Налаштовування брандмауера

Брандмауер (він же firewall) знаходиться між вашою системою та мережею. Він визначає, до яких ресурсів вашого комп'ютера може отримати доступ віддалений користувач з мережі. Добре налаштований брандмауер значно підвищує безпеку вашої системи.

Виберіть відповідний рівень безпеки вашої системи.

Без брандмауера — вибір Без брандмауера надає повний доступ до вашої системи без будь-якої перевірки безпеки, котра полягає у забороні доступу до певних служб. Подібний вибір допустимий, якщо ви працюєте у надійно захищеній мережі (не в Інтернет), або плануєте настроїти брандмауер пізніше.

Ввімкнути брандмауер — якщо ви вибираєте цей варіант, тоді ваша система не буде приймати жодного з'єднання (окрім передбачених параметрами), якщо ці з'єднання не ініційовані вами. Типово дозволені лише з'єднання на відповідь до зовнішніх запитів, наприклад DNS відповіді та DHCP запити. Якщо потрібен доступ ззовні до певних служб цієї машини, ви можете відкрити доступ до цих служб через брандмауер.

Це найбільш безпечний вибір, якщо ви з'єднані з Інтернет, та система не виконує функції сервера.

Тепер, відмітьте служби, до яких буде можливість отримати доступ через брандмауер.

Якщо ви оберете цей варіант, то дозволите певним службам проходити через брандмауер. Зверніть увагу, ці служби можуть бути не встановлені у системі. Перевірте, що ви вибрали всі параметри, які можуть знадобитись.

Віддалений вхід SSHSecure SHell (SSH) (захищена оболонка), набір програм для входу на віддалений комп'ютер та виконання на ньому команд. Відмітьте цей пункт, якщо ви плануєте використовувати SSH для доступу до вашого комп'ютера через брандмауер. Для використання функції віддаленого входу необхідно встановити пакет openssh-server.

Веб-сервер WWW (HTTP, HTTPS) — протокол HTTP використовується Apache (та іншими веб-серверами) для обслуговування веб-сторінок. Відмітьте цей пункт, якщо ви плануєте створити загальнодоступний веб-сервер. Немає потреби відмічати цей пункт для локального перегляду веб-сторінок, або для їх розробки. Для виконання функцій веб-сервера необхідно встановити пакет httpd.

Передавання файлів FTP — протокол FTP використовується для передавання файлів між комп'ютерами. Відмітьте цей пункт, якщо плануєте створити загальнодоступний ftp-сервер. Для виконання функцій ftp-сервера необхідно встановити пакет vsftpd.

Поштовий сервер (SMTP) — дозволяє доставку пошти, що надходить по SMTP. Відмітьте цей пункт, якщо потрібно дозволити віддаленим комп'ютерам безпосередньо з'єднуватись з вашим комп'ютером для доставки пошти. Немає потреби відмічати цей пункт, якщо ви забираєте пошту з поштового сервера вашого постачальника Інтернет, використовуючи протокол POP чи IMAP, або використовуєте для цього програму fetchmail. Зауважте, недбало налаштований SMTP сервер може дозволити віддаленим машинам скористатись ним для розсилання небажаної пошти (спаму).

Додатково, ви можете встановити SELinux (Linux с вдосконаленою безпекою).

Реалізація SELinux у @RHL@ спроектована таким чином, щоб покращити захищеність різних служб та мінімізувати вплив на повсякденну роботу вашої системи.

На етапі встановлення можна вибрати один з трьох варіантів:

Вимкнено — виберіть Вимкнено, якщо не бажаєте активувати механізми безпеки SELinux на цій системі. Вибір варіанту Вимкнено, що перевірки будуть вимкнені та машина не буде налаштована на використання політик безпеки.

Попереджувати — виберіть Попереджувати, щоб отримувати сповіщення про всі порушення. Вибір варіанту Попереджувати приведе до призначення позначок даним та програмам, и реєстрації їх дій без застосування політик безпеки. Вибір варіанту Попереджувати є доброю початковою точкою для користувачів, які з часом планують повністю активізувати політики SELinux, але спочатку хочуть оцінити який це викличе ефект на загальну поведінку системи.Зауважте, вибравши варіант Попереджувати користувачі можуть отримати декілька фальшивих позитивних або негативних попереджень.

Активовано — виберіть Активовано, щоб повністю активізувати SELinux. Вибір варіанту Активовано застосує усі політики, такі як заборона доступу неавторизованим користувачам до деяких файлів та програм, для підвищення захищеності системи.Вибирайте цей варіант лише якщо ви впевнені, що ваша система буде коректно працювати при увімкнених механізмах SELinux.