automatische Firewall



Keine unnötigen Features einkompilieren und die notwendigen Features mit Bedacht verwenden und/oder konfigurieren. Im Fall von OpenSSH reicht Key-Auth völlig aus, alles Andere ist unnötig.

Und eine "Firewall" auf dem zu schützenden System zu betreiben ist schlichtweg sinnfrei, das haben wir auch hier im SSF nun oft genug diskutiert.
 
Und eine "Firewall" auf dem zu schützenden System zu betreiben ist schlichtweg sinnfrei
Zwar mehr Ja als nein. Aber um die Ausgangsfrage aufzunehmen:
Es macht durch aus Sinn Bruteforce-Angriffe von Scriptkiddies schon im Keim zu ersticken. Hierfür iptables zu verwenden sehe ich eher als Sinnvoll an.

huschi.
 
Was interessieren mich denn bruteforcende Kiddies, wenn ich erst gar kein PasswordAuth anbiete? Nüscht...
 
Es ist einfach nur eine erweiterung von fail2ban um eben andere Server vor zu warnen und selbst gewarnt zu werden.
Dabei geht es eben nicht nur um ssh sondern den ganzen server.
Weil wer angreift tut dies nicht nur auf einen Port und einen Server!

Mal kurz vom Thema abzuweichen;
was sollte man machen um einen Server sicher zuhalten?
Firewall, Fail2Ban, Virenschutz, Protokolierung, sichere passwörter, möglichst wenig Dienste, regelmäßige Updates, Beim Webserver entsprechend die Scripts sichern... was noch?
 
Was interessieren mich denn bruteforcende Kiddies, wenn ich erst gar kein PasswordAuth anbiete?

Eigentlich bin ich ganz deiner Meinung, ich halte es auch für Sinnfrei unnötige Features zu installieren, doch hosts.allow/hosts.deny ist ein Bestandteil von Distri.
Man soll das System so schlicht wie möglich halten, weniger Features = Weniger Sicherheitslücken.
Doch was DDoS, BruteForce und ähnliches angeht, da würde mich deine Meinung interessieren, wie gehst du dagegen vor? ;)
 
Last edited by a moderator:
Ich mache es ganz einfach:
Zunächst verwende ich ein OS welches mir out-of-the-box die Freiheit gibt, selbst über die (ein)zukompilierende Features zu bestimmen. Davon mache ich dann nach dem KISS-Prinzip gebrauch und konfiguriere das System von Grund auf selbst und achte dabei primär auf Security, Best-Practice sowie Ressourcenschonung und erst nachrangig auf Performance. So habe ich keine unnötigen Features und unnötigen Code auf meinen Kisten, was enorm zur Overall-Security beiträgt.
Als weiteres Mittel zu einem möglichst sicheren Systems setze ich auf proaktive Sicherheitsmechanismen wie Position Independent Executables (PIE), Stack Smashing Protector (SSP), _FORTIFY_SOURCE, Trusted Path Execution (TPE), PaX, RBAC, ACL und mehr. Das meiste davon wird man bei Binary-Distros vergeblich suchen und auch bei Source-Distros nicht per Default bekommen. Dazu muss man sich schon selbst informieren und diese Mechanismen manuell aktivieren beziehungsweise nachrüsten.

BruteForce und Co interessieren mich gar nicht, läuft unter normalem Grundrauschen und für DDoS gebe ich erst gar keinen Anlass. DoS kann ich bei Bedarf entweder selbst oder gemeinsam mit meinem Anbieter abarbeiten. Alles weitere ist entweder Daily-Business und wird per Brain verwurstet, oder Interna das nichts in der Öffentlichkeit zu suchen hat.
 
Back
Top