Wir haben keine Firewall, die einen unserer Server schützt. Hier ist der Grund:
Hostbasierte Sicherheit besagt, dass jeder offene Port eine potenzielle Sicherheitslücke darstellt (einschließlich, aber nicht beschränkt auf die Ports, die Sie absichtlich der Öffentlichkeit zur Verfügung stellen). Wenn Ihre Server einfach keine offenen Ports haben, sondern diejenigen, die Sie der Öffentlichkeit zugänglich machen möchten, ist dies fast der gleiche Schutz, den Ihnen eine Firewall bietet. Der einzige zusätzliche Vorteil einer Firewall besteht darin, dass Sie leicht steuern können, welche IP-Adressen im Internet auf die ansonsten öffentlich verfügbaren Ports zugreifen dürfen (oder nicht). In vielen Servern ist diese Funktionalität jedoch trotzdem integriert. Ein weiterer Vorteil besteht darin, dass eine Hardware-Firewall so konfiguriert werden kann, dass für viele Computer nur eine öffentliche IP-Adresse verwendet wird - was heutzutage meistens der Fall ist.
Wenn Ports geöffnet sind und Server ausgeführt werden, die Sie nicht öffentlich verfügbar machen möchten, weil Sie wissen, dass sie irgendwie anfällig sind (und daher den Schutz einer separaten Firewall benötigen), sagt die Sicherheitsdoktrin, dass dies wenig Schutz gegen Angreifer ist. weil es sowieso mehrere Möglichkeiten gibt, die Firewall zu umgehen. Angenommen, Sie haben einen SSH- oder HTTP-Server hinter einer Firewall und mehrere anfällige Windows-Computer im selben Netzwerk. Sollte jemand in den Server eindringen, hat er Zugriff auf das gesamte interne Netzwerk. Sollte jemand einen Virus herunterladen, könnte dieser Computer Ihren Server aus dem Netzwerk heraus angreifen.
Verwenden Sie besser die Firewall-Software auf dem Server und kümmern Sie sich nicht um die "Hardware" -Firewall. Das heißt, wenn Sie zunächst einmal eine Firewall benötigen. Sichern Sie Ihren Webserver so, dass nur IIS ausgeführt wird und nur IIS anfällig für Angriffe ist. Welches wäre wahr, ob Sie eine Firewall haben oder nicht.
Bearbeitet, um hinzuzufügen:
Ich wollte ursprünglich auch darauf hinweisen, dass eine Hardware-Firewall dem Netzwerk auch einen einzelnen Fehlerpunkt hinzufügt. Dieses Problem ist auch einer der Hauptgründe, warum wir keine Firewall haben, die unsere Server schützt. Während die Verwaltung zentralisiert wird, werden auch durch die Verwaltung verursachte Ausfälle zentralisiert. Es ist auch erwähnenswert, dass auf allen Servern Debian ausgeführt wird und Schwachstellen im Kernel und in den Bibliotheken in angemessener Zeit behoben werden.
Während Hardware - Firewalls sorgen dafür , dass die Löcher in einer Reihe aufstellen nicht, sind Angreifer meist daran interessiert sind , wo die Löcher tun Zeile nach oben: wie in den Häfen , die speziell offen in der Firewall befinden. Wenn es eine Sicherheitslücke in einem Service ist , dass Sie zur Verfügung stellen, das ist , wo sie angreifen. Und kommen Sie durch Ihre Firewall (s). Und greifen Sie den Rest des Netzwerks an und suchen Sie nach den einfacheren Sicherheitslücken, die die Firewall angeblich schützen soll.
Zu Ihrer Information, wir haben seit dem Wechsel zu Debian und der Verwendung der Debsecan-Software keine Server mehr ausgenutzt, abgesehen von einigen Webmail-Konten, die Opfer von Phishing-Angriffen wurden.