Re: Firewall - LIDS???
Joao Patricio <[email protected]> Mon, 16 May 2005 18:13:21 +0100
| Newsgroups | gmane.linux.region.portugal |
|---|---|
| Organization | AIM-ESTT |
| Message-ID | <[email protected]> |
J=E1 agora, deixo aqui uma outra =E1rea em que o Gentoo pode ser interessan= te, e=20 que tem a ver com o reaproveitamento de antigos servidores e workstations=20 UNIX com arquitecturas "obsoletas" (SPARCs antigas, Alphas, PA-RISCs, etc).= =20 No meu caso pessoal, gra=E7as ao Gentoo pude dar uso a um server Alpha com= =20 quase 10 anos, e que tinha custado perto de 5 mil contos, salvando-o do p= =F3 de=20 um qualquer canto escuro das catacumbas. =C9 perfeitamente compreens=EDvel = que=20 uma RedHat ou uma SUSE n=E3o se d=EAem muito ao trabalho de desenvolver ver= s=F5es=20 das suas distros para estas arquitecturas com um target muito reduzido. O= =20 Gentoo (para al=E9m de, em menor grau, a Debian) tem pois terreno privilegi= ado=20 nesta =E1rea, uma vez que se trata de uma distro source-based: a vers=E3o p= ara=20 Alpha foi desenvolvida em menos de uma semana.=20 Jo=E3o Patr=EDcio On Monday 16 May 2005 17:15, Mario Moreira wrote: > Na minha opini=E3o, o Gentoo =E9 uma boa distribui=E7=E3o, mas n=E3o uso = para > servidores de clientes. O facto de ser tudo compilado na pr=F3pria m=E1qu= ina, > pode ser um ponto a favor, mas tamb=E9m =E9 um ponto contra. Porque =E9 q= ue um > servidor WEB necessita de ter o gcc instalado? Para se alguem entrar na > m=E1quina poder compilar uns exploits? > > Se h=E1 algum update a fazer na m=E1quina =E9 muito mais simples efectuar= um "rpm > -Uvh package.rpm". Isto =E9 especialmente verdade quando o n=FAmero de m= =E1quinas > a manter aumenta significativamente. > > Quanto a suporte, nada =E9 mais suportado e conhecido que o RedHat, > principalmente na vers=E3o comercial RHAS. Se n=E3o quiseres pagar a lice= nsas, > podes optar pelo CentOS ou o Lineox, que s=E3o copias exactas do RHAS, mas > sem a quest=E3o das licensas. Quaisquer d=FAvidas que tenhas, se encontra= res > solu=E7=E3o para o RHAS, podes aplicar ao CentOS ou Lineox, bem como inst= alar > RPMs do RHAS no CentOS e Lineox e vice versa. > > Sempre que sai um update na RH, algumas horas depois teras o equivalente > para o CentOS e provavelmente no dia seguinte para o Lineox. > > Julgo que com uma destas distribui=E7=F5es ficas melhor servido, na minha > opini=E3o. > > -- > M=E1rio Moreira > Portugal Telecom Inova=E7=E3o, S.A. > Rua Eng. Jose Ferreira Pinto Basto > 3810 Aveiro - Portugal > Tel: +351 234403200 > Email: [email protected] > Jabber: [email protected] > > -----Original Message----- > From: Daniel Santos [mailto:[email protected]] > Sent: segunda-feira, 16 de Maio de 2005 16:53 > To: 'Joao Pedro Franco e Silva'; [email protected] > Subject: RE: [linux] Firewall - LIDS??? > > Boa tarde Jo=E3o, > > Antes de mais queria agradecer a tua resposta que foi preciosa. Eu queria > compilar na m=E1quina o Kernel, o Apache, o PHP e o MySQL (sendo que este= n=E3o > tenho bem a certeza ainda) por isso a Gentoo n=E3o me assusta. > > Quanto =E0 firewall, tenho no=E7=E3o dos perigos de aplicar uma firewall > pr=F3-activa e tu apontaste exactamente o dedo na ferida. A minha ideia = =E9 > deixar o HTTP e HTTPS sem essa protec=E7=E3o e direccion=E1-la apenas par= a as > portas do SSH e, posteriormente se instalar, FTP. Estas deveriam ser apen= as > usadas por mim. > > O que achas? > Parece mais razo=E1vel, n=E3o =E9? Eu sei que posso ficar sem acesso =E0 = m=E1quina > mas =E9 tempor=E1rio e eu tenho IP din=E2mico. > > Cumprimentos, > Daniel Santos > > > > -----Mensagem original----- > De: Joao Pedro Franco e Silva [mailto:[email protected]] > Enviada: segunda-feira, 16 de Maio de 2005 16:06 > Para: [email protected] > Assunto: Re: [linux] Firewall - LIDS??? > > > Ol=E1 Daniel. > > Neste momento uso bastante o Gentoo, embora muita gente embirre um > pouco com esta distro. > > Note-se que tem vindo a crescer e a amadurecer bastante, j=E1 contando > com um grande n=FAmero de utilizadores, o que tamb=E9m se nota pela > facilidade em encontrar "ajuda" sobre problemas relacionados com ela. > > Uma das grandes mais valias (a meu ver) do Gentoo =E9 mesmo a > facilidade de manuten=E7=E3o, embora seja exactamente esse o ponto que > grande parte dos "n=E3o utilizadores" aponta como sendo o ponto fraco, > dado que o Gentoo =E9 uma distro Source-Based (tudo =E9 compilado na > pr=F3pria m=E1quina). > > Quanto a defesas pro-activas, penso que deverias avaliar bem a > quest=E3o e saber se =E9 isso mesmo que queres. > > Por um lado pode ser bastante bom ter uma firewall que "sabe reagir". > Isto =E9 poss=EDvel fazendo a combina=E7=E3o de produtos como o portsentr= y + > iptables, ou o netsquid + snort + iptables ou, num caso bem mais > simplista, utilizado regras de iptables com defini=E7=E3o de frequencia > (hits por seg, por exemplo). > > Muito cuidado ao implementar isto, pois a solu=E7=E3o pode sair mais > "inteligente" do que o que pretend=EDamos ;-) > > Outra coisa a ter cuidado =E9 que um utilizador menos simp=E1tico poder=E1 > provocar um DoS, simulando um ataque em que forjaria o endere=E7o de > origem para ser igual ao do teu maior "cliente", fazendo com que a > tua firewall o boqueie. > > A escolha final ser=E1 sempre tua, pois n=E3o creio que existam grandes > limita=E7=F5es t=E9cnicas que te impe=E7am de implementar o que pretendes. > Resta saber se na realidade tinhas total no=E7=E3o do que querias. > "Nunca culpes a m=E1quina... ela s=F3 faz o que lhe mandam!" > > S=E3o apenas os meu 2cents de contribui=E7=E3o > > > Cumps > Jo=E3o > > Daniel Santos wrote: > > Boas tarde, > > > > escrevo-vos no sentido de procurar encontrar a melhor solu=E7=E3o para > > dois problemas. > > > > Neste momento administro um servidor WEB de um cliente em LINUX com > > RedHat 9. > > > > Queria fazer uma actualiza=E7=E3o ao Linux, at=E9 porque o Redhat est= =E1 > > descontinuado. > > > > A minha pergunta vai no sentido de saber qual a distribui=E7=E3o mais > > adequada para um servidor WEB, para um site com visibilidade > > nacional, que corra APACHE, PHP e MySQL. > > > > N=E3o queria distribui=E7=F5es pouco conhecidas porque, como sabem, > > nestes casos =E9 bom ter suporte, nem que seja o Google ;) e, quanto > > mais conhecida a distribui=E7=E3o, mais pessoas com os mesmos problemas > > aparecem no Google. > > > > Outra pergunta vai no sentido de encontrar uma forma de defesa > > pr=F3-activa. Um servidor WEB est=E1 exposto a v=E1rios ataques, ou > > tentativas de ataques, pelo menos. Vejo diariamente tentativas de > > ataques, felizmente frustradas, mas que irritam e =E0s vezes levam a > > pensar. Neste momento estou a ver se encontro alguma firewall Linux > > que, ap=F3s um ou mais tentativas de ataque de um determinado > > endere=E7o, bloqueie completamente esse endere=E7o por um determinado > > per=EDodo de tempo a definir. > > Existe algo assim? LIDS? N=E3o conhe=E7o bem e n=E3o tenho grande tempo > > para investigar nesta fase, pelo que pedia a vossa ajuda. > > > > Cumprimentos, > > Daniel Santos --------------------------------------------------------- Lista de discuss=E3o: [email protected] Para sair desta lista, e-mail: [email protected] Para comandos adicionais, e-mail: [email protected]