[問題] 純web server裝防火牆的必要性?

看板Linux作者 (ngoog)時間12年前 (2014/01/15 15:45), 編輯推噓11(11020)
留言31則, 14人參與, 最新討論串1/1
小弟有台ubuntu機器專門在做web server 前幾天想起來 忘了裝防火牆(iptables) 不過又怕裝了後管理有點不方便 怕擋到自己 又還蠻自信 密碼設的很複雜 請問這樣真有必要裝防火牆iptables嗎? (因為平常就用http,ssh,ftp而已 ssh,ftp還要帳密對 其他ports會有漏洞嗎?) -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 111.242.153.152

01/15 16:34, , 1F
別太有自信,設個IPTABLES又不是很困難的事...
01/15 16:34, 1F

01/15 16:35, , 2F
ubuntu好像有自帶ufw ?
01/15 16:35, 2F

01/15 16:39, , 3F
沒有ufw 我的是12.04
01/15 16:39, 3F

01/15 16:40, , 4F
iptab除了要小弟花工程時間 不知會不會很占cpu資源?
01/15 16:40, 4F

01/15 16:46, , 5F
如果只是想關閉port的話那用ufw也可以吧?
01/15 16:46, 5F

01/15 16:56, , 6F
iptables level is kernel.....
01/15 16:56, 6F

01/15 17:11, , 7F
iptables是kernel的東西 最多只是沒裝設定工具
01/15 17:11, 7F

01/15 17:11, , 8F
就算會佔CPU你也無法 除非你要自己重編kernel
01/15 17:11, 8F

01/15 22:23, , 9F
圖形界面版gufw~
01/15 22:23, 9F

01/15 22:26, , 10F
建議還是安裝~如果有在看LOG~會發現很多其他國家IP在
01/15 22:26, 10F

01/15 22:27, , 11F
TRY~你伺服器SSH跟FTP帳密
01/15 22:27, 11F

01/16 00:04, , 12F
如果把ssh改成非默認port比如54321,會不會較安全?
01/16 00:04, 12F

01/16 00:17, , 13F
比較好奇有沒有iptable的套件已經內建IP分配的資料庫
01/16 00:17, 13F

01/16 00:18, , 14F
就不用真的去查哪裡到哪裡是TW網域
01/16 00:18, 14F

01/16 01:07, , 15F
既然你覺得不用那就不用阿(笑)。
01/16 01:07, 15F

01/16 01:07, , 16F
另外糾正一下,ufw不是防火牆,是iptables前端編輯套件。
01/16 01:07, 16F

01/16 03:29, , 17F
改非默認基本上就很難會有機器人TRY了
01/16 03:29, 17F

01/16 03:29, , 18F
不過有人要玩你的話 掃個PORT就知道了
01/16 03:29, 18F

01/16 03:29, , 19F
還是關密碼純KEY驗證最安全www
01/16 03:29, 19F

01/16 03:30, , 20F
不過SSH本身有時也會有洞 還是限好IP比較安全
01/16 03:30, 20F

01/16 09:23, , 21F
默認 → 預設
01/16 09:23, 21F

01/16 11:27, , 22F
缺省↗
01/16 11:27, 22F

01/16 14:01, , 23F
你web server看還要不要裝個WAF,網頁應用程式的洞也很大
01/16 14:01, 23F

01/16 14:15, , 24F
@@ 抱歉不太熟這邊的用語 下次會記得
01/16 14:15, 24F

01/16 14:55, , 25F
沒關係啦 ... 青蛙都快熟了 XD
01/16 14:55, 25F
小弟查了一下/var/log/auth.log 果然很多人在試著用root和好笑的帳號 log in 每分鐘都try好幾次 好像是對岸的ip 小弟倒也不擔心被侵入 只是怕這樣try浪費硬體資源 所以還是要快點設好iptables把他們block掉 謝謝大大們回答~~~ ※ 編輯: ngoog 來自: 1.172.73.101 (01/16 16:32)

01/16 17:17, , 26F
等你帳號數多到成千個,USER密碼又很弱的時候,你就笑
01/16 17:17, 26F

01/16 17:17, , 27F
不出來了.....
01/16 17:17, 27F

01/16 18:19, , 28F
其實這TRY也沒啥好浪費資源的... 反正網路還是在那收
01/16 18:19, 28F

01/16 18:20, , 29F
其實最多也就log看著比較清爽(看向某台DNS可怕的攻擊...
01/16 18:20, 29F

01/17 14:48, , 30F
試試 fail2ban,很有趣的小套件。
01/17 14:48, 30F

01/21 00:38, , 31F
都用了 iptables , 沒有考慮在搞個Reverse Proxy嗎?
01/21 00:38, 31F
文章代碼(AID): #1IrZoZQM (Linux)
文章代碼(AID): #1IrZoZQM (Linux)