防火墙反模式?


9

什么是配置防火墙的最常见和最错误的方法?我将从以下列表开始:

盲目地阻止ICMP。这是1998年的普遍做法,当时蓝精灵攻击风行一时。今天,您冒着创建PMTU黑洞并使其难以诊断问题的风险。如果必须阻止ICMP,则至少允许需要分段,并通过回显请求/答复。

过时的规则。太糟糕了,我们无法在规则上设置到期日期。迁移服务时,我常常忘记删除旧服务的规则。


3
方法可能会引起争议。
squillman 2010年

好点子。我已经简化了我的榜样。希望我们可以消除一些神话,而不必大惊小怪。
Gerald Combs 2010年

Answers:


9

打开它得到它的工作 ...然后再也不会回来和锁定任何东西了。


1
默认策略:在完全调整的规则集后接受,因为否则某些细节将无法正常工作。看到了太多次了。
乔里斯(Joris)2010年

2
+100-上次听到“我想受到暴力侵害”时,“但是有些东西可能会停止工作,我们不能浪费时间一次将其锁定在一个端口上。” 但那是我们的工作... / headdesk
Kara Marfia 2010年

6

John的示例之后 -如果防火墙支持规则,则不对规则使用注释。

没有什么比第一次看到防火墙和看到各种肉眼看不见的奇怪规则更糟的了,这些评论全是空白,也没有文档。


2

关于过时的规则,按照您的示例-正确的文档和步骤将消除此类问题。我建议您的问题根本不在防火墙上。


1
当有人说“嗯,为什么我们要从该单个IP地址阻止出站端口4345?我想知道是否只是删除(而不是禁用)此规则会发生什么事情……”,然后宇宙爆炸,这也将有所帮助。 。
马克·亨德森

1
然后,我们当然要解决版本控制的问题……
John Gardeniers 2010年

1

我个人认为将入站和出站规则分为两个主要组,作为反模式。必须与两个庞大的团队打交道是一场噩梦。我更喜欢将与某个协议/应用程序相关的传入和传出流量的规则分组。这种方式更易于管理。


1

将问题移到其他地方。

例如。本地PC防火墙正在停止某些服务或应用程序的工作,因此请完全禁用它,并说“边缘路由器上的防火墙可以保护所有PC”。


1

手工制作和维护它们。

古老的第三方脚本“可以很好地工作,因此我们不会麻烦替换它们”,需要手动编辑而不是使用配置文件,并且对于那些尚未阅读描述其工作原理的论文的人来说,这是完全无法理解的。


听起来更像是评论/文档问题,而不是有人编写脚本的事实。
克里斯·S

@Chris进行了相应的编辑。
安德鲁(Andrew)2010年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.