ファイアウォールのアンチパターン?


9

ファイアウォールを構成する最も一般的で間違った方法は何ですか?次のリストから始めます。

ICMPを盲目的にブロックする。これは、スマーフ攻撃が大流行した1998年の一般的な慣行でした。今日、PMTUブラックホールを作成し、問題の診断を困難にするリスクを負っています。ICMPをブロックする必要がある場合は、少なくともフラグメント化を許可し、要求/応答をエコーし​​ます。

古いルール。ルールに有効期限を設定できないのは残念です。サービスを移行するとき、古いサービスのルールを削除することを忘れがちです。


3
これは、いくぶん議論の余地があると思われるかもしれません。
squillman、

いい視点ね。私は私の例を少し控えめにしました。うまくいけば、うんざりすることなくいくつかの神話を払拭することができます。
ジェラルドコームズ2010

回答:


9

それを開いて機能させるに ...戻って何もロックしないでください。


1
デフォルトのポリシー:完全に調整されたルールセットの後で受け入れます。そうしないと、詳細が機能しないためです。何度も見た。
Joris

2
+100-「でも何かが機能しなくなる可能性があるので、一度に1つのポートをロックする時間を割くことができない」と聞いたとき、私は暴力的になりたくなりました。しかし、それが私たちの仕事です... / headdesk
Kara Marfia 2010

6

続いて、ジョンの例 -ファイアウォールサポートされている場合は、それらをルールに対するコメントを使用していません。

ファイアウォールを初めて見て、肉眼では意味をなさないあらゆる種類の奇妙なルールを見ることほど悪いことはありません。コメントはすべて空白で、ドキュメントもありません。


2

あなたの例のように、古くなったルールについて-適切なドキュメントと手順はそのような問題を排除します。あなたの問題はファイアウォールではまったくないことをお勧めします。


1
また、誰かが来て、「うーん、なぜこの単一のIPアドレスから送信ポート4345をブロックしているのですか?このルールを削除する(無効にしない)だけなのでしょうか...」と言って、宇宙が爆発する場合にも役立ちます。 。
Mark Henderson

1
そしてもちろん、バージョン管理の問題に取り組みます...
John Gardeniers 2010

1

個人的には、インバウンドルールとアウトバウンドルールを2つの主要なグループに分割することをアンチパターンと見なしています。2つの巨大なグループに対処する必要があるのは悪夢です。特定のプロトコル/アプリケーションに関連する着信および発信トラフィックのルールをグループ化することを好みます。この方法を使用すると、管理がはるかに簡単になります。


1

問題を別の場所に移動します。

例えば。ローカルPCのファイアウォールが一部のサービスまたはアプリの動作を停止しているため、完全に無効にして、「エッジルーターのファイアウォールですべてのPCを保護することもできます」と言います。


1

それらを手作りし、維持する。

「十分に機能するので置き換えない」という古代のサードパーティ製スクリプトは、設定ファイルを使用する代わりに手動で編集する必要があり、動作方法を説明する論文を読んでいない人には完全に理解できません。


誰かがスクリプトを書いたという事実よりも、コメント/ドキュメントの問題のように聞こえます。
Chris S

@Chrisはそれに応じて編集しました。
Andrew
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.