Ja en nee. Minder cpu cycles: ja.Tom Paris schreef op zondag 26 september 2021 @ 17:06:
[...]
Vanuit cpu cycles gezien, zou je dan niet beter af zijn met een blocklist op basis van known malicious IP/subnet/AS via pfBlockerNG?
Nee, want zo’n blocklist is:
1. Reactief (pas als anderen ‘last’ hebben gehad).
2. Beschermt niet tegen acties van IP’s die niet op zo’n blocklist staan of er zijn afgehaald.
3. Is afhankelijk van de bereidheid van anderen dit te onderhouden en (gratis) beschikbaar te maken.
4. Gefragmenteerd. Welke blocklist ga je gebruiken voor welk doel? Een ssh bruteforce blocklist bevat niet (alle?) IP’s voor rapid imap scanners of web attacks.
Ideaal* is dus een combi: blocklisten voor een grove eerste filter, IPS/IDS voor de rest.
*Ideaal, maar niet voor de CPU ;-).
Edit: een IPS instellen is veel werk. Je moet de achterliggende infra kennen en weten wat er draait. En dat verkeer ga je controleren. Lukraak iets aanzetten of alles blokkeren werkt niet of juist averechts.
[ Voor 10% gewijzigd door Theone098 op 26-09-2021 17:31 ]
Carlinkit te koop (voor wireless carplay)