Рейтинг:0

Как разрешить исходящие соединения только для обновлений

флаг fr

У меня есть сеть с несколькими виртуальными машинами, на которых размещены приложения в основном для внутреннего использования, но они также доступны в Интернете через Traefik. Поскольку существует вероятность того, что один из них в конечном итоге будет взломан, кажется хорошей идеей заблокировать прямые исходящие соединения для виртуальных машин. Но я хочу иметь возможность запускать обновления, поэтому мне нужен способ разрешить исходящие подключения для обновлений. Моя текущая идея состоит в том, чтобы установить прокси-сервер (вероятно, Squid), настроить виртуальные машины для использования этого прокси для обновлений и запретить все прямые исходящие соединения для виртуальных машин в брандмауэре. Поскольку я не ИТ-специалист, я хотел бы получить отзывы об этой идее. Спасибо.

флаг cn
Bob
Это действительно общепринятая схема безопасности инфраструктуры, и она вполне жизнеспособна.
djdomi avatar
флаг za
просто удалите шлюз по умолчанию. более того, учитывая его дистрибутив на основе Debian, вы можете использовать apt-cacher-ng и установить его в качестве прокси. вот как я делаю.
Рейтинг:1
флаг tr

Что вам нужно сделать, это:

  1. Соберите список веб-сайтов или доменов, с которыми серверы должны взаимодействовать.
  2. Установите Squid, настройте его ACL так, чтобы он принимал соединения только с ваших серверов И к уже собранному списку веб-сайтов.
  3. Настройте свои серверы для связи со Squid и запретите им прямой доступ в Интернет.
  4. Отслеживайте журналы Squid на наличие других веб-сайтов, с которыми серверы могут пытаться взаимодействовать, но вы не добавили их в список.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.