Re: Firewall - LIDS???

Joao Patricio <[email protected]> Mon, 16 May 2005 18:13:21 +0100
Newsgroups gmane.linux.region.portugal
Organization AIM-ESTT
Message-ID <[email protected]>
J=E1 agora, deixo aqui uma outra =E1rea em que o Gentoo pode ser interessan=
te, e=20
que tem a ver com o reaproveitamento de antigos servidores e workstations=20
UNIX com arquitecturas "obsoletas" (SPARCs antigas, Alphas, PA-RISCs, etc).=
=20
No meu caso pessoal, gra=E7as ao Gentoo pude dar uso a um server Alpha com=
=20
quase 10 anos, e que tinha custado perto de 5 mil contos, salvando-o do p=
=F3 de=20
um qualquer canto escuro das catacumbas. =C9 perfeitamente compreens=EDvel =
que=20
uma RedHat ou uma SUSE n=E3o se d=EAem muito ao trabalho de desenvolver ver=
s=F5es=20
das suas distros para estas arquitecturas com um target muito reduzido.  O=
=20
Gentoo (para al=E9m de, em menor grau, a Debian) tem pois terreno privilegi=
ado=20
nesta =E1rea, uma vez que se trata de uma distro source-based: a vers=E3o p=
ara=20
Alpha foi desenvolvida em menos de uma semana.=20

Jo=E3o Patr=EDcio

On Monday 16 May 2005 17:15, Mario Moreira wrote:
> Na minha opini=E3o, o Gentoo =E9 uma boa distribui=E7=E3o, mas n=E3o uso =
para
> servidores de clientes. O facto de ser tudo compilado na pr=F3pria m=E1qu=
ina,
> pode ser um ponto a favor, mas tamb=E9m =E9 um ponto contra. Porque =E9 q=
ue um
> servidor WEB necessita de ter o gcc instalado? Para se alguem entrar na
> m=E1quina poder compilar uns exploits?
>
> Se h=E1 algum update a fazer na m=E1quina =E9 muito mais simples efectuar=
 um "rpm
> -Uvh package.rpm". Isto =E9 especialmente verdade quando o n=FAmero de m=
=E1quinas
> a manter aumenta significativamente.
>
> Quanto a suporte, nada =E9 mais suportado e conhecido que o RedHat,
> principalmente na vers=E3o comercial RHAS. Se n=E3o quiseres pagar a lice=
nsas,
> podes optar pelo CentOS ou o Lineox, que s=E3o copias exactas do RHAS, mas
> sem a quest=E3o das licensas. Quaisquer d=FAvidas que tenhas, se encontra=
res
> solu=E7=E3o para o RHAS, podes aplicar ao CentOS ou Lineox, bem como inst=
alar
> RPMs do RHAS no CentOS e Lineox e vice versa.
>
> Sempre que sai um update na RH, algumas horas depois teras o equivalente
> para o CentOS e provavelmente no dia seguinte para o Lineox.
>
> Julgo que com uma destas distribui=E7=F5es ficas melhor servido, na minha
> opini=E3o.
>
> --
> M=E1rio Moreira
> Portugal Telecom Inova=E7=E3o, S.A.
> Rua Eng. Jose Ferreira Pinto Basto
> 3810 Aveiro - Portugal
> Tel: +351 234403200
> Email: [email protected]
> Jabber: [email protected]
>
> -----Original Message-----
> From: Daniel Santos [mailto:[email protected]]
> Sent: segunda-feira, 16 de Maio de 2005 16:53
> To: 'Joao Pedro Franco e Silva'; [email protected]
> Subject: RE: [linux] Firewall - LIDS???
>
> Boa tarde Jo=E3o,
>
> Antes de mais queria agradecer a tua resposta que foi preciosa. Eu queria
> compilar na m=E1quina o Kernel, o Apache, o PHP e o MySQL (sendo que este=
 n=E3o
> tenho bem a certeza ainda) por isso a Gentoo n=E3o me assusta.
>
> Quanto =E0 firewall, tenho no=E7=E3o dos perigos de aplicar uma firewall
> pr=F3-activa e tu apontaste exactamente o dedo na ferida. A minha ideia =
=E9
> deixar o HTTP e HTTPS sem essa protec=E7=E3o e direccion=E1-la apenas par=
a as
> portas do SSH e, posteriormente se instalar, FTP. Estas deveriam ser apen=
as
> usadas por mim.
>
> O que achas?
> Parece mais razo=E1vel, n=E3o =E9? Eu sei que posso ficar sem acesso =E0 =
m=E1quina
> mas =E9 tempor=E1rio e eu tenho IP din=E2mico.
>
> Cumprimentos,
> Daniel Santos
>
>
>
> -----Mensagem original-----
> De: Joao Pedro Franco e Silva [mailto:[email protected]]
> Enviada: segunda-feira, 16 de Maio de 2005 16:06
> Para: [email protected]
> Assunto: Re: [linux] Firewall - LIDS???
>
>
> Ol=E1 Daniel.
>
> Neste momento uso bastante o Gentoo, embora muita gente embirre um
> pouco com esta distro.
>
> Note-se que tem vindo a crescer e a amadurecer bastante, j=E1 contando
> com um grande n=FAmero de utilizadores, o que tamb=E9m se nota pela
> facilidade em encontrar "ajuda" sobre problemas relacionados com ela.
>
> Uma das grandes mais valias (a meu ver) do Gentoo =E9 mesmo a
> facilidade  de manuten=E7=E3o, embora seja exactamente esse o ponto que
> grande parte dos "n=E3o utilizadores" aponta como sendo o ponto fraco,
> dado que o Gentoo =E9 uma distro Source-Based (tudo =E9 compilado na
> pr=F3pria m=E1quina).
>
> Quanto a defesas pro-activas, penso que deverias avaliar bem a
> quest=E3o e saber se =E9 isso mesmo que queres.
>
> Por um lado pode ser bastante bom ter uma firewall que "sabe reagir".
> Isto =E9 poss=EDvel fazendo a combina=E7=E3o de produtos como o portsentr=
y +
> iptables, ou o netsquid + snort + iptables ou, num caso bem mais
> simplista, utilizado regras de iptables com defini=E7=E3o de frequencia
> (hits por seg, por exemplo).
>
> Muito cuidado ao implementar isto, pois a solu=E7=E3o pode sair mais
> "inteligente" do que o que pretend=EDamos ;-)
>
> Outra coisa a ter cuidado =E9 que um utilizador menos simp=E1tico poder=E1
> provocar um DoS, simulando um ataque em que forjaria o endere=E7o de
> origem para ser igual ao do teu maior "cliente", fazendo com que a
> tua firewall o boqueie.
>
> A escolha final ser=E1 sempre tua, pois n=E3o creio que existam grandes
> limita=E7=F5es t=E9cnicas que te impe=E7am de implementar o que pretendes.
> Resta saber se na realidade tinhas total no=E7=E3o do que querias.
> "Nunca culpes a m=E1quina... ela s=F3 faz o que lhe mandam!"
>
> S=E3o apenas os meu 2cents de contribui=E7=E3o
>
>
> Cumps
> Jo=E3o
>
> Daniel Santos wrote:
>  > Boas tarde,
>  >
>  > escrevo-vos no sentido de procurar encontrar a melhor solu=E7=E3o para
>  > dois problemas.
>  >
>  > Neste momento administro um servidor WEB de um cliente em LINUX com
>  > RedHat 9.
>  >
>  > Queria fazer uma actualiza=E7=E3o ao Linux, at=E9 porque o Redhat est=
=E1
>  > descontinuado.
>  >
>  > A minha pergunta vai no sentido de saber qual a distribui=E7=E3o mais
>  > adequada para um servidor WEB, para um site com visibilidade
>  > nacional, que corra APACHE, PHP e MySQL.
>  >
>  > N=E3o queria distribui=E7=F5es pouco conhecidas porque, como sabem,
>  > nestes casos =E9 bom ter suporte, nem que seja o Google ;) e, quanto
>  > mais conhecida a distribui=E7=E3o, mais pessoas com os mesmos problemas
>  > aparecem no Google.
>  >
>  > Outra pergunta vai no sentido de encontrar uma forma de defesa
>  > pr=F3-activa. Um servidor WEB est=E1 exposto a v=E1rios ataques, ou
>  > tentativas de ataques, pelo menos. Vejo diariamente tentativas de
>  > ataques, felizmente frustradas, mas que irritam e =E0s vezes levam a
>  > pensar. Neste momento estou a ver se encontro alguma firewall Linux
>  > que, ap=F3s um ou mais tentativas de ataque de um determinado
>  > endere=E7o, bloqueie completamente esse endere=E7o por um determinado
>  > per=EDodo de tempo a definir.
>  > Existe algo assim? LIDS? N=E3o conhe=E7o bem e n=E3o tenho grande tempo
>  > para investigar nesta fase, pelo que pedia a vossa ajuda.
>  >
>  > Cumprimentos,
>  > Daniel Santos

---------------------------------------------------------
Lista de discuss=E3o: [email protected]
Para sair desta lista, e-mail: [email protected]
Para comandos adicionais, e-mail: [email protected]