看板 Linux 關於我們 聯絡資訊
小弟有台ubuntu機器專門在做web server 前幾天想起來 忘了裝防火牆(iptables) 不過又怕裝了後管理有點不方便 怕擋到自己 又還蠻自信 密碼設的很複雜 請問這樣真有必要裝防火牆iptables嗎? (因為平常就用http,ssh,ftp而已 ssh,ftp還要帳密對 其他ports會有漏洞嗎?) -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 111.242.153.152
chang0206:別太有自信,設個IPTABLES又不是很困難的事... 01/15 16:34
CaptainH:ubuntu好像有自帶ufw ? 01/15 16:35
ngoog:沒有ufw 我的是12.04 01/15 16:39
ngoog:iptab除了要小弟花工程時間 不知會不會很占cpu資源? 01/15 16:40
CaptainH:如果只是想關閉port的話那用ufw也可以吧? 01/15 16:46
shihchiang:iptables level is kernel..... 01/15 16:56
danny8376:iptables是kernel的東西 最多只是沒裝設定工具 01/15 17:11
danny8376:就算會佔CPU你也無法 除非你要自己重編kernel 01/15 17:11
shadow0821:圖形界面版gufw~ 01/15 22:23
shadow0821:建議還是安裝~如果有在看LOG~會發現很多其他國家IP在 01/15 22:26
shadow0821:TRY~你伺服器SSH跟FTP帳密 01/15 22:27
jokester:如果把ssh改成非默認port比如54321,會不會較安全? 01/16 00:04
chenyen:比較好奇有沒有iptable的套件已經內建IP分配的資料庫 01/16 00:17
chenyen:就不用真的去查哪裡到哪裡是TW網域 01/16 00:18
Debian:既然你覺得不用那就不用阿(笑)。 01/16 01:07
Debian:另外糾正一下,ufw不是防火牆,是iptables前端編輯套件。 01/16 01:07
danny8376:改非默認基本上就很難會有機器人TRY了 01/16 03:29
danny8376:不過有人要玩你的話 掃個PORT就知道了 01/16 03:29
danny8376:還是關密碼純KEY驗證最安全www 01/16 03:29
danny8376:不過SSH本身有時也會有洞 還是限好IP比較安全 01/16 03:30
mstar: 默認 → 預設 01/16 09:23
Bencrie:缺省↗ 01/16 11:27
HowLeeHi:你web server看還要不要裝個WAF,網頁應用程式的洞也很大 01/16 14:01
jokester:@@ 抱歉不太熟這邊的用語 下次會記得 01/16 14:15
Bencrie:沒關係啦 ... 青蛙都快熟了 XD 01/16 14:55
小弟查了一下/var/log/auth.log 果然很多人在試著用root和好笑的帳號 log in 每分鐘都try好幾次 好像是對岸的ip 小弟倒也不擔心被侵入 只是怕這樣try浪費硬體資源 所以還是要快點設好iptables把他們block掉 謝謝大大們回答~~~ ※ 編輯: ngoog 來自: 1.172.73.101 (01/16 16:32)
chang0206:等你帳號數多到成千個,USER密碼又很弱的時候,你就笑 01/16 17:17
chang0206:不出來了..... 01/16 17:17
danny8376:其實這TRY也沒啥好浪費資源的... 反正網路還是在那收 01/16 18:19
danny8376:其實最多也就log看著比較清爽(看向某台DNS可怕的攻擊... 01/16 18:20
zero00072:試試 fail2ban,很有趣的小套件。 01/17 14:48
wst2080:都用了 iptables , 沒有考慮在搞個Reverse Proxy嗎? 01/21 00:38