Что означает это правило IPTable (SV-50313r2_rule)?

341
Kishor Pawar

Операционная система должна предотвращать общедоступный доступ IPv4 во внутренние сети организации, за исключением случаев, когда это обеспечивается соответствующим образом управляемыми интерфейсами, использующими устройства защиты границ.

О чем говорит это утверждение?

... должен предотвращать публичный доступ IPv4 во внутренние сети организации ...

Разве внутренняя сеть организации уже (надеюсь) не является частной?

... управляемые интерфейсы ...

Кто они такие?

1

1 ответ на вопрос

1
JakeGould

Вы, похоже, цитируете правило IPTables «50313r2_rule» .

Это в основном простая концепция, как только вы попробуете жаргон и сложность. Вот моя разбивка:

Операционная система должна предотвращать публичный доступ IPv4 во внутренние сети организации ...

На уровне по умолчанию - помимо проблем с дополнительным программным обеспечением - базовая операционная система не должна (по умолчанию) предоставлять более широкий доступ к локальной сети, к которой она подключена. Это в основном обычное поведение / поведение по умолчанию. И такого рода поведение по умолчанию часто можно обойти, установив дополнительное программное обеспечение на компьютере, например на сервере, или включив службу в ОС.

… За исключением случаев, когда это обеспечивается соответствующим образом управляемыми интерфейсами, использующими устройства защиты границ.

«Управляемый интерфейс» - это просто любой управляемый сетевой интерфейс. Таким образом, «управление» часто может означать просто включение или настройку программного обеспечения брандмауэра или встроенных правил брандмауэра в ОС. Формулировка «устройств защиты границ» действительно сбивает с толку, поскольку таким «устройством» может быть просто программное обеспечение брандмауэра, сконфигурированное так, чтобы обращать внимание на конкретный физический порт на машине.

`базовая операционная система не должна (по умолчанию) предоставлять более широкий доступ к локальной сети, к которой подключена система`, что вы подразумеваете под блокировкой портов, которые не требуются? Kishor Pawar 7 лет назад 0
@KishorPawar В основном да. Порты и просто сетевой доступ к любому адресу вне самой машины. JakeGould 7 лет назад 0
хорошо @JakeGould, спасибо за помощь. Kishor Pawar 7 лет назад 0
Упомянутое правило `SV-50313r2_rule` является ссылкой на запись файла SCAP XCCDF и OVAL для документа и выполнения проверки для этого конкретного параметра. Это не имеет никакого другого значения, кроме как найти его в файлах данных автоматического сканирования DISA. kronenpj 7 лет назад 0