Рейтинг:0

Необходим ли брандмауэр сервера (например, UFW), если брандмауэр настраивается через поставщика сервера?

флаг cn

Например, если у меня есть сервер Ubuntu через DigitalOcean, если брандмауэр настроен через пользовательский интерфейс DigitalOCean для управления входящим и исходящим трафиком для указанного сервера, необходимо ли также включать и настраивать UFW? Они функционально делают одно и то же? Один лучше другого?

Рейтинг:3
флаг cn
Bob

«Брандмауэр на основе хоста» — это более общий термин для правил брандмауэра, которыми вы управляете с помощью UFW. Они дополняются «сетевым брандмауэром», который настраивается независимо от брандмауэра хоста. Сетевые брандмауэры могут быть, например, фактическим устройством брандмауэра, ACL в маршрутизаторе/коммутаторе или группами безопасности в виртуальной сети и т. д. ИМХО одно не лучше другого, и вы должны иметь оба.

Но хотя два лучше, чем один, наличие обоих также может затруднить устранение проблем с подключением.

Основная концепция безопасности, заключающаяся в наличии как «сетевого брандмауэра», так и «брандмауэра на основе хоста», глубокоэшелонированная защита».

Определение Википедии дает хорошее резюме:

Эшелонированная защита — это концепция, используемая в информационной безопасности, в которой несколько уровней управления безопасностью (защитой) размещаются в системе информационных технологий (ИТ). Его цель состоит в том, чтобы обеспечить избыточность в случае сбоя меры безопасности или использования уязвимости, которая может охватывать аспекты кадровой, процедурной, технической и физической безопасности на протяжении всего жизненного цикла системы.


Чтобы привести менее абстрактный пример: если кто-то скомпрометирует ваш сервер и получит root-доступ, у него также будет достаточно привилегий, чтобы либо полностью отключить брандмауэр на основе хоста, либо ввести свои собственные правила. В этом случае сетевой брандмауэр по-прежнему будет применять вашу политику безопасности.

fromtheloam avatar
флаг cn
Это было своего рода моим предположением, хотя я не видел четкого объяснения этому. Спасибо!

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.