Toon posts:

Linux secure? Oh ja? :)

Pagina: 1
Acties:
  • 236 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hoezo? Waar staat dat dan?

Beetje flauwe vraag, geef het zonder meer toe.

_maar_.. momenteen draaien we op mijn werk een linux firewall (iptables). 't ding draait geen services, het enige wat hij doet is poort 80 en 443 uitgaand toestaan (en NAT). Inkomend verkeer wordt alleen toegestaan als het 'established' is.

Imo is dat redelijk secure te noemen, alles is te kraken natuurlijk maar dit is imo een bitch.

Nu heeft mijn baas met een collega zitten praten en die heeft hem gebrainwashed; linux zou insecure zijn en een checkpoint firewall one 'the only way to go'. Dat Checkpoints Firewall one 'de defacto standaard is' weet ik ook wel, ik twijfel absoluut niet aan de kwaliteit van dit pakket. Echter, ik twijfel ook niet aan de kwaliteit van genoemde linux firewall. Als ik ga kijken dat een checkpoint licentie ons zo'n Fl. 28.000 zou gaan kosten vind ik het de moeite waard om te proberem hem dit idee uit het hoofd te praten.

Probleem is dat ik nergens betrouwbare info kan vinden omtrend hoe secure een linux-box is. Geen vergelijkende testen oid.

Iemand die wel de links naar deze info heeft?

  • xantos
  • Registratie: Juni 1999
  • Niet online
Als het alleen om poorten 80 en 443 gaat, wat moet je dan in godsnaam met 'checkpoint firewall 1' software?

Die firewall-rules van jullie stellen dus echt niks voor. Ik bedoel niks bijzonders. Daar heb je echt geen checkpoint firewall voor nodig!

Trouwens ik meen me te herinneren dat er pas geleden nog een ernstige security bug is gevonden in deze zeer dure software 8-)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Waarom geen vergelijkende test tussen de twee systemen? Of durft de leverancier van F1 dat toch maar niet aan :P ?

Lijkt me het ultieme bewijs..

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 08:29
kan je het niet in de praktijk bewijzen? laat zien dat je linux bak goed genoeg beveiligt is en er dus geen licentie van 28.000 hoeft aangeschaft te worden.
Ik bedoel; ik denk dat elke baas/manager wat huiverig zou zijn over een bedrag van 28.000 ballen.
Of beter nog; vraag die gast die je baas dat heeft aangepraat om z'n l33t hacking skillz uit de kast te halen en die linux bak te hacken. Lukt dat niet, dan staat die gast ook nog eens vet voor gek. ;)

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


Verwijderd

Topicstarter
Je hoeft mij niet te overtuigen hoor.. en het feit dat alleen die twee poorten niets voorstelt zegt m'n baas niet zoveel. Van checkpoint zijn documenten te vinden waarin uitgelegd staat dat het goed is en waarom. Zoeits zoek ik nu dus ook voor linux. Alle _echte_ argumenten waarom in dit geval een linux-based install volstaat en een Fl. megabucks kostende checkpoint niet nodig is.

Waarom ik niet wil dat hij 't koopt? 't gaat van het totale IT-budget af...

  • xantos
  • Registratie: Juni 1999
  • Niet online
vraag eens of die collega die firewall ook gaat configureren of gaan jullie daar een x-tal uren consultancy en installatie bij nemen?
Dan kun je er nog een paar duizend gulden bij tellen... $$$$

Manuals over het configuren van een firewall voor linux moeten toch niet echt moeilijk te vinden hier! Gebruik de search eens..(ipchains, iptables)

Verwijderd

<slightly-offtopic>

Introduceer OpenBSD, dat is gemaakt voor secure systems. Stuur je manager het url, samen met het advies dat het weggegooid geld is, en je hebt een kans (denk ik)

</slightly-offtopic>

Verwijderd

Topicstarter
kan je het niet in de praktijk bewijzen? laat zien dat je linux bak goed genoeg beveiligt is en er dus geen licentie van 28.000 hoeft aangeschaft te worden.
Dat is vrij lastig; hoe doe je dat? Dat een machine nog niet gekraakt is wil niet zeggen dat ie secure is, bewijst niets. Ik heb al gezegd dat de it-specialist van z'n vriend het rustig mag proberen maar daarop kwam simpel als antwoord dat die man geen hacker was.
Ik bedoel; ik denk dat elke baas/manager wat huiverig zou zijn over een bedrag van 28.000 ballen.
Als het om security gaat investeerd hij morgen 5 ton als het moet.

Ik ben dus eerder op zoek naar zaken als quotes van een topman van IBM, iemand van SUN die zegt dat linux veilig is, statistieken van de IDC over marktpenetratie van linux etc. Ik zal wel in een slechte zoekbui zijn vandaag maar ik kan 't gewoon niet vinden..

  • CrashOne
  • Registratie: Juli 2000
  • Niet online

CrashOne

oOoOoOoOoOoOoOoOoOo

Ik weet niet hoe groot jullie netwerk is, anders is dit misshien wel wat:
http://www.freesco.com/

Huur mij in als freelance SEO consultant!


Verwijderd

Topicstarter
vraag eens of die collega die firewall ook gaat configureren of gaan jullie daar een x-tal uren consultancy en installatie bij nemen?
't antwoord daarop is natuurlijk erg simpel: "daar betaal ik JOU toch voor?". En daar heeft hij gelijk in ook. Checkpoint installeren is niet iets wat ik niet kan of niet wil, ik vind het alleen zo ontzettend zonde van het geld.
Manuals over het configuren van een firewall voor linux moeten toch niet echt moeilijk te vinden hier! Gebruik de search eens..(ipchains, iptables)
Ik weet wel hoe ik een linux firewall moet installeren/configureren, er draait momenteel een die door mij opgezet is (zoals ook al in mijn 1e bericht te lezen viel).

// mensen met links naar freesco, openbsd enz.. erg leuk allemaal maar ook daarover zijn nauwlijks betrouwbare documenten te vinden.. Ik weet best welke systemen er zijn, als hij serieus checkpoint wil gaan kopen dan lul ik 'm wel een cisco router met firewall-optie aan, die zijn iig nog goedkoper te krijgen.

  • xantos
  • Registratie: Juni 1999
  • Niet online
als hij 5 ton kan en wil uitgeven dan laat hem die maar aanschaffen. Dan heeft hij tenminste een veilig gevoel :9
Ik weet wel hoe ik een linux firewall moet installeren/configureren, er draait momenteel een die door mij opgezet is (zoals ook al in mijn 1e bericht te lezen viel).
Ohh. je zoekt gewoon een mooi commercieel verhaaltje net zoals checkpoint firewall?

Verwijderd

Topicstarter
Tsja en als ik dan een schroevendraaier wil kopen zegt hij 'ben je gek, vorige week nog 5 ton geinvesteerd dat is de komende 2 jaar wel weer genoeg...'

  • xantos
  • Registratie: Juni 1999
  • Niet online
Wat voor een netwerk hebben jullie?
Hoeveel users maken gebruik van die gateway?
Is het een groot bedrijf?

Verwijderd

Topicstarter
Ongeveer 60 users, domino server, novell 5.1 fileserver, oude AS/400. Industrieel, vroeger eigendom van Stork.

Netwerk vnl 100Mbit ethernet, 1 segment 16Mbit Token Ring (4 MSAU's). 2 100Mbit hubs (baystack, 1x24 poorts 1x8 poorts), 1 10/100Mbit switch 24 poorts. 4 huurlijnen, 1x infonet 1x colocatie, 1x sap en 1x met een ander bedrijf. Allen via Cisco's (2500, 800, 700) gerouted.

Verwijderd

Topicstarter
Ohh. je zoekt gewoon een mooi commercieel verhaaltje net zoals checkpoint firewall?
Excactomundo! :)

Het hoeft helemaal geen gedegen 5 sterren security analyse te zijn, gewoon iemand uit een betrouwbare bron die zegt dat hij linux als firewall oplossing wel secure vind, dat soort dingen..

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 08:45
Dit is een typisch voorbeeld van vertrouwen. Nog steeds vinden bedrijven Linux niet interessant of betrouwbaar omdat het gratis aangeboden wordt. Veel mensen hebben nog steeds zoiets als: het is gratis dan zal het wel niet veel zijn.

En toch worden er prachtige dingen ontwikkeld in de open source hoek. En zeker ook veilige zaken.

Om even op je vraag terug te komen: in ieder boek/beschrijving over firewall omgevingen vind je dat die omgeving het liefst zo simpel mogelijk moet maken. Als je dus een kleine omgeving hebt waarbij een paar gaatjes nodig zijn en er verder niets spannends gebeurt is de aanschaf van FW-1 zeker niet noodzakelijk. Als die extra's van FW-1 die je niet gebruikt vormen een risico. Tevens heb je voor het draaien van FW-1 NT of Solaris nodig (ja het draait ook op andere platformen, zelfs Linux, maar dit zijn de meeste gebruikte volgens mij). Dit zijn ook alweer extra kosten....

Ook FW-1 kampt met security problemen, kijk maar op Security Focus en zoek in de advisories maar eens op Checkpoint Firewall-1.

Succes in het ompraten van je baas......

PS. Misschien is het een idee om je firewall config te laten controlleren door een extern bedrijf. Dat geeft gelijk wat meer zekerheid en je staat ook sterker tegenover je baas.

PPS. Bij het bedrijf waar ik werk zetten we firewall oplossingen gebaseerd op Linux weg bij klanten. Het gaat veelal om het MKB.

  • Ronald
  • Registratie: Juli 2000
  • Laatst online: 09:03
Zoals eerder gesuggereerd is: een default OpenBSD install.

OpenBSD heeft sinds het bestaan NOOIT een remote exploit gekend in de default setup. Er is gewoon weinig veiligers te vinden dan een OS dat deze claim waarmaakt.

PV Output - Obdam; SolarEdge SE5K 'Voor korte strings'; 12x350Wp Oost-West 13°; 8x415Wp Zuid 10°; Totaal 7520Wp.


  • xantos
  • Registratie: Juni 1999
  • Niet online
da's inderdaad een goed idee. Gewoon een security check laten doen door een gerenomeerd security bedrijf.

Verwijderd

Topicstarter
Zoals eerder gesuggereerd is: een default OpenBSD install.
Ik wil gewoon m'n linux server houden. Daarnaast geld voor OpenBSD wat mijn baas betreft hetzelfde als linux. Het is geen firewall-one, het wordt zelfs zomaar gratis weggegeven en moet dus rotzooi zijn. Als ik 'm van OpenBSD kan overtuigen dan lukt me dat ook wel voor linux, m'n eigen voorkeur.
OpenBSD heeft sinds het bestaan NOOIT een remote exploit gekend in de default setup. Er is gewoon weinig veiligers te vinden dan een OS dat deze claim waarmaakt.
Het gaat er niet om of de firewall-machine zelf secure is, de machines erachter _die_ moeten veilig zijn (om dat te bereiken moet de firewall zelf ook secure zijn uiteraard, maar goed een secure OS wil niet zeggen een goede firewall, dat was mijn point..)

Verwijderd

Topicstarter
Het idee om de huidige setup door een extern bedrijf te laten checken spreekt me an sich wel aan, kent iemand een bedrijf die dat voor een redelijk tarief doet? (dus geen cap gemini ofzo ;))

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 08:45
Het bedrijf waar ik werk zou zo'n checkup kunnen doen, maar zoals al gezegd: we leveren firewall oplossingen met Linux maar niet voor de professionele markt en het is niet onze core-business. Veelal zijn het oplossingen voor het MKB en daarbij gaat het om simpele firewall oplossingen. Wel van hetzelfde soort als wat je zelf hebt staan......

  • xantos
  • Registratie: Juni 1999
  • Niet online
je moet een bedrijf zoeken die een goeie scan maakt, niet een die goedkoop is!!! Dan neemt je baas je niet serieus.

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 08:45
Op donderdag 23 augustus 2001 22:03 schreef xantos het volgende:
je moet een bedrijf zoeken die een goeie scan maakt, niet een die goedkoop is!!! Dan neemt je baas je niet serieus.
Dat is zeker waar. Als zijn baas 28000 wil uitgeven, dan wil ie ook wel eerst b.v. 2000-3000 uitgeven voor een goede checkup van de huidige situatie.

Verwijderd

Topicstarter
Zijn er bedrijven die iets dergelijks voor dat bedrag doen dan? Ik ben nl. erg bang dat een 'serieus bedrijf' al snel richting 'checkpoint-achtige bedragen' gaat.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

..dus kan hezik nu op zoek gaan naar een auditing bedrijf ipv het net afstruinen naar komkommersjele pagina's over firewalls :P


Er zijn toch ook commerciele Linux-distros als SNF (Mandrake) en zo?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 08:45
Kijk eens bij Tunix. Die zijn gespecialiseerd in internet beveiliging. Misschien kunnen ze ook een audit voor je doen....

Verwijderd

Op donderdag 23 augustus 2001 22:10 schreef hezik het volgende:
Zijn er bedrijven die iets dergelijks voor dat bedrag doen dan? Ik ben nl. erg bang dat een 'serieus bedrijf' al snel richting 'checkpoint-achtige bedragen' gaat.
Ons bedrijf doet security checks bij zowel bij klanten als bij ons intern zowel fysiek als ICT, data beveiliging, Internet beveiliging, enz dat is onze core business.
Denk niet dat die F1 of id aansmeren,


-= Linux Rulez =-

:)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

pinkroccade megaplex toch? ... :P

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Yeb klopt als een bus, hoe weet je dat??? :P

Verwijderd

....

Verwijderd

Topicstarter
Pinkroccade Megaplex?

Durf te wedden dat jullie voor Fl. 2000,- nog geen TCP/IP scheet willen laten ;)

Maar goed, een audit is idd iets waar ik niet aan gedacht had en waarvan ik denk dat het haalbaar is. Is in ieder geval al een beter voorstel dan 'ja, luister eens het is gewoon secure'.

Voor alle duidelijkheid; het gaat er niet om dat ik overtuigd moet worden of dat ik vind dat de setup gechecked moet worden. Die setup is gewoon goed, mankeerd niets aan. Het gaat er om dat mijn baas ervan overtuigd word dat dat 'gratis linux prul' niet een 'gratis linux prul' is.

Toch opvallend dat ik nog steeds geen enkele link voorbij heb zien komen naar gegevens/uitspraken waaruit blijkt dat linux secure is..

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Misschien omdat een linuxbak net zo secure/secuur is als degene die 'm installed heeft?
Dan is dit eigenlijk wel een leuke:
http://www.nsa.gov/selinux/

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Linux is standaard niet secure, moet jezelf doen, heb je gedaan, wat is het probleem van je baas?? Heeft hij zelf wel technische kennis van Linux, of neemt hij aan wat anderen zeggen.
Bazen zijn namelijk managers en geen technicus... tenzij hij zelf van de werkvloer komt..
:)

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 08:45
Misschien dat er hier en daar een leuk artikel tussenzit:

Linux Security
HP Komt met eigen veilige Linux versie: als dat geen bewijs is dat Linux ook voor bedrijven interessant is......
NSA ook geinteresseerd in Linux
Trustix verkopen o.a. een eigen secure Linux distro. Site heeft ook wat verkoopachtige teksten....

  • Biff
  • Registratie: December 2000
  • Laatst online: 30-01-2025

Biff

waar zijn de visjes

Ik zou er vriendelijk op wijzen dat Firewall-1 ook niet perfect is en dat daar ook bugs in gevonden worden, net zoals in alle software. Zoals bijvoorbeeld deze recente:

http://www.kb.cert.org/vuls/id/446689

http://www.kb.cert.org/vuls/id/310295

Firewall-1 IS de top dog wat betreft firewalls, en daardoor ook een uitermate interessant specialisme om je op toe te leggen als hacker zijnde.

De makers van iptables hebben net als Checkpoint jarenlange ervaring door de voorgangers ipchains en ipfwadm. Voor zover ik het kan overzien hebben ze nu een steengoede architectuur in elkaar gezet. En van iptables zijn voorlopig nog geen vulnerabilities bekend.

Helaas ken ik geen distributie waar er een default superveilig configuratiescript meegeleverd, maar een handige beheerder moet er alles mee kunnen doen wat je baas wil. Het gaat er natuurlijk ook in niet onbelangrijke mate om waar JIJ de meeste ervaring mee hebt en je je comfortabel mee voelt.

Een en ander rijkelijk larderen met een uitleg over de voordelen van open source en de daaruit resulterende peer review in vergelijking met een compleet gesloten product à la Firewall-1, en als toetje nog even uitleggen dat een organisatie als de National Security Agency (NSA) natuurlijk niet zomaar zonnder reden voor Linux kiest als de basis voor hun 'secure OS'. Hetzelfde geldt voor een bedrijf als Hewlett Packard, die net een fortified versie van Linux aangekondigd hebben.

Yeah well. The Dude abides.


Verwijderd

Topicstarter
Ah.. zo, daar komen al wat linkjes..

Ik heb nu idd genoeg info om mijn baas te lijf gaan.. ik zal iig laten weten wat de uitkomst is.

  • BadMotha
  • Registratie: Juni 2001
  • Laatst online: 10-03-2024

BadMotha

be creative!

zeg Hezik,
ff Offtopic, je vraagt van wie dat icoon is?
nou, die is van mij!
is de compleet gerestaureerde VW Golf GTI-1 van m'n broer, op een GTI-club meeting ergens in Drenthe
hij staat hier klaar voor de start,
dat grijze kastje links onderin zijn de startlichten.

nuf info?:)

oude specs alu kassie We zijn op de wereld -om mekaar (4x)- te helpen nietwaar??-=-


  • BadMotha
  • Registratie: Juni 2001
  • Laatst online: 10-03-2024

BadMotha

be creative!

kan je eventueel wel de volledige foto mailen als je dat wil

oude specs alu kassie We zijn op de wereld -om mekaar (4x)- te helpen nietwaar??-=-


Verwijderd

Topicstarter
Nah.. ik was gedeleted tijdens BC3 en kreeg bij nieuwe aanmelding 2 icoontjes gratis, waaronder deze en een ontzettend lelijk NIKON logo..

Van jou dus? Goed, dan kan ik ze wegknikkeren? :)

  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

Het is relatief simpel:

* Linux wordt gebruikt door de NASA in hun ruimteschepen en supercomputers, en die gebruiken natuurlijk geen haleve zole systeem.
* De NSA werkt er aan mee, dus moetr het wel secure zijn.
* De hele Duitse defensie draait erop, want closed source was niet goed genoeg 9backdoors etc).
* Bij OpenSource heb je de voordelen dat de code openbaar is, dus er kunnen bijna geen bugs in en eventuele bugs wordne snel gerepareerd. Haal hierbij CodeRed aan en ook andere bugs in closed source applicaties
* Vertel hem dat de firewall zelf goed is ingericht, vertel hem dat je alles dicht hebt gezet en maar een paar piepkleine STRIKT noodzakelijke dingen open staan en dat daar niets via kan gebeuren en dat het daarvoor geen bal uitmaakt welke fw je draait...

Dit kun je allemaal zo nazoeken op slashdot en linuxtoday.

En als ie nog steeds van zulke onzin wil kopen, moet je maar zeggen dat ie mij moet bellen >:)

[deze advertentieruimte is te koop]


  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Op het gevaar af sommige reacties te dupliceren of dubbele dingen te gaan zeggen, wil ik hier toch nog wel even op reageren:

Ik ben zelfs Checkpoint Certified Security Administrator en bijna Security Engineer en heb in mijn werk veelvuldig met Checkpoint FW-1 te maken. De bedrijfsnaam zal ik niet noemen, maar dit bedrijf heeft zeer bewust voor FW-1 gekozen en heeft zeer recentelijk na een onderzoek besloten deze keuze niet te wijzigen. Waarom?

- Men betaald weliswaar een hoop geld voor licenties (28.000 + de rest, vergeet niet de management licentie en ev. andere toeters en bellen als 3DES en VPN) maar daarmee kan men er ook gelijk van uit gaan dat bij een security exploit onmiddellijk gereageerd wordt. Met Open Source producten kan dit helaas niet gelijk, omdat in het algemeen geen supportcontracten kunnen worden afgesloten met bijv. dhr. Torvald.

- FW-1 is zeer makkelijk te beheren. Met de bijgeleverde GUI is een Security Policy zeer makkelijk in elkaar te draaien danwel te wijzigen. Dit hoeven dus niet per se hooggekwalificeerde medewerkers te zijn, wat de kosten van beheer een stuk omlaag brengt.

- FW-1 is zeer makkelijk te debuggen. Bij incidenten is mbv de log viewer zeer makkelijk te achterhalen waar het eventueel fout gaat (of niet).

Wat je echter zeker niet moet vergeten: een firewall is zo veilig als de machine waar deze op draait. FW-1 is verkrijgbaar als losse applicatie (_ook_ voor linux!!!) of als appliance, waarbij je het dus hebt over bijvoorbeeld een Nokia Pix (of zoiets). Je hoeft dus niet per se linux te veranderen. Sla je baas hier ook mee om zijn oren, CP maakt niet voor niets de keuze om CP 2000 ook voor Linux geschikt te maken.

Ik denk dat ik zo (hopelijk) toch weer wat nuttigs heb toegevoegd. Toch nog iets met betrekking tot die vergelijkende onderzoeken: www.phoneboy.com heeft een goede volgens mij (is ook een uitstekende site over FW-1 trouwens) en er staan in de links sectie ook nog behoorlijk wat dingen die je verder kunnen helpen.

Mvg,

Michael

PS Mocht je toch nog problemen hebben met overhalen: je kunt mij e-mailen op mg.debruinNO@SPAMquicknet.nl

edit:
De link naar de vergelijking van NC: http://www.networkcomputing.com/921/921f2.html

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


Verwijderd

Topicstarter
- Men betaald weliswaar een hoop geld voor licenties (28.000 + de rest, vergeet niet de management en ev. andere toeters en bellen) maar daarmee kan men er ook gelijk van uit gaan dat bij een security exploit onmiddellijk gereageerd wordt. Met Open Source producten kan dit helaas niet gelijk, omdat iha geen support contracten kunnen worden afgesloten met bijv. dhr. Torvald.
In totaal zou de checkpoint setup ons op zo'n Fl. 45.000 komen te staan (zo'n 12.000 voor de machine waar 't op komt te draaien, rest licenties). Voor zover ik kan nagaan zijn ze bij Checkpoint idd. rap met de fixxes (mag ook wel voor zo'n duur product). Echter: Linux heeft al lang bewezen dat de security updates tot de snelste in z'n soort behoren. Als jij nu een bug meld is de kans groot dat binnen 10 uur de patch ervoor beschikbaar is. Support contracten voor linux zijn wel degelijk af te sluiten, Dell levert bv. al een support contract van een jaar voor iets van Fl. 2.000,-

De linux-setup kost alleen de hardware (Fl. 12.000). Overigens had die hardware niet zo duur hoeven te zijn ware het niet dat de server ook als 'invaller' gebruikt moet kunnen worden.
- FW-1 is zeer makkelijk te beheren. Met de bijgeleverde GUI is een Security Policy zeer makkelijk in elkaar te draaien danwel te wijzigen. Dit hoeven dus niet per se hooggekwalificeerde medewerkers te zijn.
Hoe ingewikkeld het beheer is kan imo nooit een argument zijn om voor danwel tegen een bepaalde firewall te zijn. Overigens vind ik persoonlijk het beheer van een linux-machine goed te doen.
- FW-1 is zeer makkelijk te debuggen. Bij incidenten is mbv de log viewer zeer makkelijk te achterhalen waar het fout gaat.
Idem voor linux.
Wat je echter zeker niet moet vergeten: een firewall is zo veilig als de machine waar deze op draait. FW-1 is verkrijgbaar als losse applicatie (_ook_ voor linux!!!) of als appliance, waarbij je het dus hebt over bijvoorbeeld een Nokia Pix (of zoiets). Je hoeft dus niet per se linux te veranderen. Sla je baas hier ook mee om zijn oren, CP maakt niet voor niets de keuze om CP 2000 ook voor Linux geschikt te maken.
De linux-variant van CP heb ik alleen maar slechte verhalen over kunnen vinden. Mochten wij hier CP gaan draaien dan zal NT als OS gaan dienen, dat staat al vast..
PS Mocht je toch nog problemen hebben met overhalen: je kunt mij e-mailen op mg.debruinNO@SPAMquicknet.nl
iig. bedankt voor je reactie en het aanbod, ik probeer echter m'n baas er juist van te overtuigen dat hij CP _niet_ nodig heeft :)

Verwijderd

Mandrake SNF

http://www.linux-mandrake.com/en/ftp.php3#security

Die kun je proberen :) Is kosteloos te downloaden

  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Hoe ingewikkeld het beheer is kan imo nooit een argument zijn om voor danwel tegen een bepaalde firewall te zijn. Overigens vind ik persoonlijk het beheer van een linux-machine goed te doen.
Mwoah, als je inderdaad zelf de applicatie- en technisch beheerder bent is dat argument te verwaarlozen.
De linux-variant van CP heb ik alleen maar slechte verhalen over kunnen vinden. Mochten wij hier CP gaan draaien dan zal NT als OS gaan dienen, dat staat al vast..
De beta was sommige mensen inderdaad niet zo heel erg goed bevallen. Ik heb er zelf nog niet zo veel problemen mee gehad, al moet ik toegeven dat ik nog niet zo intensief getest heb.

Maar, wat ik in mijn reactie inderdaad niet echt heb vermeld, is dat een firewall onder linux wel degelijk een goede oplossing kan zijn. Zeker als je in acht neemt dat het aan aanschaf een heel stuk scheelt. Ik zou zelfs zeggen: gebruik linux en iptables! Maar, mijn reactie was eigenlijk een klein beetje bedoeld om bepaalde aspecten die (meestal door techneuten) meestal onderbelicht blijven, even onder de aandacht te brengen. De kosten aan aanschaf zijn nl. niet de enige kosten die gemaakt moeten worden, over het algemeen zijn deze kosten zelfs te verwaarlozen (ahum, ik zou willen dat ik 40.000 piek zelf ff kon verwaarlozen, maar afgezien daarvan).
Mochten wij hier CP gaan draaien dan zal NT als OS gaan dienen, dat staat al vast..
Nee, DAT is mooi! Dan kies je dus voor een eventueel veiligere firewall maar doe je het OS de zwakke plek laten zijn. Zonder zo direct een link te kunnen opleveren, kan ik je garanderen dat er genoeg links te vinden zijn over de onveiligheid van NT!

Tsja,

wederom niet echt materiaal om iemand over te halen zo te zien...


Mvg,

Michael

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


Verwijderd

Topicstarter
De beta was sommige mensen inderdaad niet zo heel erg goed bevallen. Ik heb er zelf nog niet zo veel problemen mee gehad, al moet ik toegeven dat ik nog niet zo intensief getest heb.
Goed dan staat een linux-based FW-1 weer op de agenda.. jammer dat ze geen demo-versie hebben..
Maar, wat ik in mijn reactie inderdaad niet echt heb vermeld, is dat een firewall onder linux wel degelijk een goede oplossing kan zijn. Zeker als je in acht neemt dat het aan aanschaf een heel stuk scheelt. Ik zou zelfs zeggen: gebruik linux en iptables!
Dat was mijn plan dan ook (sterker nog, dat doen we momenteel al :)). In de newsgroups wordt nog vaak gezegd dat iptables nog niet aan een productie-machine toe is maar imo is dit onzin.
Maar, mijn reactie was eigenlijk een klein beetje bedoeld om bepaalde aspecten die (meestal door techneuten) meestal onderbelicht blijven, even onder de aandacht te brengen. De kosten aan aanschaf zijn nl. niet de enige kosten die gemaakt moeten worden, over het algemeen zijn deze kosten zelfs te verwaarlozen (ahum, ik zou willen dat ik 40.000 piek zelf ff kon verwaarlozen, maar afgezien daarvan).
Ik weet wat je bedoeld, ikzelf ben wat dat betreft een vreemde eend in de bijt, zeg maar een 'praktische automatiseerder' ipv. een 'technische automatiseerder'.
Nee, DAT is mooi! Dan kies je dus voor een eventueel veiligere firewall maar doe je het OS de zwakke plek laten zijn. Zonder zo direct een link te kunnen opleveren, kan ik je garanderen dat er genoeg links te vinden zijn over de onveiligheid van NT!
Checkpoint verkoopt het voor NT. Dat is het 'main product', dat verkopen ze het meest. Ik neem aan dat ze e.e.a. dan ook secure hebben gekregen. Maar je hebt imo wel gelijk, dit was idd. ook een van mijn oorspr. argumenten..
wederom niet echt materiaal om iemand over te halen zo te zien...
Hey, je denkt mee en dat wordt zeker gewaardeerd :)

  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 00:11

Asphyxion

I am, therefor I think

Op vrijdag 24 augustus 2001 08:56 schreef mgbruin het volgende:

Wat je echter zeker niet moet vergeten: een firewall is zo veilig als de machine waar deze op draait. FW-1 is verkrijgbaar als losse applicatie (_ook_ voor linux!!!) of als appliance, waarbij je het dus hebt over bijvoorbeeld een Nokia Pix (of zoiets). Je hoeft dus niet per se linux te veranderen. Sla je baas hier ook mee om zijn oren, CP maakt niet voor niets de keuze om CP 2000 ook voor Linux geschikt te maken.
Nokia Pix? Ik neem aan dat je een Cisco PIX bedoelt? Leuke kastjes, collega van mij is er helemaal gek van geworden...

Maar inderdaad, FW-1 is de way to go! Zet gewoon aan eental Sun 220s neer met Stonebeat en je bent klaar... :D

Verwijderd

Onder aan deze pagina: http://securityportal.com/buffy/buffy20010628.html
staat ook de vraag hoe veilig commerciele en gratis firewalls zijn. Het is niet een heel uitgebreid stuk, maar misschien heb je er toch wat aan.

Een goede link met veel informatie over enterprise firewalls: http://securityportal.com/firewalls/enterprise/
Nog een leuk linkje. Linux in enterprise: http://www.networkcomputing.com/1011/1011f1.html
en nog een om het af te leren: http://www.nwc.com/1112/1112f1.html

Zo, nu ga ik weer eens aan het werk :)

  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Checkpoint verkoopt het voor NT. Dat is het 'main product', dat verkopen ze het meest.
Voor zover ik weet is de versie voor Sun Solaris het meest verkocht, al moet ik heel eerlijk zeggen dat dat inmiddels niet meer zo zou kunnen zijn. Het voordeel van Sun Solaris is eigenlijk een beetje hetzelfde als met Linux: het is verschrikkelijk stabiel.

Nog een goede reden trouwens om *nix te gebruiken: de jumpstart mogelijkheid. Wij gebruiken hier voor updates een jumpstart script, waarmee het upgraden super-simpel is. Ook bij eventuele uitval is het heel simpel om je systeem binnen no time weer up-and-running te hebben.

Wat ik mij ook bedacht: hoe wil je beheer-op-afstand gaan doen met NT? Met een terminal sessie??? Lijkt mij niet echt super-handig...

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Goed dan staat een linux-based FW-1 weer op de agenda.. jammer dat ze geen demo-versie hebben..
Er is wel degelijk een demo-versie! Zie hiervoor http://www.checkpoint.com/getsecure.html.

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


  • TheNose
  • Registratie: Februari 2001
  • Laatst online: 13-01 21:12
Op vrijdag 24 augustus 2001 00:18 schreef Groot-Moefti het volgende:
Het is relatief simpel:

* De NSA werkt er aan mee, dus moet het wel secure zijn.
Nee, dan is het dus nog niet secure genoeg, want anders hoefden ze er niet aan te werken.
Linux is standaard natuurlijk wel redelijk secure, maar het kan altijd veiliger.

"They that can give up essential liberty to obtain a little temporary safety deserve neither liberty nor safety." -- Benjamin Franklin


  • jlokerse
  • Registratie: Juni 2001
  • Laatst online: 11-08-2021
Hallo,

ff een losse opmerking tussendoor:

Misschien heeft het nut om de fabrikant van de distro die je gebruikt voor je huidige linux firewall te mailen met een verzoek om de info die je zoekt ?

Moeten ze mijn inziens zo kunnen/willen ophoesten.

Als ze slim zijn doen ze er een beetje objectieve info bij ipv als wij het zeggen dan is het ook zo.

hope this helps...

Verwijderd

Topicstarter
Kijk, dit soort nietszeggende grafiekjes zoek ik, hier worden managers helemaal hitsig van:

Afbeeldingslocatie: http://members.home.nl/zikken/reliable.gif

  • Sundead
  • Registratie: Februari 2001
  • Laatst online: 27-04-2024
Ik heb nog ff gezocht voor je op ZDnet, staat ook veel info mbt linux, en veel research rapporten over linux in het bedrijf, misschien heb je er wat aan......

Search results on ZDnet

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
hoeveel computers staan er uberhaupt achter die linux server?

Verwijderd

Op vrijdag 24 augustus 2001 13:59 schreef Prozaq het volgende:
hoeveel computers staan er uberhaupt achter die linux server?
van de eerste pagina:
Ongeveer 60 users, domino server, novell 5.1 fileserver, oude AS/400. Industrieel, vroeger eigendom van Stork.
Netwerk vnl 100Mbit ethernet, 1 segment 16Mbit Token Ring (4 MSAU's). 2 100Mbit hubs (baystack, 1x24 poorts 1x8 poorts), 1 10/100Mbit switch 24 poorts. 4 huurlijnen, 1x infonet 1x colocatie, 1x sap en 1x met een ander bedrijf. Allen via Cisco's (2500, 800, 700) gerouted.
Dus ik denk een stuk of 60 plus servers.

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Waar komt dat FW-1 op te draaien? De security van FW-1 en elke andere firewall is afhankelijk van de stabiliteit en veiligheid van het onderliggende OS. Ik ken bedrijven die FW-1 op een redelijk open NT-server hebben draaien..... Dan vraag ik me een beetje af, waarom heb je een firewall? >:)
Een linux-machine de kaal is geinstalleerd met alleen maar iptables/ipchains/ipfilter en de spullen om het verder te laten routeren is dan veel veiliger.

Ik heb ook een FW-1 op een Ultra II gezien, met een hele kale Solaris als OS en dat is natuurlijk moeilijk te kraken, maar elke goed (kaal) ingericht OS met een firewall is dat. FW-1 is een mooi pakket, maar helaas erg prijzig. Voor een klein bedrijf kan daarom een linux/bsd firewall erg aantrekkelijk zijn. Voor een hogeschool of een universiteit met meerdere netwerken is FW-1 een prettig pakket....

  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 00:11

Asphyxion

I am, therefor I think

Op vrijdag 24 augustus 2001 10:48 schreef TheNose het volgende:

[..]

Nee, dan is het dus nog niet secure genoeg, want anders hoefden ze er niet aan te werken.
Linux is standaard natuurlijk wel redelijk secure, maar het kan altijd veiliger.
Of ze zorgen er juist voor de Firewall-1 juist nooit helemaal secure is, zodat de NSA bij bedrijfgevoelige informatie kan komen... :)

Verwijderd

Wat ik het leuke vindt aan dit verhaal is dat iedereen begint te roepen van je moet die en die distro pakken of dat OS.

Dingen die gecontroleerd en belangrijk zijn in dit geval (ik heb begrepen dat de box alleen als firewall dienst doet?)
Draai gewoon geen, maar dan ook absoluut geen services op die bak. Ofwel de machine moet van buitenaf op geen enkele wijze benaderbaar zijn. Zorg dat er maar een paar mensen op kunnen komen. Hoe minder hoe beter natuurlijk. Laat nooit mensen ingelogd zitten op die machine (auto-logout!).

Tja dan is alleen nog het enige security punt iptables!
Hoe veilig dat is kan ik heleaas niet zeggen. Het enige dat ik wel weet is dat hoe minder modules je gebruikt in iptables hoe kleiner de kans op exploits wordt.
Als je vervolgens ook nog eens met mac-adres controler en arp gaat werken, dan wordt het toch wel aardig moeilijk om hem te kraken.
Dit alles heeft niks met distro te maken!

Verwijderd

Topicstarter
Wat ik het leuke vindt aan dit verhaal is dat iedereen begint te roepen van je moet die en die distro pakken of dat OS.
Hehe, ja veel mensen hebben er moeite mee de vraag te beantwoorden.. (of uberhaupt te zien).

Maar.. wat zie ik daar:
Draai gewoon geen, maar dan ook absoluut geen services op die bak. Ofwel de machine moet van buitenaf op geen enkele wijze benaderbaar zijn. Zorg dat er maar een paar mensen op kunnen komen. Hoe minder hoe beter natuurlijk. Laat nooit mensen ingelogd zitten op die machine (auto-logout!).
Huh? Ah, weer eentje die de vraag niet kan lezen :)

Mijn vraag is niet zozeer _hoe_ je linux secure moet krijgen (dat weet ik nl. zelf ook wel, althans in die waan ben ik :) ) maar of er ook rapporten/uitspraken danwel andersoortig bewijs voor is dat linux/iptables uberhaupt secure is.

Heb de vraag ook gesteld in de iptables mailinglist, ze zijn daar nu druk bezig te overwegen om wat certificaten te gaan halen met iptables. Het blijkt dus idd zo te zijn dat er helemaal geen (onafhankelijke) onderzoeken zijn, althans daar lijkt het op.

Verwijderd

Dat was ook niet echt een antwoord op de vraag, maar wel een algemeen belangrijke wetenswaardigheid voor een dergelijke machine en in z'n algemeenheid. Niet dat ik dacht dat Hezik dat niet zou weten ;)

Als er geen onafhankelijke tests zijn, dan zal niemand hier een goed oordeel kunnen geven over hoe veilig het wel of niet is.
Tot nog toe ben en blijf ik wel in de veronderstelling dat als je mac-adres/ip-adres controle doet via iptables en inderdaad een setup draait zoals in je eerste posts verteld, dat je dan gewoon hardstikke veilig zit. Ik zou niet inzien, wat de meerwaarde (buiten die voor de portemonee) van zo'n FW-1 is. Tja als het te laat is zijn ze er snel bij met support. Probleem is alleen dan dat het al te laat is ;)

  • Nibble
  • Registratie: Juli 2001
  • Laatst online: 16-08 02:25
Als je een ECHTE checkup wilt hebben, post dan wat info erover in een newsgroup, en loof de winnaar wat knaken uit.
Dan krijg je een ECHTE checkup, alleen de vraag is of checkpoint het red ;) Wat een onzin trouwens om zo'n partij geld uit te geven voor zo weinig beveiligings instellingen.
|:(

T is for TANK, and T is for TERROR ... and K is the K for KILLING in error.


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Ik zie eigenlijk het nut niet in van al dat geld besteden aan een stomme firewall. Een firewall is totaal niet het begin van beveiliging. Okeej, je kunt er dingen mee afschermen, maar wat als iemand ff laptopje inplugt en van binnenuit zo overal bij kan? Of wat als $manager in foutlook een .vbs filetje opent en alles openligt?

dus..

Linux moet zat genoeg zijn, netjes alles keep-staten wat er te keep-staten valt, default_to_deny toepassen en klaar is kees. Firewall zou ik in dit geval simpelweg geen IP-adres(sen) geven. (weet niet of iptables op interfaces alleen kan firewallen btw). Zie niet in waar men het rare idee van daan heeft dat een firewall belangrijk is eigenlijk. Probeer je manager daar ook van te overtuigen, want het is te gek om los te lopen zoveel geld uit te geven als het ook 'gratis' (onderhoud daargelaten) kan.

Verwijderd

Het val tme op dat mensen de laatste maand een beetje moeite krijgen met het geven van een antwoord op een vraag zodra in een post linux voorkomt begint iedereen gelijk te roepen dat ze een bepaalde distro goed is of dat linux niet goed is naar de vraag word eigenlijk niet gekeken van alle posts in dit topic geven er maar 2 of 3 een antwoord als je niks zinnigs te melden hebt hou dan alsjeblieft je mond (no flame intended)
Voor een antwoord op je vraag:
kun je niet gewoon zeggen dat jij ermee moet werken, jij verantwoordelijk bent, jij het budget beheert en jij een opleiding hebt en dus kennis van zaken en schoenmaker hou je bij je lees (alleen dan iets subtieler)

Verwijderd

Op vrijdag 24 augustus 2001 18:03 viel ultimate iets op
offtopic:
Mwah, ik NOS is naar mijn mening het nivo van de gegeven antwoorden aardig hoog. Tenminste in vergelijking met de meeste andere fora in ieder geval.

Verder is dit een forum, waar mensen komen van allerlei pluimage. De een heeft er dus meer verstand van dan de ander. Wat voor de een misschien lijkt als de goede oplossing voor een probleem, kan misschien gewoon absoluut fout zijn.

Verder lokt een topictitel als "Linux secure? Oh ja? :)", dat soort antwoorden ook wel uit. Okee Hezik vroeg alleen iets over iptables/firewall in zijn eerste post, maar dan had hij eigenlijk ook een andere topicnaam moeten kiezen ;)

Het zou ook een heel stuk minder gezellig zijn, als er alleen maar de goede antwoorden op een vraag zou komen en er helemaal geen ruimte is om een klein beetje offtopic te gaan.

/me vraagt zich af waar Ultimate zich druk om maakt? :)

  • violator_
  • Registratie: Juni 2000
  • Laatst online: 19-01 01:18
Bij http://www.insecure.org kan je van alle kernels en andere software pakketten alle vulnerabilities e.d. vinden. Mischien datj e er wat informatie uit kan putten..
site is alleen down op dit moment.

Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber beim Universum bin ich mir nicht ganz sicher. -Albert Einstein


  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 00:11

Asphyxion

I am, therefor I think

Op vrijdag 24 augustus 2001 17:57 schreef serkoon het volgende:
Ik zie eigenlijk het nut niet in van al dat geld besteden aan een stomme firewall. Een firewall is totaal niet het begin van beveiliging. Okeej, je kunt er dingen mee afschermen, maar wat als iemand ff laptopje inplugt en van binnenuit zo overal bij kan? Of wat als $manager in foutlook een .vbs filetje opent en alles openligt?

dus..

Zie niet in waar men het rare idee van daan heeft dat een firewall belangrijk is eigenlijk. Probeer je manager daar ook van te overtuigen, want het is te gek om los te lopen zoveel geld uit te geven als het ook 'gratis' (onderhoud daargelaten) kan.
Men geeft er geld aan uit omdat sommige bedrijven het nou eenmaal iet kunnen veroorloven om gehacked of een downtime te krijgen van een paar uur...

Men besteed er geld aan omdat je met FW-1 een prachtige GUI krijgt waarmee je makkelijk de rulebase kunt veranderen...

Men geeft er geld aan uit omdat Linux en FW-1 nou niet echt hetzelfde leveren...

Men geeft er geld aan uit omdat je met FW-1 samen met StoneBeat kunt clusteren en load balancing hebt voor High Availability...

Maar ach, ik denk niet dat je zelf ooit met FW-1 gewerkt hebt, of wel?

  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 00:11

Asphyxion

I am, therefor I think

Ik moet even toevoegen dat ik bevooroordeeld ben omdat ik bij een bedrijf werk, waar men zulke producten levert...

En je kunt altijd wel wat verzinnen dat een systeem niet secure is, kunst is om de security zo hoog mogelijk te krijgen... En daarbij helpt een firewall (met DMZ) zeker wel...

  • Biff
  • Registratie: December 2000
  • Laatst online: 30-01-2025

Biff

waar zijn de visjes

Failover / high availability mogelijkheden heb je (natuurlijk) ook weer onder Linux, open sourced en al. Kijk bijvoorbeeld eens bij linuxvirtualserver.org. Zo is er ook een patch voor netfilter (iptables) om deze cluster-klaar te maken. En uiteraard bestaan er ook grafische configuratie-tools om de iptables-inrichting te vergemakkelijken. Overigens heb ik hier verder allemaal zelf geen ervaring mee.

Ons bedrijf gebruikt zowel Firewall-1 als Linux voor verschillende locaties. Voor beide oplossingen worden in deze thread mijns inziens sterke en minder sterke argumenten ter verdediging aangevoerd. Het is complexe materie en zeker niet zo eenvoudig als door sommigen gesteld wordt. Ik hoop dat Hezik er wat mee kan en dat anderen er misschien ook nog wat van opsteken.

Yeah well. The Dude abides.


  • Master_Egg
  • Registratie: November 2000
  • Laatst online: 15-08 22:47

Master_Egg

Schapie schapie schapie!

Toen ik dit las d8 ik direct aan de veilige linux HP versie die HP heeft ontwikkelt. Dus check deze link ff misschien heb je er wat aan. Het programma kost 3000 $ , HP heeft een goede naam die ook jouw baas wel zal kennen, misschien is dit wel wat je zoekt. Niet te duur, bekende naam en toch veilig.

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Op vrijdag 24 augustus 2001 20:00 schreef Asphyxion het volgende:

[..]

Men geeft er geld aan uit omdat sommige bedrijven het nou eenmaal iet kunnen veroorloven om gehacked of een downtime te krijgen van een paar uur...
Jah, en een firewall beschermd ook vast tegen hacking.. Lekker handig als je bijv. (ik noem maar iets) IIS hebt draaien op een webserver waar een -al dan niet onbekende- bug in zit, en je firewall al het verkeer op port 80 toelaat en je systeem dus alsnog open ligt. Okeej, je kunt op vreemde data gaan filteren met een firewall, maar een proxy heeft in zo'n geval veel meer zin.
Men besteed er geld aan omdat je met FW-1 een prachtige GUI krijgt waarmee je makkelijk de rulebase kunt veranderen...
Gaaaaf.. maar behoorlijk zinloos. Een firewall bouw je met verstand, niet met een gelikt schermpje. Het zou kunnen helpen het te visualiseren, maar ook daar zijn alternatieven voor (pen, papier).
Men geeft er geld aan uit omdat Linux en FW-1 nou niet echt hetzelfde leveren...
Ik ken noch linux noch FW-1, kan hier niks zinnigs over zeggen.
Men geeft er geld aan uit omdat je met FW-1 samen met StoneBeat kunt clusteren en load balancing hebt voor High Availability...
Load balancing is ook op andere manier mogelijk.
Maar ach, ik denk niet dat je zelf ooit met FW-1 gewerkt hebt, of wel?
Dat maakt me dan een complete nitwit natuurlijk.

Het is logisch dat je voor 40.000 piek iets in handen hebt, maar dat wil nog niet zeggen dat dat wat je krijgt dat geld waard is. Bovendien, het punt wat ik wilde maken, beveiliging begint niet met firewalling, het eindigt ermee.

  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 00:11

Asphyxion

I am, therefor I think

Op vrijdag 24 augustus 2001 23:07 schreef serkoon het volgende:

[..]

Jah, en een firewall beschermd ook vast tegen hacking.. Lekker handig als je bijv. (ik noem maar iets) IIS hebt draaien op een webserver waar een -al dan niet onbekende- bug in zit, en je firewall al het verkeer op port 80 toelaat en je systeem dus alsnog open ligt. Okeej, je kunt op vreemde data gaan filteren met een firewall, maar een proxy heeft in zo'n geval veel meer zin.
[..]
Ja en nee...

Als je IIS hebt draaien voor een webserver, draai je dat in een DMZ, niet op je interne netwerk. Interne netwerk komt gewoon niets op... :)

Overigens heb ik het pas meegemaakt dat Code Red de cpu load van een firewall (FW-1) naar 100% bracht. Was wel erg grappig om te zien...
Gaaaaf.. maar behoorlijk zinloos. Een firewall bouw je met verstand, niet met een gelikt schermpje. Het zou kunnen helpen het te visualiseren, maar ook daar zijn alternatieven voor (pen, papier).
[..]
Nee, maar het is wel makkelijk voor de nitwit systeembeheerder bij een bedrijf om te clicketyclicken....
Load balancing is ook op andere manier mogelijk.
[..]
Dat geloof ik best, maar StoneBeat is wel een mooi pakket met erg veel coole opties!
Het is logisch dat je voor 40.000 piek iets in handen hebt, maar dat wil nog niet zeggen dat dat wat je krijgt dat geld waard is. Bovendien, het punt wat ik wilde maken, beveiliging begint niet met firewalling, het eindigt ermee.
Ach, een firewall is een goed begin. Daarnaast wil je natuurlijk dat er niet te veel/geen daemons draaien op de firewall en dat je een virus(mail)scanner hebt draaien...

Of juist misschien andersom... :P

Anyway...

Wat ik nog even kwijt wil is dat veel mensen denken dat ze veilig zijn achter een firewall, maar 100% veilig ben je nooit... :)

Verwijderd

Topicstarter
Tsjonge het feest begint nu echt los te barsten hier :)

Allereerst (nelske): Deze topictitel geeft precies mijn vraag weer.. Er is namelijk geen enkel bewijs (voor zover ik weet) dat linux echt secure is, geen certificaten oid. Het gaat me niet zozeer om iptables alleen maar om het geheel. Wij (ja ook ik :) lopen nu wel met z'n allen te beweren dat Windows niet echt bekend staat als secure en linux ruled enz maar bewijs kan ik er (tot nu toe) niet voor vinden.

Dat security niet met een firewall begint lijkt me logisch, alhoewel het geschetste scenario (email met .vbs openen) niet voor kan komen (want domino server =! outlook/exchange). Daarnaast draait er op elke client + server inoculate (ook op de novell + domino server) welke automatisch geupdate wordt. Uitgaand verkeer wordt alleen toegestaan op poort 80 en 20/21 (dus alleen passive FTP bv) en loopt via een proxy (Squid als application firewall, 't kan :) ). Alle niet gebruikte aansluitingen zijn niet gepatched, dus zo even ergens een laptop inpluggen behoort niet tot de mogelijkheden, natuurlijk kan wel iemand een bestaande aansluiting uitpluggen maar in een bedrijf met 60 medewerkers valt een onbekend persoon vrij snel op. Wireless komt er niet in (althans niet voordat ze iets bedacht hebben wat secure is). Aangezien het een bedrijf in de industriele tak betreft en er vrij grote bedragen mee gemoeid zijn is 'men' redelijk op de hoogte dat security van belang is.

Goed, veilig ben je nooit maar vanuit beheers-oogpunt denk ik niet dat ik er nog veel meer aan kan doen en ik zie ook niet in waarom we zo'n bedrag in een firewall zouden moeten investeren.

Gelukkig goed nieuws, linux mag blijven :)

Er is vandaag een audit geweest en ze konden helemaal niets vinden. Normaal gesproken deden ze er 'toch zeker wel een maand' over om het geheel te evalueren maar (hun woorden, niet de mijne) alles was hier dermate goed geregeld dat ze er niets aan toe te voegen hadden.

iig. iedereen bedankt voor de hulp :)

// nb. wat betreft niveau valt het uberhaupt op GOT allemaal best mee en al helemaal in NOS, althans dat is mijn indruk. Ik ken geen ander (nederlandstalig) forum waar ik deze vraag op deze manier beantwoord had gekregen.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Op zaterdag 25 augustus 2001 00:29 schreef hezik het volgende:
[...heel verhaal met goede punten erin]
Tja, dan heb je al 99% van het werk gecovered, goede aanpak trouwens!
Gelukkig goed nieuws, linux mag blijven :)

Er is vandaag een audit geweest en ze konden helemaal niets vinden. Normaal gesproken deden ze er 'toch zeker wel een maand' over om het geheel te evalueren maar (hun woorden, niet de mijne) alles was hier dermate goed geregeld dat ze er niets aan toe te voegen hadden.

iig. iedereen bedankt voor de hulp :)
Kewl! Gefeliciteerd.
Heb je dat ook op papier staan? Is altijd fijn in handen te hebben :)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Asphyxion
  • Registratie: November 1999
  • Laatst online: 00:11

Asphyxion

I am, therefor I think

Op zaterdag 25 augustus 2001 00:29 schreef hezik het volgende:

Gelukkig goed nieuws, linux mag blijven :)
Da's nou jammer. Een potentiele klant weg... :P

  • Biff
  • Registratie: December 2000
  • Laatst online: 30-01-2025

Biff

waar zijn de visjes

Ach, het is nooit te laat om je nog op Linux toe te leggen hoor >:)

Hoe dan ook. Bravo hezik! Zo'n succesvolle audit kan je ego vast geen kwaad denk ik :) Heck, je verdient opslag.... zo'n 28000 piek lijkt me wel redelijk

Yeah well. The Dude abides.


Verwijderd

Op zaterdag 25 augustus 2001 00:29 schreef hezik het volgende:
Allereerst (nelske): Deze topictitel geeft precies mijn vraag weer.. Er is namelijk geen enkel bewijs (voor zover ik weet) dat linux echt secure is, geen certificaten oid. Het gaat me niet zozeer om iptables alleen maar om het geheel. Wij (ja ook ik :) lopen nu wel met z'n allen te beweren dat Windows niet echt bekend staat als secure en linux ruled enz maar bewijs kan ik er (tot nu toe) niet voor vinden.
Nu zal ik wel enorm lopen slapen hoor (zou best kunnen de afgelopen dagen; enorm slaap tekort)
Maar eerst maak je een opmerking dat o.a. ook door mij de vraag niet goed gelezen is, omdat het over iptables gaat en iedereen over distros en andere security zaken begint en nu gaat het ineens wel over security van Linux in z'n algemeenheid.

/me snapt het ff niet meer :P :?

Verder ben ik in ieder geval niet van mening dat Linux veiliger is dan windows of vice versa. Het ligt gewoon voor 95% (grove schatting :P ) aan de kennis van de systeem beheerder hoe veilig een machine is. Als ik hier af en toe lees, wat voor een soort vragen er voorbij komen, dan durf ik bijna te verwedden dat er heel wat linux-servertjes aan het internet hangen die verre van enigszins veilig te noemen zijn.

Maar goed. Je hebt je ego-boost ;) wel gehad op je werk gok ik zo :) Toch leuk om te horen dat ze er blijkbaar niets op aan te merken hadden.
Dat is dus meteen een mooi complimentje voor jou (om misbruik van te maken bij je baas; moet je eens kijken wat je hem bespaard hebt >:) ).

Verwijderd

Topicstarter
Nu zal ik wel enorm lopen slapen hoor (zou best kunnen de afgelopen dagen; enorm slaap tekort)
Maar eerst maak je een opmerking dat o.a. ook door mij de vraag niet goed gelezen is, omdat het over iptables gaat en iedereen over distros en andere security zaken begint en nu gaat het ineens wel over security van Linux in z'n algemeenheid.
Ga slapen :).. uit de posting waar jij het over hebt:
Mijn vraag is niet zozeer _hoe_ je linux secure moet krijgen (dat weet ik nl. zelf ook wel, althans in die waan ben ik ) maar of er ook rapporten/uitspraken danwel andersoortig bewijs voor is dat linux/iptables uberhaupt secure is.
Verder ben ik in ieder geval niet van mening dat Linux veiliger is dan windows of vice versa. Het ligt gewoon voor 95% (grove schatting :P ) aan de kennis van de systeem beheerder hoe veilig een machine is. Als ik hier af en toe lees, wat voor een soort vragen er voorbij komen, dan durf ik bijna te verwedden dat er heel wat linux-servertjes aan het internet hangen die verre van enigszins veilig te noemen zijn.
Ik weet het wel zeker :)...
Maar goed. Je hebt je ego-boost ;) wel gehad op je werk gok ik zo :) Toch leuk om te horen dat ze er blijkbaar niets op aan te merken hadden.
Dat is dus meteen een mooi complimentje voor jou (om misbruik van te maken bij je baas; moet je eens kijken wat je hem bespaard hebt >:) ).
Damn, zo ver had ik er nog niet eens over nagedacht.. goed plan, dit is wel het moment om over opslag te beginnen idd >:) (hij was gisteren echt in een jubelstemming, belde gelijk 'gloatend' z'n vriend op dat die niet uit z'n nek moest lullen en hij alles mega-secure had.

  • deadinspace
  • Registratie: Juni 2001
  • Nu online

deadinspace

The what goes where now?

Op zaterdag 25 augustus 2001 09:41 schreef hezik het volgende:
Damn, zo ver had ik er nog niet eens over nagedacht.. goed plan, dit is wel het moment om over opslag te beginnen idd >:) (hij was gisteren echt in een jubelstemming, belde gelijk 'gloatend' z'n vriend op dat die niet uit z'n nek moest lullen en hij alles mega-secure had.
1) Zorg dat hij doorheeft dat dat 'gratisse pruts-linux' fatsoenlijk beheerd dus 'mega-secure' is
2) Opslag proberen los te peuteren
:)

Verwijderd

Ik heb nog stage gedaan bij een bedrijf dat een e-business security afdeling heeft. Je kunt ze dus inhuren om de security van je netwerk van buitenaf te testen. En als het niet goed is, geven ze tips om het te verbeteren.

Thinknology, noemde het, maar het is nu gefuseerd met Deloitte&Touche.

Kijk eens op www.deloitte.nl (ga naar InfoSecurity Quickscan)
In nederland hebben ze ook vele filialen dacht ik.

Je kunt ze eens contacteren met een voorstel.

  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Tsja,

mijn vraag: heb je de resultaten van de security audit ook digitaal? Dat is misschien wel wat voor in dit forum, er zijn namelijk wel meer mensen die kampen met een soortgelijk probleem.

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


Verwijderd

Andere site die zulke dingetjes doet is misschien wel http://www.cosyco.com

Just a tip!

Greetz CrasH

  • majic
  • Registratie: April 2000
  • Laatst online: 20-07 13:52
AH! toilette en douche!

quote]Op zaterdag 25 augustus 2001 20:38 schreef DeJean het volgende:
Ik heb nog stage gedaan bij een bedrijf dat een e-business security afdeling heeft. Je kunt ze dus inhuren om de security van je netwerk van buitenaf te testen. En als het niet goed is, geven ze tips om het te verbeteren.

Thinknology, noemde het, maar het is nu gefuseerd met Deloitte&Touche.

Kijk eens op www.deloitte.nl (ga naar InfoSecurity Quickscan)
In nederland hebben ze ook vele filialen dacht ik.

Je kunt ze eens contacteren met een voorstel.
[/quote]

Verwijderd

mm als het je alleen om firewall veiligheid ging
had je ook wel gewoon naar grc.com kunnen gaan voor de leaktest (en als er 1 persoon nog boven bill gates staat met uit zijn nek lullen is het wel gibbson (niet dat het niet waar is maar hij blijft zo door jengelen) )

Verwijderd

Op zaterdag 25 augustus 2001 09:41 schreef hezik het volgende:

Ga slapen :).. uit de posting waar jij het over hebt:
/me heeft inmiddels lekker uitgeslapen en zag ook dat hij op zich wel enigszins er langs gekeken heeft ;)

Verwijderd

Op vrijdag 24 augustus 2001 17:57 schreef serkoon het volgende:
Ik zie eigenlijk het nut niet in van al dat geld besteden aan een stomme firewall. Een firewall is totaal niet het begin van beveiliging. Okeej, je kunt er dingen mee afschermen, maar wat als iemand ff laptopje inplugt en van binnenuit zo overal bij kan? Of wat als $manager in foutlook een .vbs filetje opent en alles openligt?
Stel dat er op een Linux proxy, ProFTP draait. Een firewall wordt niet gedraaid. Op zaterdagavond 23:30 wordt er een exploit voor ProFTP op hackcoza gepubliceerd... Scriptkids scannen de bclass af waar toevallig ook die Linux prox zich in bevind.... patch is nog niet beschikbaar, de admin is vrij op zaterdag, en de kiddies hebben zich kunnen uitleven! **** Maar het nut van een 'stomme firewall' zie jij niet in.

Een firewall werkt niet alleen voor een externe interfaces, maar je kunt een firewall ook inzetten op een fileserver die niet op een extern adres staat. Laptopje inpluggen heeft dan ook geen zin.

Er zijn genoeg antivirus plugins voor diverse mail daemons en je kunt evt een speciale antivirus server implementeren die alle .vbs attachments uit de mailtjes filterd.

  • deadinspace
  • Registratie: Juni 2001
  • Nu online

deadinspace

The what goes where now?

Op dinsdag 28 augustus 2001 09:46 schreef paniek_ het volgende:
Stel dat er op een Linux proxy, ProFTP draait. Een firewall wordt niet gedraaid. Op zaterdagavond 23:30 wordt er een exploit voor ProFTP op hackcoza gepubliceerd... Scriptkids scannen de bclass af waar toevallig ook die Linux prox zich in bevind.... patch is nog niet beschikbaar, de admin is vrij op zaterdag, en de kiddies hebben zich kunnen uitleven! **** Maar het nut van een 'stomme firewall' zie jij niet in.
Punt is dat OF die proftpd met opzet openstaat voor de buitenwereld (firewall had het dan ook niet kunnen voorkomen) OF die proftpd helemaal niet geinstalleerd had moeten zijn (toegevoegde waarde firewall wederom nul).

Alleen als die proftpd bewust draait, maar alleen voor interne interfaces bedoelt is, biedt een firewall hier een helpende hand (hoewel het met tcpwrappers ook nog zou kunnen).

Verwijderd

Topicstarter
Een beter voorbeeld dan.. stel er komt ineens een virus uit dat 'subseven' heet oid.. iemand mailt dat aan een persoon 'achter' de 'niet firewallende' machine.

Dan kun je nog zo'n leuke viruscanner hebben, deze pakt hij niet (want nieuw/onbekend). Oftewel genaaid. Met een goede firewall gebeurd je dat niet.

Een viruscanner alleen is _nooit_ genoeg, simpelweg omdat er ook nieuwe viri uitkomen. Daarentegen is een firewall alleen ook nooit genoeg.

Oftewel gebruik beiden :)

Sorry dat ik het zeg, maar we hebben het hier over een bedrijfsnetwerk waar bedrijfskritische gegevens op staan.. in mijn geval heb je dan geen keuze en _moet_ je een firewall installeren. Doe je dat niet dan ben je in mijn ogen een rund (no offence)

  • deadinspace
  • Registratie: Juni 2001
  • Nu online

deadinspace

The what goes where now?

Er zijn ook best wel situaties waar een firewall handig of zelfs onontbeerlijk is hoor, maar ik krijg de laatste tijd een beetje de indruk dat veel mensen een firewall heilig vinden en het als DE oplossing voor alles zien.

Verwijderd

Op dinsdag 28 augustus 2001 20:38 schreef deadinspace het volgende:

[..]

Punt is dat OF die proftpd met opzet openstaat voor de buitenwereld (firewall had het dan ook niet kunnen voorkomen) OF die proftpd helemaal niet geinstalleerd had moeten zijn (toegevoegde waarde firewall wederom nul).

Alleen als die proftpd bewust draait, maar alleen voor interne interfaces bedoelt is, biedt een firewall hier een helpende hand (hoewel het met tcpwrappers ook nog zou kunnen).
Het gebruik van een firewall werd als onnozel veklaard, en met mijn voorbeeldjes wordt toch echt duidelijk dat een firewall werkt EN gebruikt moet worden. Het ging niet zozeer om ProFTP of de functie daarvan, just an example.

Verwijderd

Dit is best wel een moeilijk vraagstuk. Een van de eigenschappen van open source in het algemeneen en van linux in het bijzonder is dat er vrij weinig tot geen 'harde' garantie is dat zo'n pakket goed en betrouwbaar werkt. Vaak is zo'n pakket geschreven door een persoon voor de lol of om een persoonlijke behoefte te bevredigen. Zo'n pakket wordt haast letterlijk op de markt gegooid met het idee: "Here you go! help your self out and eat your heart out. Please don't mail me 'cause I'm very busy."

Voor een commercieel bedrijf is het makkelijker en ook noodzaak om zijn spullen onder harde voorwaarden en garanties op de markt te zetten.
Het is toch wel zo dat veel mensen (lees managers) gepaaid worden door harde voorwaarden. "Als een pakket zo duur is dan zal het wel goed zijn, en als het toch shit blijkt dan krijg ik mijn geld terug." Nadeel is dat veel managers niet weten wanneer iets shit is ;)

Ik denk dat het belangrijk is dat jij je baas moet overtuigen van jouw vaardigheid, jij bent duur dus dan zal het wel goed zijn. Maar ga jij garant staan voor een pakket waar je tot nu toe naar jouw mening nog geen goede/officiele informatie over hebt gevonden.

Ik zou als ik jou was eens rondneuzen op de websites van Redhat en SUSE, dat zijn de twee Linux distributies die zich richten op de professionele markt en die zelf veel baat hebben bij een overtuigende informatie voorziening

Here you go :)

Verwijderd

Op woensdag 29 augustus 2001 18:44 bleef s_marim waarschijnlijk op pagina1 hangen
>:) ;)
Probleem was al opgelost in het voordeel van Hezik :)

  • Zware Unit
  • Registratie: Maart 2001
  • Laatst online: 09-01 22:32
Hezik, net zoals van Heezik utrecht? (the company)

... all gonna wonder how you ever thought you could live so large and leave so little for the rest of us...


Verwijderd

Doe ik ook 'ns een reply :'(

Verwijderd

Op donderdag 30 augustus 2001 13:55 schreef s_marim het volgende:
Doe ik ook 'ns een reply :'(
Yep, zonde. Het was nog wel zo'n mooie uitgebreide reply :)
Pagina: 1