Jump to content

По какой схеме настраиваете фаервол:  

11 members have voted

  1. 1. По какой схеме настраиваете фаервол:

    • С начало список разрешающих правил и в конце запрещающее правило на всё
      4
    • С начало запрещающее правило на всё и далее список разрешающих правил
      6
    • С начало запрещающие правила на всё не нужное, к примеру: запросы из мира где source сеть серая, bot-net порты, и т.п., затем список разрешающих правил и в конце запрещающее правило на всё
      1


Recommended Posts

Posted

Хотелось бы послушать мнение тех, кто использует firewall на ОS *Linux и *BSD -  на серверах смотрящих в мир.

По какой схеме настраиваете фаервол:

 

1. С начало список разрешающих правил и в конце запрещающее правило?

                                                         или

2. С начало запрещающее правило и далее список разрешающих правил?

 

 

Posted

Работаю в основном с BSD. Делаю фаер закрытым, а потом открываю что нужно, после, по счетчикам смотрю количество срабатываний.

В итоге правила выстраиваю перемещая по возможности от большего к меньшему по количеству срабатываний. В каких то правилах использую tables, skipto, not, or

Считаю, это более актуально для браса с шейпером, на остальных серваках тоже стараюсь придерживаться этого принципа,

но принимая во внимание, что железо сейчас достаточно производительное, то как бы для некторых сервисов можно и не заморачиваться как там правила идут, ну кроме высоконагруженных.

Ну и стараюсь правильно планировать адресацию, когда можно фильтровать сразу большим кусом сети нежели размазывать на 100500 правил по одному хосту на правило. Но опять же все зависит от ситуации по фильтрации. У каждого по-своему.

 

Posted
5 часов назад, No_name сказал:

Работаю в основном с BSD. Делаю фаер закрытым, а потом открываю что нужно, после, по счетчикам смотрю количество срабатываний.

В итоге правила выстраиваю перемещая по возможности от большего к меньшему по количеству срабатываний. В каких то правилах использую tables, skipto, not, or

Считаю, это более актуально для браса с шейпером, на остальных серваках тоже стараюсь придерживаться этого принципа,

но принимая во внимание, что железо сейчас достаточно производительное, то как бы для некторых сервисов можно и не заморачиваться как там правила идут, ну кроме высоконагруженных.

Ну и стараюсь правильно планировать адресацию, когда можно фильтровать сразу большим кусом сети нежели размазывать на 100500 правил по одному хосту на правило. Но опять же все зависит от ситуации по фильтрации. У каждого по-своему.

 

И добавить нечего. Делаю также

Posted

Наверное это вопрос из серии как оптимальнее писать правила.

Но схем есть несколько, одни более понятные другие более производительные.

 

Я бы хотел сказать что у меня всё красиво, но в группах по которым сгруппированы правила есть исключения и всё вместе это выглядит как лапша :)

 

Правила в группах сортируются по inet/inet6 и потом по протоколам.

 

pass out quick для не маршрутизируемого (броадкаст, мультикаст и тп) no state allow-opts

block return out quick заблоченые протоколы (самба) и хосты наружу и приватным сетям через внешние интерфейсы.

pass out quick для всего подряд и трафика с IP Options no state allow-opts

 

pass in quick для немаршрутизируемого (броадкаст, мультикаст и тп) no state allow-opts

 

pass in quick для ССШ

 

block drop/return in для заблоченых хостов, антиспуфинг и дефолтное запрещающее правило

 

pass in quick для доступа к сервисам на хосте и хождения трафика между сетями/интерфейсами.

Posted

Дефолтное полиси в дроп, нужно разрешается. +

Цитата

В итоге правила выстраиваю перемещая по возможности от большего к меньшему по количеству срабатываний.

 

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...