У вашего Linux-сервера 65 000 портов. Сколько из них реально открыты наружу?
Вы разворачиваете новый Linux-сервер, настраиваете UFW с политикой запрета по умолчанию и спокойно считаете, что периметр закрыт.
Затем поднимаете контейнер командой docker run -d -p 6379:6379 redis в уверенности, что межсетевой экран защитит вас от внешнего мира.
Через два часа внешний скан портов показывает: ваш Redis полностью доступен из интернета. Без пароля. Без блокировки файрволом. Просто голый неаутентифицированный доступ к хранилищу в памяти.
Как такое возможно на машине, где вы явно настроили файрвол на блокировку входящего трафика?
Ответ — в том, как Linux работает с сетью на низком уровне. Между тем, куда привязывается ПО, что маршрутизирует ядро, что перехватывают локальные файрволы и куда реально добирается внешняя сеть, лежит большой операционный разрыв.
У каждого Linux-сервера ровно по 65 535 используемых TCP- и UDP-портов плюс зарезервированный нулевой. Но считать порт «безопасным» лишь потому, что вы настроили файрвол или изначально хотели запустить сервис только локально, — один из самых коротких путей к инциденту безопасности.
https://telegra.ph/U-vashego-Linux-servera-65-000-portov-Skolko-iz-nih-realno-otkryty-naruzhu-09-12
#ит_статьи #devops #linux #network #nmap #ufw #iptables
Вы разворачиваете новый Linux-сервер, настраиваете UFW с политикой запрета по умолчанию и спокойно считаете, что периметр закрыт.
Затем поднимаете контейнер командой docker run -d -p 6379:6379 redis в уверенности, что межсетевой экран защитит вас от внешнего мира.
Через два часа внешний скан портов показывает: ваш Redis полностью доступен из интернета. Без пароля. Без блокировки файрволом. Просто голый неаутентифицированный доступ к хранилищу в памяти.
Как такое возможно на машине, где вы явно настроили файрвол на блокировку входящего трафика?
Ответ — в том, как Linux работает с сетью на низком уровне. Между тем, куда привязывается ПО, что маршрутизирует ядро, что перехватывают локальные файрволы и куда реально добирается внешняя сеть, лежит большой операционный разрыв.
У каждого Linux-сервера ровно по 65 535 используемых TCP- и UDP-портов плюс зарезервированный нулевой. Но считать порт «безопасным» лишь потому, что вы настроили файрвол или изначально хотели запустить сервис только локально, — один из самых коротких путей к инциденту безопасности.
https://telegra.ph/U-vashego-Linux-servera-65-000-portov-Skolko-iz-nih-realno-otkryty-naruzhu-09-12
#ит_статьи #devops #linux #network #nmap #ufw #iptables