ניווט

    תחומים
    • הרשמה
    • התחברות
    • חיפוש
    • קטגוריות
    • פוסטים אחרונים
    • משתמשים
    • חיפוש
    • מקצועות
    חוקי הפורום

    חומת האש באובונטו

    רשתות
    4
    8
    120
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגב כנושא
    התחבר בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • ח
      חוקר נערך לאחרונה על ידי

      ברצוני לחסום כל מי שניגש לשרת שלי לכתובת שמראים על בוטים וכדומה.
      בדקתי את הפקודה sudo ufw status ואני מקבל בתגובה Status: inactive.
      ברצוני להבין למה הוא מכובה, ומה הסיכון בלפתוח אותו, ואיך אוכל לדעת שאני לא חוסם את עצמי שאם אני יפעיל את חומת האש אזי פורט 22 לא ייחסם לי לרשת שלי.
      אציין מדובר בשרת EC2 של AWS.
      עד היום ניהלתי את חומת האש כלפי מתן גישה לפורט 22 וכדומה על ידי שהם חסומים בחומת האש בקונסולה של אמזון, והחרגתי את כתובות הIP שלי שתהיינה פתוחות.
      אך פורט 80 ו 443 פתוחים שם לחלוטין, ולמיטב הבנתי זה בלאגן לחסום שם כתובות ספציפיות, ולכן אני חושב שאת זה אני אמור לתת לשרת עצמו לעשות.
      תודה

      dovid תגובה 1 תגובה אחרונה תגובה ציטוט 0
      • dovid
        dovid @חוקר נערך לאחרונה על ידי dovid

        @חוקר נדמה לי שהיא באמת לא מאופשרת בברירת מחדל.
        לפני שאתה מפעיל אתה מאפשר את הSSH ככה:

        sudo ufw allow ssh
        

        אם יש לך גם nginx תכתוב גם

        sudo ufw allow 'nginx full'
        

        (הssh זה שירות מוכר ע"י הufw כי הוא מוגדר בקובץ תחת התיקיה /etc/ufw/applications.d).

        אם אין הודעת שגיאה בפקודות הנ"ל,
        אתה מפעיל אותו מיידית ונדמה לי שאין בזה חשש, ככה אני עושה בכל השרתים שלי.

        תגובה 1 תגובה אחרונה תגובה ציטוט 3
        • upsilon01
          upsilon01 נערך לאחרונה על ידי

          אל תשכח שהסדר של הרולים (rules)
          קובע, כך שאפילו אם פתוח SSH
          אם יש לך rule אחריו שסוגר אותו
          הוא יחסם

          dovid תגובה 1 תגובה אחרונה תגובה ציטוט 1
          • dovid
            dovid @upsilon01 נערך לאחרונה על ידי

            @upsilon01 הוא לא צריך לזכור את זה כי הוא לא הולך לעשות שום רול חסימה.

            שמואל4 תגובה 1 תגובה אחרונה תגובה ציטוט 2
            • שמואל4
              שמואל4 @dovid נערך לאחרונה על ידי

              @dovid אם כבר מדברים, מישהוא התנסה או בירר למה דוקר עוקף את החומת אש? אם אני חושף למשל -p 3306:3306 לא יעזור לי לחסום את זה בחומת את ברגע שזה בדוקר זה פשוט יהיה פתוח...😔

              dovid תגובה 1 תגובה אחרונה תגובה ציטוט 0
              • dovid
                dovid @שמואל4 נערך לאחרונה על ידי

                @שמואל4 כי החומת אש זה רק לתעבורה מבחוץ (תמיד localhost:3306 יעבוד),
                המיפוי פורטים של דוקר הופך את השירות להיות על אותו מכונה ממש.

                שמואל4 תגובה 1 תגובה אחרונה תגובה ציטוט 0
                • שמואל4
                  שמואל4 @dovid נערך לאחרונה על ידי

                  @dovid אמר בחומת האש באובונטו:

                  כי החומת אש זה רק לתעבורה מבחוץ (תמיד localhost:3306 יעבוד),

                  זה ברור, אני מדבר על גישה מבחוץ, ברגע שהפורט נפתח מדוקר זה נפתח גם מבחוץ למרות שההגדרה היא רשימה לבנה

                  upsilon01 תגובה 1 תגובה אחרונה תגובה ציטוט 0
                  • upsilon01
                    upsilon01 @שמואל4 נערך לאחרונה על ידי

                    @שמואל4
                    ufw זה מעטפת ל iptables
                    והדוקר יכול לקנפג את iptables לבד

                    אפשר לבטל את זה בקונפיגורציה של דוקר

                    DOCKER_OPTS="--iptables=false"
                    
                    תגובה 1 תגובה אחרונה תגובה ציטוט 2
                    • 1 / 1
                    • First post
                      Last post
                    בא תתחבר לדף היומי!