Firewall op mailserver nodig?

Pagina: 1
Acties:

  • vanaalten
  • Registratie: September 2002
  • Laatst online: 09:24
Situatie:
Demon ADSL verbinding, aangesloten op een model (Zyxel 650), van daaruit naar een WiFi router/switch (LinkSys WRT54G).
Daaraan hangt draadloos een Windows-XP machine (wekelijkse update-scan, firewall, virusscan geinstalleerd).
Via ethernet hangt er aan de router een Linux machine, ingericht als mailserver, webserver, ssh-server, samba, e-mule-client en webcam - always on. Debian 'unstable' als distributie, wekelijks bijgewerkt.

De router heeft een zogenaamde SPI firewall. Voor m'n gevoel zit ik dan al redelijk veilig voor eventuele aanvallen van buitenaf. Degene die de windows-PC gebruikt vertrouw ik 100%, dus hack-aanvallen door die gebruiker komen er niet.

Wat ik mij afvraag: is het verstandig om ook nog een firewall op de linux-bak te installeren, puur en enkel om die machine extra te beschermen?

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 01-12 20:09
Je kunt het doen het bied wel meer mogelijkheden om je verkeer te regelen zo kun je bijvoorbeeld alleen ssh toestaan voor interne adressen

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • vanaalten
  • Registratie: September 2002
  • Laatst online: 09:24
lordgandalf schreef op 22 juni 2004 @ 22:01:
Je kunt het doen het bied wel meer mogelijkheden om je verkeer te regelen zo kun je bijvoorbeeld alleen ssh toestaan voor interne adressen
Dat heb ik volgens mij nu al in de init-scripts van de diverse applicaties en de router geregeld:

- 'root' mag alleen vanaf het interne netwerk met ssh inloggen, gewone gebruikers van overal vandaan (en dat kan ik evt. met de hosts.allow/deny bestanden nog verder dichttimmeren).
- Postfix (mailserver) is d.m.v. de router al dichtgezet (alleen poort 25 opengezet);
- Apache: de http en https poorten zijn vrij toegankelijk;
- Samba poorten zijn ook niet gemapt in de router;
... en ga zo maar door.

Dus levert een software-firewall op de server nog extra waardevolle beveiliging boven wat de router dan al doet?

  • Paul
  • Registratie: September 2000
  • Laatst online: 09:52
Mwoah, als je die mailserver portscant op alle poorten en je zet alles uit behalve de poorten die je door wilt laten dan heeft een firewal niet zo gek veel nut meer :)
Ja, voor uitgaand verkeer, maar zodra je mailserver onbedoeld uitgaand verkeer heeft is het toch al te laat :P

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock