Linux 14.985 Themen, 106.409 Beiträge

Sicherheitskonzept - ok?

higgl / 4 Antworten / Flachansicht Nickles

Moin zusammen,

meine Frage würde wohl besser aufs Hacker, Viren, Datenschutz-Board passen, aber aus euch sicher bekannten Gründen setze ich mein Post besser hier ab.

Nun zu meiner Frage:

Mein Route ist so aufgesetzt:

Kernel 2.4.20-8
ip-forwarding, masquerading an
kleines firewall script
gestartete Dienste: syslog, network, random, rawdevices, keytable, iptables, sshd
per tcp-wrapper sind alle hosts verboten, nur für ssh die vom lokalen netz erlaubt

Als Client betreibe ich einen Rechner mit Suse Linux 9.0, um den ich mir weniger Sorgen machen.
Aber unter anderem sind noch 3 andere Clients im Netz:
2x mit WinXP und 1x Win2000
Auf diesen Clients läuft jeweils AntiVir mit Scheduler, Ad-Aware und Spybot-S&D; als Browser Firebird und Mailer Thunderbird. Die Benutzer von den Clients sind keine Greenhörner mehr, dass sie E-mail Anhänge öffnen kann ich ausschließen.

Hättet ihr vielleicht noch ein paar Verbesserungsvorschläge? (besonders für den Router)

Ist der Dienst rawdevice eigentlich notwendig?

Never argue with an idiot. They drag you down to their level and then beat you with experience.
bei Antwort benachrichtigen
XPectIT higgl „Sicherheitskonzept - ok?“
Optionen

Bietet der Router irgendwelche Dienste nach aussen an? z.B. auf scan.sygate.com kannst du schauen ob deine Ports dicht sind (einfach ignorieren, das die ein Firewallprodukt verkaufen wollen *g*),
Ich lasse auf meinem Router regelmäßig die md5summen von /bin /sbin /usr/bin /usr/sbin ... eben alles was einem so in den Sinn kommt prüfen und achte auch darauf, das sich die $PATH Variable nicht ändert. (Das ist ein einfaches Script)
Hast du die Logfile-Rotation an? Sonst kann es evtl. sein, das ein Dienst dir die Partition voll schreibt weil er alles mögliche loggt, ober einfach aus dem Ruder läuft.
Ist masq nur für die 3 Clients erlaubt (deren IP-Adresse) oder für komplette Netz?

Kannst du z.B. verhindern das man Module nachläd? (Da bin ich doch schon zulange von Linux weg)

Mehr fällt mir so auf die Schnelle nicht ein.

bei Antwort benachrichtigen