[CentOS 7] använda nas som brandvägg och nas, korkat?

Permalänk

[CentOS 7] använda nas som brandvägg och nas, korkat?

provade för skojj skull att dra in nätverkskabeln från wan till ena porten i min c2550d4i, och göra ett speed test mot ftp.sunet.se..

via gamla routern, så har jag ca 4-5mb/s i wget, via nasen, började på 20mb/s men efter ett tag sjönk till 12,4mb/s..

det är en hastighetsökning som gör att jag funderar på att ställa in brandväggen i CentOS på att spotta bort allt inkommande som inte har en anslutning innefrån.. borde vara säkert nog eller ska jag köra vidare på dd-wrt på en gammal linksys WRT320N för att den är säkrare, men slöare.. tror faktiskt inte en 4år gammal firmware är lika säkert som splitternya rhel7?

någon som har bråkat mycket med firewalld i rhel7?

första grejen ja märkt är att det inte verkar gå att flytta interface mellan zoner även fast det ska gå..
eller räcker inte en --reload, kanske behövs en --complete-reload?

Permalänk
Medlem

https://access.redhat.com/documentation/en-US/Red_Hat_Enterpr...

Där är bra dokumentation om firewalld.

4 år gamla grejer är säkert lika täta som en maläten skjorta..

Visa signatur

- - - - S.T.A.L.K.E.R FAN - - - -

Permalänk

de va det jag misstänkte..

enligt den manualen ska firewall-cmd gå att köra för alla i gruppen wheel, men polkit verkar inte funka till den funktionen även fast den körs.. men över lag antar jag att centos 7 och rhel 7 stämmer ungefär överens..? finns ju ingen dokumentation till centos 7 ännu vad jag sett?

Permalänk
Medlem

Förutom vad brandväggstillverkarna kallar UTM (unified threat management) eller Next generation firewalling, så har inte mycket hänt med brandväggar. Det är alltså tjänser som flyttats in i brandväggen som är de avsevärt största förändringarna de senaste tio åren.

Jag pratar alltså om Application control, antivirus, web content filtering (reputation -baserat), IDS/IDP och andra mest signaturbaserade tjänster (som jag inte upplever så många "gratis"-brandväggar ha) som är den största skillnaden.

Däremot händer det mer med trådlös säkerhet, men det väl inte det som diskuteras.

Permalänk

hittade en ny firmware till dd-wrt för wrt320n så nu är den bara lite drygt ett år gammal.. lite bättre än 4-5år gammal..

verkar tydligen enligt den dåliga attityden ja fick på centos forumet att en linux dist aldrig blir en firewall.. och det är inte för tillfället värt att köpa någon mer hårdvara för att bygga en värre brandvägg än den jag har, då jag pga paralella nerladdningar endast ser skillnaden 8-9mb/s till 12mb/s och den är inte värd några tusen i hårdvara..

Permalänk
Medlem
Skrivet av mannen99:

https://access.redhat.com/documentation/en-US/Red_Hat_Enterpr...

Där är bra dokumentation om firewalld.

4 år gamla grejer är säkert lika täta som en maläten skjorta..

Kod rostar inte så det där ät klart generaliserat. Visst kan det ha upptäckts hål i någon av delarna i hans gamla firmware men å andra sidan har hans nya dist några tusen nya kodpaths vars hål inte är upptäckta. Så frågan är ju bara i vilket läge var hans firmware
experimental = nytt fräckt och häftigt och troligen fullt av buggar som går att skriva exploits på
stable = många av buggarna har fått exploits och fixats men features tillkommer fortfarande som bidrar med lite experimental
mature = som stable men utan nya features så bara när exploits laggas så uppstår nya buggar som kan ge exploits.
done = alla exploits är patchade utan att introducera nya buggar.

En mature stateless/statefull är oftast säkrare än en modern experimental/stable featurefull.

Skrivet av EvilCrackMonkey:

hittade en ny firmware till dd-wrt för wrt320n så nu är den bara lite drygt ett år gammal.. lite bättre än 4-5år gammal..

verkar tydligen enligt den dåliga attityden ja fick på centos forumet att en linux dist aldrig blir en firewall.. och det är inte för tillfället värt att köpa någon mer hårdvara för att bygga en värre brandvägg än den jag har, då jag pga paralella nerladdningar endast ser skillnaden 8-9mb/s till 12mb/s och den är inte värd några tusen i hårdvara..

Kör brandväggen virtuellt för i en brandvägg vill du ju ha så lite körande kod som möjligt.

Permalänk
Skrivet av aluser:

Kod rostar inte så det där ät klart generaliserat. Visst kan det ha upptäckts hål i någon av delarna i hans gamla firmware men å andra sidan har hans nya dist några tusen nya kodpaths vars hål inte är upptäckta. Så frågan är ju bara i vilket läge var hans firmware
experimental = nytt fräckt och häftigt och troligen fullt av buggar som går att skriva exploits på
stable = många av buggarna har fått exploits och fixats men features tillkommer fortfarande som bidrar med lite experimental
mature = som stable men utan nya features så bara när exploits laggas så uppstår nya buggar som kan ge exploits.
done = alla exploits är patchade utan att introducera nya buggar.

En mature stateless/statefull är oftast säkrare än en modern experimental/stable featurefull.

Kör brandväggen virtuellt för i en brandvägg vill du ju ha så lite körande kod som möjligt.

dd-wrt är "beta" så misstänker att den är full av småhål här o där.. dock brukar dom fixa om det kommer något stort..

men problemet med virt firewall som jag ser det.. är att så fort jag användt port 1 in (internet) i pfsense, och port 2 ut (lan) så har jag inte flera nätverksportar att använda... för jag kan ju inte använda den mot lanet till både pfsense och centos?

Permalänk
Medlem
Skrivet av EvilCrackMonkey:

dd-wrt är "beta" så misstänker att den är full av småhål här o där.. dock brukar dom fixa om det kommer något stort..

men problemet med virt firewall som jag ser det.. är att så fort jag användt port 1 in (internet) i pfsense, och port 2 ut (lan) så har jag inte flera nätverksportar att använda... för jag kan ju inte använda den mot lanet till både pfsense och centos?

Just ja asrock-varianten har bara 2 portar inte 4 portar som supermicron. Du kan förvisso köra servern genom brandväggen eller om du har en smartare switch på insidan använda vlan på insdian så det går men det kan vara lika enkelt att lära sig brandväggen.

Permalänk
Medlem
Skrivet av EvilCrackMonkey:

dd-wrt är "beta" så misstänker att den är full av småhål här o där.. dock brukar dom fixa om det kommer något stort..

men problemet med virt firewall som jag ser det.. är att så fort jag användt port 1 in (internet) i pfsense, och port 2 ut (lan) så har jag inte flera nätverksportar att använda... för jag kan ju inte använda den mot lanet till både pfsense och centos?

Jo det kan du. Skapa en brygga för insidan som du kopplar det fysiska och det virtualla (pfsenses lan nic) interfacet mot.

Du kan även göra samma sak på wansidan om du vill det, bara en till brygga. Bara för att du kör pfsense som en vm så måste du inte assigna hela fysiska interfacet med vt-d till den.

Visa signatur

CCNP

Permalänk
Skrivet av aluser:

Just ja asrock-varianten har bara 2 portar inte 4 portar som supermicron. Du kan förvisso köra servern genom brandväggen eller om du har en smartare switch på insidan använda vlan på insdian så det går men det kan vara lika enkelt att lära sig brandväggen.

jo valde mellan 2lan 12 sata eller 4lan och 6 sata... eftersom det var tot 12 diskplatser i chassiet blev det diskar som vann..

lära sig brandväggen, menar du pfsense eller i centos?

Skrivet av maniak:

Jo det kan du. Skapa en brygga för insidan som du kopplar det fysiska och det virtualla (pfsenses lan nic) interfacet mot.

Du kan även göra samma sak på wansidan om du vill det, bara en till brygga. Bara för att du kör pfsense som en vm så måste du inte assigna hela fysiska interfacet med vt-d till den.

får prova om de funkar bra, provade köra virtualbox i freebsd med en ubuntu gäst som använde nfs för att arbeta med hosten iofs skickade den rätt mkt stora filer, men den hade en sjuk overhead.. hosten använde nästan dubbelt så processor som guesten.. kan dock varit pga jail > vbox > ubuntu som gjorde att de drog så förbannat med cpu..

vad borde jag använda för någon vm programvara för att köra pfsense i kör headless..