1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198
|
Firewall e contabilidade de pacotes
Introduo
11.. TTaarreeffaass
Muitas redes privadas no esto conectadas diretamente com a internet
por razes de segurana. A mquina roteadora que faz a barreira entre
a rede pblica e a rede privada chamada firewall. O firewall como
se fosse um componente de um carro que protege o passageiro do fogo de
e uma possvel exploso do motor.
Essa analogia vem do fato que a _i_n_t_e_r_n_e_t um lugar "quente", s vezes
muito quente. uma boa idia limitar o impacto da _i_n_t_e_r_n_e_t na sua
rede privada.
22.. FFiillttrraaggeemm ddee ppaaccootteess
A filtragem de pacotes faz com que o seu computador aceite ou descarte
pacotes IP baseado no seguinte critrio:
Origem
Destino
Interface de recebimento
Origem e destino so qualificados por:
Nmero IP
Nmero da porta
Protocolo
33.. RReeggrraass bbiiddiirreecciioonnaaiiss
As regras que voc est fazendo so bidirecionais. Em um tela, voc
qualifica os pacotes que vm da origem para o destino e vice-versa.
por isso que voc pode especificar a interface duas vezes.
44.. RReeggrraass ddee bbllooqquueeiioo
Voc pode controlar os pacotes que so aceitos por sua mquina quando
eles chegam. Regras de bloqueio lhe deixam descartar pacotes na hora
de sua chegada.
55.. RReeggrraass ddee rreeeennvviioo
Voc pode controlar os pacotes que esto para sair de sua mquina.
Voc pode descartar pacotes na hora de sua sada. Muitos firewalls
podem ser implementados usando-se regras de bloqueio. Um caso especial
das regras de reenvio so as regras de mascaramento, que so
gerenciadas na mesma tela (usa simples opo).
66.. AAttiivvaarr aass rreeggrraass gglloobbaall oouu sseelleettiivvaammeennttee
Voc pode desativar permanentemente uma ou todas as regras sem exclui-
las. Isso til para um primeiro teste das capacidades de um firewall
e para estabelecer polticas "mutveis". Cada regra tem uma opo para
ativ-la.
Uma tela dada para ativar/desativar todas as regras de bloqueio e
todas as de reenvio de uma s vez.
77.. QQuuaannddoo ttuuddoo dd eerrrraaddoo
O firewall no _L_i_n_u_x pode ser fatal. Uma configurao desapropriada
pode derrubar a mquina. Um comando que pode salvar sua pele :
netconf --resetfw
Este comando desativa todas as regras de firewall. Ele no afeta a
configurao, apenas as regras vigentes. Um
netconf --update
reativar as regras. Voc pode precisar usar estes dois comandos para
checar se um mal funcionamento de sua rede causado ou no pelas
regras de firewall.
88.. AA llggiiccaa ddoo ffiirreewwaallll ccoomm oo CCoonnffiigguurraaddoorr LLiinnuuxx
O firewall no _L_i_n_u_x altamente flexvel e pode ser muito complicado.
O _C_o_n_f_i_g_u_r_a_d_o_r _L_i_n_u_x prope uma lgica que simplifica a composio das
regras de firewall. Apesar de essa lgica ajudar a criar e manter um
firewall bsico, algumas configuraes no podem ser criadas com o
Configurador Linux. Aqui vai a lgica:
88..11.. LLggiiccaa ppoossiittiivvaa
Quando voc ativa um dos 3 sistemas de firewall (entrada, reenvio,
sada), o _C_o_n_f_i_g_u_r_a_d_o_r _L_i_n_u_x definir a poltica padro para _b_l_o_q_u_e_a_r.
Todas as regras que voc colocar so brechas no firewall. Se voc no
colocar uma regra, ento sua mquina estar isolada, respondendo ou
no.
88..22.. UUmmaa ssoolluuoo pprr--ffaabbrriiccaaddaa ddee ffiirreewwaallll
Aqui vai um exemplo para uma rede simples. No mais, voc tem uma eth0
apontando para a rede local. Ningum de fora deve acessar essa rede.
A eth1 aponta para um roteador na internet.
88..22..11.. RReeggrraass ddee bbllooqquueeiioo:: aacceeiittaannddoo ttooddooss ooss ppaaccootteess iiccmmpp
Protocolo icmp
-----------De-----------------
Mquina ou rede 0.0.0.0
Mscara
Faixa de portas
Outras portas
Interface eth1
-----------Para---------------
Mquina ou rede eth1
Mscara
Faixa de portas
Outras portas
Interface Any
88..22..22.. RReeggrraass ddee bbllooqquueeiioo:: aacceeiittaannddoo aappeennaass ppaaccootteess DDNNSS
Protocolo udp
-----------De-----------------
Mquina ou rede 0.0.0.0
Mscara 0.0.0.0
Faixa de portas
Outras portas
Interface eth1
-----------Para-----------------
Mquina ou rede eth1
Mscara
Faixa de portas
Outras portas
Interface Any
99.. EEssttaaddoo ddoo ssuuppoorrttee aa ffiirreewwaallll nnoo CCoonnffiigguurraaddoorr LLiinnuuxx
O firewall um tpico quente hoje em dia e tambm uma arte ainda
obscura. O _C_o_n_f_i_g_u_r_a_d_o_r _L_i_n_u_x est tentando torn-lo mais acessvel. O
autor espera mais comentrios neste tpico.
|