サーバーのファイアーウォールの設定について。
いままで真面目に勉強したことがなかったので、
この機会にいろいろ勉強しています。
とあるサイトで以下のファイアーウォールの設定が、
例としてあげられていました。
VPSサーバー構築の初心者用に例としてあげられていたのですが、
この設定って実際に運用する人からするとどうなんでしょうか?
当然、要望等でケースバイケースとは思いますが、
一般的な中規模なWEBサイト運用と考えたときに、
個人的なご意見などが聞ければと思います。
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:FWWALL-1-INPUT - [0:0]
-A INPUT -j FWWALL-1-INPUT
-A FORWARD -j FWWALL-1-INPUT
-A FWWALL-1-INPUT -i lo -j ACCEPT
-A FWWALL-1-INPUT -p icmp --icmp-type any -j ACCEPT
-A FWWALL-1-INPUT -p 50 -j ACCEPT
-A FWWALL-1-INPUT -p 51 -j ACCEPT
-A FWWALL-1-INPUT -p udp --dport 5353 -d 224.0.0.251 -j ACCEPT
-A FWWALL-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A FWWALL-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT
-A FWWALL-1-INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
SSH, HTTP, FTP1, FTP2, MySQL
-A FWWALL-1-INPUT -m state --state NEW -m tcp -p tcp --dport 61203 -j ACCEPT
-A FWWALL-1-INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT
-A FWWALL-1-INPUT -m state --state NEW -m tcp -p tcp --dport 20 -j ACCEPT
-A FWWALL-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21 -j ACCEPT
-A FWWALL-1-INPUT -m state --state NEW -m tcp -p tcp --dport 3306 -j ACCEPT
-A FWWALL-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
━━━━━━━━━━━━━━━━━━━━━━━━━
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
━━━━━━━━━━━━━━━━━━━━━━━━━
この時点で結構セキュリティゆるい気もしますが、
こんなもんなのでしょうか。
━━━━━━━━━━━━━━━━━━━━━━━━━
-A FWWALL-1-INPUT -p 50 -j ACCEPT
-A FWWALL-1-INPUT -p 51 -j ACCEPT
━━━━━━━━━━━━━━━━━━━━━━━━━
この設定については、
どういう意味があるのでしょうか。
━━━━━━━━━━━━━━━━━━━━━━━━━
-A FWWALL-1-INPUT -p udp --dport 5353 -d 224.0.0.251 -j ACCEPT
━━━━━━━━━━━━━━━━━━━━━━━━━
5353、224.0.0.251って一般的に,
何かに使われているものでしょうか
なぜここにこれが記載されてるのかが理解できないです。
━━━━━━━━━━━━━━━━━━━━━━━━━
-A FWWALL-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A FWWALL-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT
━━━━━━━━━━━━━━━━━━━━━━━━━
ポート631はリモートで印刷するときに使うポート理解していますが、
一般的にはそういう認識でいいのでしょうか。
何かご意見などがあれば教えてください。
何卒よろしくお願いいたします。
回答2件
あなたの回答
tips
プレビュー
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2015/08/19 10:27