【閒聊】你會用Linux當防火牆嗎



贊助商連結


頁 : 1 2 3 [4]

raytracy
2005-05-17, 11:47 AM
使用 DIY 系統, 需考量您自己或公司以後的維運能力, 特別是在事故發生時, 是否能在可接受的時間內恢復營運的能力. 小弟無法直接提供您答案, 但可以提供一些參考:

舉例來說:
小弟負責的 ISP 技術部門, 幾乎全面採用 Linux based FW, 服務的客戶數大約兩萬人, 而且即使將來客戶增加到數十萬人, 也不會放棄. 一來, 我們的每一位值班技術人員原本就很熟悉 Linux/BSD, 都超過三五年以上的經驗(小弟個人是從 1993 年開始玩 Linux 的), 其中一人值班時, 其他至少還有2~4位工程師可以從旁支援; 一般的故障排除平均不到五分鐘, 突發的攻擊事件, 連安全政策討論在內也不超過一小時; 二來, 我們使用的硬體都是 Server 級的, 除了本身的容錯能力外, 也有備援機做 Cold Standby, 全年的硬體可用率至少可達 99.9% 以上. 剩下的只有人為設定錯誤才會造成問題. 因此就營運面來考量, 我們使用這樣的系統, 並無不妥, 且節省了上千萬元台幣的成本.

但有趣的是, 在我們的機房內, 卻有另外一台硬體防火牆, 專門用來保護一組負責 Provision 用戶的管理系統. 為何在這個地方, 我們反而不使用原本熟悉的 DIY FW 呢? 那是因為這套 Provision 系統相當複雜, 在查修上常需藉助原廠的協助, 此時若我們採 DIY FW 的話, 若原廠將責任推給我們的 FW, 很可能會延誤修復時機; 因此這塈鴷峊球都通用的知名品牌, 讓 Provision 廠商沒有推卸餘地, 必要時他們也可以進 FW 去查看所需的資訊(至少他們可以將此資訊交給其他人判讀), 而這些則是採用 DIY FW 會有爭議的.

換成另外一個場景:
也是我們關係企業的另一家 ISP, 他們卻跟我們剛好相反: 只有少量的使用 DIY FW, 其他大部分流量都靠硬體防火牆來處理. 所以他們一直在採購升級高性能大容量的 FW. 但是若去了解他們的資源, 就會發現: 原來他們只有兩個人可以輪班, 每天工作超過 12 小時, 而且本身對於 Linux 才剛入門, 網路安全只具備基礎的認識, 沒有能力去解析攻擊內容, 或擬定安全政策. 因此對他們來說, DIY FW 反而是很大的負擔; 但採用 Appliance FW, 可以把許多工作都交給 FW 廠商來處理, 他們才有餘力去執行日常的維運工作. 雖然他們花很多錢在這上面, 但卻也確保了一定的維運品質.

雖然他們也有 DIY FW, 不過那是我協助建立的, 而且不是直接設定 iptable, 而是在上層加一個比較簡單的 iptable 管理介面來進行設定(shorewall). 對他們來說, 只要五分鐘就可以上手, 而且我隨時可以支援.

所以, DIY FW 本身的強度, 取決於硬體的選擇, 建置維運人員的操作能力, 以及所選用的安全政策是否正確; 但, 是否要採用 DIY 方式? 除了強度之外, 還要考慮其他的外在因素.

另外順便提醒幾件事:
1. 建置 firewall 並不代表安全等級提升了; 設定了正確的 firewall 安全政策才會提升安全.
2. 一般所指的 network firewall 通常只負責到第四層 (TCP/UDP), 但仍有許多安全事件是透過第七層來進行的, 這些需要靠 Content Filter 才能擋得掉.
3. FW 的國際測試認證, 是因為那些硬體 FW 被看成「黑盒子」, 沒有人知道裡面是否有潛在的漏洞, 因此需要認證機構來證明他是安全的; 但 Linux DIY FW, 從 Kernel 到 App, 所有 source code 都公開, 隨時都在被全球數千萬名的技術人員持續驗證更新中, 沒有黑盒子存在, 所以只要您有能力持續收集相關的安全資訊, 這種「白盒子」是沒有必要去認證.
4. 如果建置 DIY FW 的人離開了(不論離開幾小時, 幾天, 或永遠), 別人是否有能力接手營運?

贊助商連結


arguskao
2005-05-18, 12:18 AM
PERFECT
說出我的心聲啦!!!!!!!!!
交個朋友吧

其實會排斥 Linux 的人,不外乎就是對這個東西不懂
對自己不熟的環境,人類本能上會有抗拒的心理

如果地上有錢,您撿不撿呢 ∼當然撿囉

但是換個情況,有免費的東西,卻會遲疑要不要用它
理由說白了就是因為不會用

電腦有兩種,一種是品牌電腦,一種是DIY牌

當親戚朋友,問您買什麼電腦好?您八成會說去買品牌電腦
因為您才不想幫他們組,也不想幫他們維修
買品牌電腦,人家都組好了,品質有保障,壞了直接送原廠維修
品牌電腦比較貴,用錢買服務

但是當您自己想買台新電腦時候,您九成九是會自己組
沒說錯吧

因為我們是玩電腦的專家,工作也跟電腦有關係
品質可以自己掌握,有什麼問題,也能自己修理排除
自然不需要花錢去跟別人買服務
好比一位修車廠的技師
自己車子壞了,還送去別家修車廠給人修
這不是笑掉人家大牙

知識技術,只要學一次就會了,終生受用無窮
但是買東西,是永無止境的

比方說
今次認為直接買硬體式,買服務,可以省時省力
但是過了幾年,設備不敷使用跑不動了,同樣的問題又來了
跳槽換了一家公司,同樣的問題又來了
歡迎又來到快樂的採購時間
打探市場行情,大把銀子往外丟,真是令人心曠神怡
然而老闆的臉色,可就不太好看了....

windows server ,一套x萬
路由器,一台X萬
防火牆,一台X萬
Linux,免費
萬事皆可達,唯有自由軟體無價


iptables 其實也沒有那麼難啦
網路上別人寫好的 shell script ,套一套就ok了
但是要先了解變數代表的意義,填上 IP 或 PORT 就可以用了
例如:TCP、UDP、ICMP、WAN、LAN、DNZ、wan2lan、lan2wan....等等,代表什麼意思
懂這些差不多就可以設定 iptables 的 shell script 了
不會比設定硬體防火牆難
反而因為是 script 的形式,更容易設定
web介面那種拉拉扯扯的設定方式,比較會令人頭昏眼花
cisco 至今仍保留 consol埠 command 的設法,就是這個道理
:)

arguskao
2005-05-18, 12:21 AM
請問這軟體哪裡可以下載呢
謝謝

最近弄了一套Freeware的FW叫IPCOP,搭配P-III 450的老HP PC,看看有啥好表現...
不過到現在還在跟設定檔奮戰中,一些東西都要外掛,...連開PORT的功能也一樣...
繼續奮戰....

rushoun
2005-05-18, 12:50 AM
請問這軟體哪裡可以下載呢
謝謝
到這裡:http://www.secureneed.com/ipcop/modules/news/
先註冊一下吧!

solong
2005-05-18, 02:01 AM
各位大大說的真好,有時候不是技術的問題,而是環境的關係,買一台硬體防火牆,公司肯出錢,大家都輕鬆,何樂而不為,有時候不是環境的問題,而是錢的問題,跟客人說,防火牆就是要長這樣,就是這樣的價錢,硬的比軟的好,才有真正的防護功用,進一台防火牆8萬,賣出去十萬.....
算了,不多說什麼,反正賣的人能對客人負責就行...錢擺第一

emurom
2005-05-18, 03:51 AM
http://www.shorewall.net/

Shorewall 我用過還算不錯的 iptables 管理軟體!!
但是他只支援 console 下用 vi 改 conf 的方式管理!!
不過比起 iptables 這玩意兒方便多了!!

地獄貓
2005-05-18, 12:25 PM
小弟的IPCOP終究還是沒上場,原因是因為對軟體的不熟悉!!當問題發生的時候,只有自己熟悉或者是能迅速找到資源的工具才能快速的把問題解決,由於小弟對IPCOP的不熟悉,當操作語系變更不順利,PACKET FILTER的套件需要另外尋找外掛時,實在沒有太多時間心力去研究這個東西!!!
而且小弟身旁沒有對這些東西熟悉的人,連提供軟體的朋友也沒有辦法幫小弟解決問題,變成我們無法去接受一個沒有支援的產品!!!
不過有這個經驗,過陣子會另外花時間去研究這些東西....
感謝啦...

misol
2005-05-22, 02:32 PM
...恕刪...
有個叫做 GuardDog 的圖形介面是能夠幫到不少的忙的
...恕刪...
若提到是兩岸三地的狀況
是不是應該把 VPN 的連線建立方式給考慮進去 ?

GuardDog 的確是個不錯的東西
不過對於公司架構來說
可制訂的規則可能稍嫌薄弱一點
如果真的要用 DIY FIREWALL ,還是從只另一個一個認識我覺得會比較好

另外
公司架構
如果人數不少
還是使用真正的伺服器架構PC比較好