibilidade
 > nacional, que corra APACHE, PHP e MySQL.
 >
 > N=E3o queria distribui=E7=F5es pouco conhecidas porque, como sabem,
 > nestes casos =E9 bom ter suporte, nem que seja o Google ;) e, quanto
 > mais conhecida a distribui=E7=E3o, mais pessoas com os mesmos =
problemas
 > aparecem no Google.
 >
 > Outra pergunta vai no sentido de encontrar uma forma de defesa
 > pr=F3-activa. Um servidor WEB est=E1 exposto a v=E1rios ataques, ou
 > tentativas de ataques, pelo menos. Vejo diariamente tentativas de
 > ataques, felizmente frustradas, mas que irritam e =E0s vezes levam a
 > pensar. Neste momento estou a ver se encontro alguma firewall Linux
 > que, ap=F3s um ou mais tentativas de ataque de um determinado
 > endere=E7o, bloqueie completamente esse endere=E7o por um determinado
 > per=EDodo de tempo a definir.
 > Existe algo assim? LIDS? N=E3o conhe=E7o bem e n=E3o tenho grande =
tempo
 > para investigar nesta fase, pelo que pedia a vossa ajuda.
 >
 > Cumprimentos,
 > Daniel Santos
 >
 >

- --
Jo=E3o Pedro Franco e Silva
http://www.silverspot.org

-----BEGIN PGP SIGNATURE-----
Version: PGP 8.1

iQA/AwUBQoi20lFDLomGxaM2EQIOZwCgl+Gvgt/b/GVp+Di3R1BcfCZXoEUAn0xk
tzWRfAbTurQYdSKqfu76BD5l
=3DRoad
-----END PGP SIGNATURE-----


---------------------------------------------------------
Lista de discuss=E3o: [email protected]
Para sair desta lista, e-mail: [email protected]
Para comandos adicionais, e-mail: [email protected]




---------------------------------------------------------
Lista de discuss=E3o: [email protected]
Para sair desta lista, e-mail: [email protected]
Para comandos adicionais, e-mail: [email protected]


---------------------------------------------------------
Lista de discuss=E3o: [email protected]
Para sair desta lista, e-mail: [email protected]
Para comandos adicionais, e-mail: [email protected]