รูปแบบการต่อต้านไฟร์วอลล์?


9

วิธีกำหนดค่าไฟร์วอลล์ที่ใช้กันทั่วไปและผิดวิธีใดบ้าง ฉันจะเริ่มต้นรายการดังต่อไปนี้:

บล็อก ICMPอย่างสุ่มสี่สุ่มห้า นี่คือการปฏิบัติทั่วไปในปี 1998 เมื่อการโจมตี smurf เป็นความโกรธทั้งหมด วันนี้คุณเสี่ยงต่อการสร้างหลุมดำ PMTU และทำให้ยากต่อการวินิจฉัยปัญหา หากคุณต้องบล็อก ICMP อย่างน้อยต้องมีการแยกส่วนที่จำเป็นและสะท้อนการร้องขอ / ตอบกลับ

กฎเก่า มันแย่มากที่เราไม่สามารถกำหนดวันหมดอายุตามกฎได้ เมื่อฉันย้ายบริการฉันมักจะลืมลบกฎสำหรับบริการเก่า


3
นี่อาจเป็นเหตุผลได้
squillman

จุดดี. ฉันได้ลดตัวอย่างลงเล็กน้อย หวังว่าเราสามารถปัดเป่าตำนานบางอย่างโดยไม่มีการขว้างปา
เจอรัลด์รวงผึ้ง

คำตอบ:


9

เปิดขึ้นเพื่อให้ทำงานได้ ... จากนั้นไม่ต้องย้อนกลับมาและล็อคสิ่งใดลง


1
นโยบายเริ่มต้น: ยอมรับหลังจากชุดกฎที่ได้รับการปรับแต่งอย่างสมบูรณ์แล้วมิฉะนั้นรายละเอียดบางอย่างจะไม่ทำงาน เห็นมันหลายครั้งเกินไป
Joris

2
+100 - ฉันถูกล่อลวงให้ต้องใช้ความรุนแรงเป็นครั้งสุดท้ายที่ฉันได้ยิน "แต่มีบางสิ่งที่อาจหยุดทำงานและเราไม่สามารถสำรองเวลาที่จะล็อคมันทีละพอร์ต" แต่นั่นเป็นงานของเรา ... / headdesk
Kara Marfia

6

ตัวอย่างที่ตามมาของจอห์น - ไม่ใช้ความคิดเห็นกับกฎถ้าไฟร์วอลล์ของคุณสนับสนุนพวกเขา

ไม่มีอะไรจะเลวร้ายไปกว่าการได้เห็นไฟร์วอลล์เป็นครั้งแรกและเห็นกฎแปลก ๆ ทุกประเภทที่ไม่มีความรู้สึกด้วยตาเปล่าและความคิดเห็นทั้งหมดนั้นว่างเปล่าและไม่มีเอกสารประกอบ


2

ในเรื่องของกฎค้างตามตัวอย่างของคุณ - เอกสารและขั้นตอนที่เหมาะสมจะขจัดปัญหาดังกล่าว ฉันขอแนะนำว่าปัญหาของคุณไม่ได้อยู่ที่ไฟร์วอลล์เลย


1
นอกจากนี้ยังจะช่วยเมื่อมีคนมาด้วยและพูดว่า "อืมทำไมเราปิดกั้นพอร์ตขาออก 4345 จากที่อยู่ IP เดียวนี้ฉันสงสัยว่าฉันเพิ่งลบ (ไม่ปิดการใช้งาน) กฎนี้จะเกิดอะไรขึ้น ... " แล้วจักรวาลระเบิด .
Mark Henderson

1
และแน่นอนว่าเราจัดการกับเรื่องของการควบคุมเวอร์ชัน ...
John Gardeniers

1

โดยส่วนตัวฉันพิจารณาแบ่งกฎขาเข้าและขาออกเป็นสองกลุ่มหลักว่าเป็นรูปแบบการต่อต้าน ต้องรับมือกับสองกลุ่มใหญ่เป็นฝันร้าย ฉันชอบที่จะจัดกลุ่มกฎสำหรับทราฟฟิกขาเข้าและขาออกที่เกี่ยวข้องกับโปรโตคอล / แอปพลิเคชันบางอย่าง วิธีนี้จัดการได้ง่ายกว่ามาก


1

ย้ายปัญหาไปที่อื่น

เช่น. ไฟร์วอลล์ของพีซีในพื้นที่กำลังหยุดบริการหรือแอปทำงานอยู่ดังนั้นปิดใช้งานอย่างสมบูรณ์และพูดว่า "ไฟร์วอลล์บนเราเตอร์ขอบจะโอเคเพื่อปกป้องพีซีทั้งหมด"


1

การประดิษฐ์และบำรุงรักษาด้วยมือ

สคริปต์ของบุคคลที่สามโบราณที่ "ทำงานได้ดีพอดังนั้นเราจะไม่รบกวนการแทนที่" ต้องแก้ไขด้วยตนเองแทนที่จะใช้ไฟล์กำหนดค่าและไม่สามารถเข้าใจได้อย่างสมบูรณ์สำหรับผู้ที่ไม่ได้อ่านวิทยานิพนธ์ที่อธิบายวิธีการทำงานของมัน


ฟังดูเหมือนปัญหาการแสดงความคิดเห็น / เอกสารมากกว่าข้อเท็จจริงที่ว่ามีคนเขียนสคริปต์
Chris S

@Chris แก้ไขตาม
Andrew
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.