Вход

Просмотр полной версии : Закрываем потенциальные уязвимости в Linux на домашнем ПК?



TANUKI
12.04.2010, 03:35
Как по-умному настроить фаерволл и учетку, проверить ПК он-лайн?

Собственно, суть темы в ее заголовке и подзаголовке.

Да, домашние Линукс-дистрибутивы сейчас несколько расслаблены в виду практически отсутствия зловредов. Но не будем забывать, что одним из главных факторов защиты любого ПК под любой системой является фаерволл.

Давайте делиться советами, как правильно его настроить на наиболее безопасный режим работы.

Мне вот интересно, неужели в той же Убунте настройки -по-умолчанию встроенного фаера iptables настолько идеальны, что не требуют доработки?

Отовсюду слышно: "ставь Линукс (Убунту, Федору, Суши etc.) и не парься. Получается, можно действительно поставить дистрибутив и не париться о фаерволле? Сомневаюсь....

У меня интернет проходит через Вай-Фай-роутер, на котром, в свою очередь, есть "железный" фаерволл. По-умолчанию он, вроде бы как, закрывает все порты, кроме самых нужных.

Есть и экспериментальный ноутбук с дистрибутивом Убунты, на котором я поставил "морду" Firestarter (может есть более удобные морды?). Он тоже, как бы, должен все порты закрыть.

Но, при этом, тесты на Секунии показывают, что защита далеко не идеальна и открыт 21 (двадцать одна штука портов) порт.

Как бы их закрыть вообще к чертовой бабушке?

Потому что мне, на самом деле, нужен только интернет, аська и торрент. Т.е., три порта: 80, 443 (для ссл, если не ошибаюсь) и какой-нибудь порт для торрентов. А как закрыть остальные?

Что касается учеток, то читал на разных линуксовых форумах о том, что некоторые еще как-то хитро их допиливают, что бы уж совсем себя обезопасить. Кто-то что-то по этому поводу знает?

Для ПК на Виндоуз есть множество он-лайн сервисов как для проверки самих машин на вирусы, так и для проверки на уязвимости. Что-то подобное есть для Линукс?

Давайте обсудим:)

P.S. Уважаемые модераторы, подправьте пожалуйста первую букву в заголовке - я не могу ее подправить. Должно быть слово "Закрываем" :)

ALEX(XX)
12.04.2010, 09:29
Значицца так. Если очень нужно нормально настроить iptables, то первое условие: выкинуть к монахам все эти веб и гуй морды. Второе, оно же главное: http://www.opennet.ru/docs/RUS/iptables/ Это не мануал, это мануалище! С его помощью, в своё время, я за 4 дня вдумчиво и полностью вкурил iptables.


У меня интернет проходит через Вай-Фай-роутер
Наверное ещё трафик NATится? ИМХО, в таком случае фаер не очень-то и нужен на машине...


Что-то подобное есть для Линукс?
Для проверки на уязвимости есть штатный обновлятор системы ;) Он как раз найдёт и закроет эти дырки. Рекомендуется периодически использовать.


Что касается учеток, то читал на разных линуксовых форумах о том, что некоторые еще как-то хитро их допиливают, что бы уж совсем себя обезопасить.
А к чему уж такой экстрим?

Макcим
12.04.2010, 12:41
Что касается учетокУчетки, особенно права доступа в линуксе реализованы очень грамотно, по сравнению с той же XP. В XP не всякий софт будет сразу нормально работать под ограниченной учеткой, в линуксе это само собой.

pig
12.04.2010, 22:26
От софта тоже сильно зависит, IMHO. Если по дурости разместить .conf в /bin/ рядом с собственным бинарником и пытаться автосохранять туда настройки, то ограниченной учётке будет весело. Я так думаю.

Макcим
12.04.2010, 22:35
Ну это забота дистростоителя. С точки зрения пользователя, ставишь с правами админа, дальше работает с обычными.

pig
12.04.2010, 23:36
это забота дистростоителя
А у меня в коде жёстко прошито. А, понял, дистростроитель мою глупость будет обходить симлинками. А клиент, скачавший фирменный дистрибутив "от создателя", будет вынужден включать мозги либо искать решение на форумах.


ставишь с правами админа, дальше работает с обычными
Так и в винде вроде так же. Даже заморочный клиент-сбербанк научили работать под обычным пользователем.
Хотя я охотно соглашусь, что программисты под Линукс в большей степени придерживаются правил хорошего тона. Отсюда и впечатление беспроблемности.

rdog
13.04.2010, 00:17
TANUKI ставь mint linux и можно не париться с допиливанием !
зы -http://smart-ip.net/tools/ports-scan
Поздравляем! У вас нет открытых портов.

-http://2ip.ru/port-scaner/
Все потенциально опасные порты закрыты.
Ваша система в безопасности !!!

Lexxus
14.04.2010, 23:26
Что касается учеток, то читал на разных линуксовых форумах о том, что некоторые еще как-то хитро их допиливают, что бы уж совсем себя обезопасить. Кто-то что-то по этому поводу знает?



Допиливают только внешний вид, linux изначально сверхсекурный))

Если у тебя на домашнем компьютере Linux, то по поводу безопасности можешь забить.

Синауридзе Александр
15.04.2010, 18:07
На домашнем компе антивирус и фаер нах.

Добавлено через 5 минут


Для проверки на уязвимости есть штатный обновлятор системы ;) Он как раз найдёт и закроет эти дырки. Рекомендуется периодически использовать.
Ну да. Их так много и они такие опасные, что надо качать ху... ву тучу обновлений. Видел я таких спецов! Обновлялись аш до альфы, а потом удивлялись, что что-то отвалилось. Ну и еще порты. Конечно нужно все позакрывать, а то вдруг писец подкрадется незаметно. Жесть...:D

Добавлено через 1 минуту


Если у тебя на домашнем компьютере Linux, то по поводу безопасности можешь забить.
И где ты раньше был с этой фразой? :smile2:

Добавлено через 9 минут


Для ПК на Виндоуз есть множество он-лайн сервисов как для проверки самих машин на вирусы, так и для проверки на уязвимости. Что-то подобное есть для Линукс?
Поищи на сайте Касперчека. У них точно должно быть. Или обратись к AndreyKa, чтоб для линя сделал скрипт обнаружения опасных уязвимостей. :D:D

TANUKI
23.04.2010, 13:27
Всем спасибо за ответы. А может ли как-то с помощью "злых" скриптов внестись изменения в настройки фаерволла? Потому что когда поставил морду Фаерстартер, то через какое-то время обнаружил в его правилах разрешенный айпишник откуда-то из Казахстана. Правда я мог сам его внести случайно (наклацать в настройках, как раз отображались в "списке событий" куча айпишек стучащихся через торрент-качалку Трансмишн). Но я ж параноик :)

Alex Plutoff
23.04.2010, 21:07
...А может ли как-то с помощью "злых" скриптов внестись изменения в настройки фаерволла?...- может!.. и, кстати сказать, не только изменить настройки файрволла, но и много ещё чего можно натворить посредством скриптов, всё зависит от того, с какими привилегиями выполняется скрипт... ну, или кем запущен ;)