标签: firewall

禁用 Windows Server 网络位置

我不确定这个功能到底叫什么。但在 Windows Server 2008 中,它具有 Vista 公共/私人/域位置。这对笔记本电脑很有意义,而对于服务器则毫无意义。

我的问题是有时某些网络适配器决定它们现在位于公共网络上。这完全激活了防火墙,即使对于“域”网络也是如此。所以最终效果是我重新启动了一些机器,然后它们永远不会回到网络上,直到我们 KVM 进入并告诉它网络是私有的。

这个功能叫什么名字?是否有 GP 设置可以用来关闭它并使所有网络成为“域”?

编辑:谢谢,这就是 NLA。我尝试在非域机器上禁用该服务,它只是将所有内容都公开。在域计算机上,网络列表服务拒绝停止——我将尝试组策略。

networking windows windows-server-2008 firewall group-policy

16
推荐指数
2
解决办法
4万
查看次数

用于大规模环境的 iptables 管理工具

我所在的环境是一个大规模的网络托管操作(管理着数百台服务器,几乎所有的公共地址等等——所以任何谈论管理 ADSL 链接的事情都不太可能运行良好),而且我们重新寻找能够轻松管理核心规则集(目前 iptables 中大约 12,000 个条目)以及我们为客户管理的基于主机的规则集的东西。我们的核心路由器规则集每天更改几次,而基于主机的规则集可能每月更改 50 次(跨所有服务器,因此每个月每五台服务器可能更改一次)。

我们目前正在使用 filtergen(一般来说是球,在我们的运营规模上是超级球),我过去曾在其他工作中使用过 shorewall(这比 filtergen 更可取,但我认为必须有比这更好的东西)。

我们为任何更换系统提出的“必须”是:

  • 必须相当快地生成规则集(在我们的规则集上运行 filtergen 需要 15-20 分钟;这太疯狂了)——这与下一点有关:
  • 必须生成一个 iptables-restore 样式文件并一次加载,而不是为每个规则插入调用 iptables
  • 在规则集重新加载时,不得长时间关闭防火墙(同样,这是上述问题的结果)
  • 必须支持 IPv6(我们不会部署任何与 IPv6 不兼容的新东西)
  • 必须不含 DFSG
  • 必须使用纯文本配置文件(因为我们通过版本控制运行所有内容,并且使用标准的 Unix 文本操作工具是我们的 SOP)
  • 必须同时支持 RedHat 和 Debian(首选打包,但至少不能公开反对任一发行版的标准)
  • 必须支持运行任意 iptables 命令的能力,以支持不属于系统“本地语言”的功能

任何不符合所有这些标准的都不会被考虑。以下是我们的“好东西”:

  • 应该支持配置文件“片段”(也就是说,你可以把一堆文件放到一个目录中,然后对防火墙说“在规则集中包含这个目录中的所有内容”;我们广泛使用配置管理,希望使用这个功能来自动提供特定于服务的规则)
  • 应该支持原始表
  • 应该允许您在传入数据包和 REJECT 规则中指定特定的 ICMP
  • 应该优雅地支持解析为多个 IP 地址的主机名(我们已经用 filtergen 遇到过几次这个问题;这是一种相当痛苦的屁股)
  • 该工具支持的可选/奇怪的 iptables 功能(本地或通过现有或易于编写的插件)越多越好。我们时不时地使用 iptables 的一些奇怪的功能,而且“正常工作”的功能越多,对每个人都越好。

linux firewall iptables

16
推荐指数
1
解决办法
7333
查看次数

用于基本 HTTP(s) 网络服务器的安全标准 iptables 规则集

我一直在尝试组合一个基本的服务器 iptables 脚本,该脚本适用于大多数使用 HTTP(S) 和 SSH(端口 80、443 和 22)运行基本网络服务器的站点。毕竟,大多数VPS只需要这些起始端口规则,以后可以根据需要添加邮件或游戏端口。

到目前为止,我有以下规则集,我想知道是否有人知道更好的脚本或可以添加的任何改进。

*filter

#  Allows all loopback (lo0) traffic and drop all traffic to 127/8 that doesn't use lo0
-A INPUT -i lo -j ACCEPT
-A INPUT ! -i lo -d 127.0.0.0/8 -j REJECT

#  Accepts all established inbound connections
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

#  Allows all outbound traffic
#  You can modify this to only allow certain traffic
-A OUTPUT -j ACCEPT

# Allows HTTP and HTTPS …
Run Code Online (Sandbox Code Playgroud)

security linux firewall iptables best-practices

16
推荐指数
1
解决办法
3万
查看次数

硬件防火墙与 VMware 防火墙设备

我们在我们的办公室就是否有必要在我们的 VMWare 集群上安装硬件防火墙或设置虚拟防火墙进行辩论。

我们的环境由 3 个服务器节点(16 个内核,每个内核 64 GB RAM)和 2 个 1 GB 交换机和 iSCSI 共享存储阵列组成。

假设我们将资源专用于 VMWare 设备,那么选择硬件防火墙而不是虚拟防火墙是否有任何好处?

如果我们选择使用硬件防火墙,那么带有 ClearOS 之类的专用服务器防火墙与 Cisco 防火墙相比如何?

networking firewall vmware-esxi cisco-asa

16
推荐指数
4
解决办法
2万
查看次数

如何记录尝试连接到端口的 IP 地址?

是否可以在 Linux Debian 中记录所有尝试连接或连接到端口“5901”的 IP 地址?

我怎样才能做到这一点?

linux debian firewall iptables

16
推荐指数
2
解决办法
6万
查看次数

什么是边缘服务器/路由器/设备?

什么是边缘服务器?我们看到一些对它们的引用,但我们从未看到定义。

hardware security firewall gateway

15
推荐指数
2
解决办法
8万
查看次数

在 DMZ 中为一台 Web 服务器打一个洞有多大问题?

我们目前在 DMZ 中有我们的 Web 服务器。Web 服务器看不到内部网络中的任何内容,但内部网络可以看到 Web 服务器。在 DMZ 和内部网络之间的防火墙上打一个洞到 Intranet 中只有一个 Web 服务器有多安全?我们正在研究一些将与我们的几个后台应用程序(它们都在一台服务器上)交互的东西,如果我们可以直接与保存这些数据的 IBM i 服务器进行通信,那么执行这个项目会容易得多(通过网络服务)。

根据我的理解(而且我不知道品牌),我们为 DMZ 设置了一个防火墙,其外部 IP 与我们使用另一个防火墙的主 IP 不同。另一个防火墙位于 Web 服务器和 Intranet 之间。

所以像:

Web Server  <==== Firewall ===== Intranet
     |                              |
     |                              |
  Firewall                      Firewall
     |                              |
     |                              |
 Internet IP1                  Internet IP2
Run Code Online (Sandbox Code Playgroud)

security firewall dmz

15
推荐指数
2
解决办法
1232
查看次数

对来自特定 IP 地址的所有连接打开 Windows 防火墙

是否可以将 Windows 防火墙中的 IP 地址“列入白名单”并允许来自该特定地址的所有连接?

firewall windows-server-2008-r2 rules whitelist ipv4

15
推荐指数
2
解决办法
5万
查看次数

将防火墙规则减少一半 - tcp 和 udp 的 iptables 规则

我的防火墙上有许多 iptables 规则,如下所示:

iptables -A zone_lan_forward -p tcp -d 1.2.3.0/24 -j ACCEPT
iptables -A zone_lan_forward -p udp -d 1.2.3.0/24 -j ACCEPT
Run Code Online (Sandbox Code Playgroud)

对于每个地址,是否有两个规则的快捷方式 - 一个用于 tcp,一个用于 udp?我的意思是我可以做这样的事情:

iptables -A zone_lan_forward -p tcp,udp -d 1.2.3.0/24 -j ACCEPT
Run Code Online (Sandbox Code Playgroud)

firewall iptables tcp udp

15
推荐指数
1
解决办法
4万
查看次数

用于防火墙的低功耗服务器/PC 好?

有谁知道有 2 个网卡的低功耗服务器/电脑,所以它可以用于(OpenBSD)防火墙?

桑德拉

hardware security firewall bsd

14
推荐指数
1
解决办法
5839
查看次数