Ero sivun ”Palomuuri” versioiden välillä

Siirry navigaatioon Siirry hakuun
47 merkkiä lisätty ,  6. marraskuuta 2015
p
p (→‎Muita valmiita ratkaisuja: system-config-firewall)
(5 välissä olevaa versiota 3 käyttäjän tekeminä ei näytetä)
Rivi 1: Rivi 1:
Palomuuri (englanniksi firewall) tarkoittaa ohjelmistoa tai laitetta joka suodattaa tietoliikennettä kahden verkon välillä. Palomuuri asetetaan kotikoneessa yleensä kieltämään yhteydenotot ulkoverkosta (Internet) paitsi erikseen avattuihin portteihin ja sallimaan yhteydet sisäverkosta (kotiverkosta) ja yhteydet ulkomaailmaan.
{{Perustietoa}}
'''Palomuuri''' (englanniksi firewall) tarkoittaa ohjelmistoa tai laitetta joka suodattaa tietoliikennettä kahden verkon välillä. Palomuuri asetetaan kotikoneessa yleensä kieltämään yhteydenotot ulkoverkosta (Internet) paitsi erikseen avattuihin portteihin ja sallimaan yhteydet sisäverkosta (kotiverkosta) ja yhteydet ulkomaailmaan.


Linuxin [[Kernel|ytimeen]] on sisäänrakennettu monipuolinen palomuuri ja sen säätämiseen löytyy useita helppokäyttöisiä ohjelmia. On myös mahdollista käyttää ulkoista palomuuria tämän sijasta tai lisäksi. Ulkoisena palomuurina voi käyttää normaalia tähän käyttöön otettua tietokonetta tai varta vasten valmistettua laitetta (jossa saattaa olla Linux käyttöjärjestelmänä). Monessa ADSL-modeemissa on myös palomuuriominaisuus.
Linuxin [[Kernel|ytimeen]] on sisäänrakennettu monipuolinen palomuuri ja sen säätämiseen löytyy useita helppokäyttöisiä ohjelmia, mm. [[Firestarter]]. On myös mahdollista käyttää ulkoista palomuuria tämän sijasta tai lisäksi. Ulkoisena palomuurina voi käyttää normaalia tähän käyttöön otettua tietokonetta tai varta vasten valmistettua laitetta (jossa saattaa olla Linux käyttöjärjestelmänä). Monessa ADSL-modeemissa on myös palomuuriominaisuus.


Ulkoisen palomuurin ("rautapohjainen palomuuri") etu on että siinä on vain muutamia ohjelmia joista hyökkääjä voisi löytää turva-aukkoja, jolloin riski että siihen pääsisi murtautumaan (ja siten muokkaamaan palomuuriasetuksia) on pieni. Toisaalta omalla koneella oleva palomuuri saattaa olla helpommin monipuolisesti muokattavissa. Ulkoisessa palomuurissa ei myöskään voi rajoittaa liikennettä käyttäjäkohtaisesti.
Ulkoisen palomuurin ("rautapohjainen palomuuri") etu on että siinä on vain muutamia ohjelmia joista hyökkääjä voisi löytää turva-aukkoja, jolloin riski että siihen pääsisi murtautumaan (ja siten muokkaamaan palomuuriasetuksia) on pieni. Toisaalta omalla koneella oleva palomuuri saattaa olla helpommin monipuolisesti muokattavissa. Ulkoisessa palomuurissa ei myöskään voi rajoittaa liikennettä käyttäjäkohtaisesti.
Rivi 8: Rivi 9:
Useimmissa kotikäyttöön tarkoitetuissa [[jakelu]]issa ei oletuksena ole mitään ulkoapäin tulevia pyyntöjä kuuntelevia palveluita käytössä, mikä vähentää oleellisesti palomuurin tarvetta. Usein palomuuri kannattaa silti varmuuden vuoksi kytkeä päälle, erityisesti mikäli on epävarma siitä, saako erilaiset jälkeenpäin asentamansa verkkopalvelut säädettyä oikein. Kotikäytössä riittää yleensä palomuurisääntö, joka estää kaikki ulkoapäin (Internetistä) tulevat yhteydenotot ja sallii ulospäin suuntautuvan liikenteen, sekä mahdollisesti yhteydenotot kotiverkosta.
Useimmissa kotikäyttöön tarkoitetuissa [[jakelu]]issa ei oletuksena ole mitään ulkoapäin tulevia pyyntöjä kuuntelevia palveluita käytössä, mikä vähentää oleellisesti palomuurin tarvetta. Usein palomuuri kannattaa silti varmuuden vuoksi kytkeä päälle, erityisesti mikäli on epävarma siitä, saako erilaiset jälkeenpäin asentamansa verkkopalvelut säädettyä oikein. Kotikäytössä riittää yleensä palomuurisääntö, joka estää kaikki ulkoapäin (Internetistä) tulevat yhteydenotot ja sallii ulospäin suuntautuvan liikenteen, sekä mahdollisesti yhteydenotot kotiverkosta.


Linuxissa kaikki verkkoliikenne kulkee [http://www.netfilter.org/ netfilter]-nimisen rajapinnan kautta. Kaikki verkkoliikenteen suodattaminen tapahtuu sen avulla.
Linuxissa kaikki verkkoliikenne kulkee [[Netfilter]]-nimisen rajapinnan kautta. Kaikki verkkoliikenteen suodattaminen tapahtuu sen avulla.


Suodattamisen säännöt asetetaan [[iptables]]-työkalulla. Iptables purkaa tämänhetkiset säännöt ytimestä, muuttaa niitä tai lisää niihin uusia, ja pakkaa säännöt takaisin ytimeen.
Suodattamisen säännöt asetetaan [[iptables]]-työkalulla. Iptables purkaa tämänhetkiset säännöt ytimestä, muuttaa niitä tai lisää niihin uusia, ja pakkaa säännöt takaisin ytimeen.
Rivi 21: Rivi 22:


== Muita valmiita ratkaisuja ==
== Muita valmiita ratkaisuja ==
Palomuuriskriptin kirjoittamiseksi on kehitetty useita helppokäyttöisiä ohjelmia kuten [[Guarddog]], [[firestarter]], [http://kmyfirewall.sourceforge.net/ KMyFirewall], [[fwbuilder]], [[system-config-firewall]] ja [[lokkit]]. On olemassa jopa [http://easyfwgen.morizot.net/gen/ nettipalvelu] joka generoi skriptin parin kysymyksen pohjalta. [[Firehol]] pohjautuu tekstipohjaiseen asetustiedostoon, jonka syntaksi on helppotajuinen ja kotisivuilta löytyy hyvä esimerkkitiedosto yksityiskohtaisesti selitettynä. Suositeltavaa on myös kokeilla [[asetustiedosto]]ihin pohjautuvaa [[shorewall]]-palomuuria, joka yksinkertaistaa monimutkaistenkin palomuuri- ja [[kaistanrajoitus]]sääntöjen tekemistä.
Palomuuriskriptin kirjoittamiseksi on kehitetty useita helppokäyttöisiä ohjelmia kuten [[Guarddog]], [[firestarter]], [http://kmyfirewall.sourceforge.net/ KMyFirewall], [[fwbuilder]], [[system-config-firewall]], [[Gufw]] ja [[lokkit]]. On olemassa jopa [http://easyfwgen.morizot.net/gen/ nettipalvelu] joka generoi skriptin parin kysymyksen pohjalta. [[Firehol]] pohjautuu tekstipohjaiseen asetustiedostoon, jonka syntaksi on helppotajuinen ja kotisivuilta löytyy hyvä esimerkkitiedosto yksityiskohtaisesti selitettynä. Suositeltavaa on myös kokeilla [[asetustiedosto]]ihin pohjautuvaa [[shorewall]]-palomuuria, joka yksinkertaistaa monimutkaistenkin palomuuri- ja [[kaistanrajoitus]]sääntöjen tekemistä.


Jos Linux-kone huolehtii verkon jakamisesta muille kotiverkon koneille tarvitaan [[NAT]] (eng. network address translation) ja porttien ohjaus ([http://www.netfilter.org/documentation/HOWTO/NAT-HOWTO-6.html#ss6.2 DNAT]). Jos käytössä on kiinteä verkko-osoite, kannattaa käyttää MASQUERADE:in sijasta [http://www.netfilter.org/documentation/HOWTO/NAT-HOWTO-6.html#ss6.1 SNAT:a].
Jos Linux-kone huolehtii verkon jakamisesta muille kotiverkon koneille tarvitaan [[NAT]] (eng. network address translation) ja porttien ohjaus ([http://www.netfilter.org/documentation/HOWTO/NAT-HOWTO-6.html#ss6.2 DNAT]). Jos käytössä on kiinteä verkko-osoite, kannattaa käyttää MASQUERADE:in sijasta [http://www.netfilter.org/documentation/HOWTO/NAT-HOWTO-6.html#ss6.1 SNAT:a].
Rivi 56: Rivi 57:
*[[NAT]]
*[[NAT]]
*[[tcpwrappers|TCP wrappers]]
*[[tcpwrappers|TCP wrappers]]
*[[MAC-osoite]]


[[Luokka:Verkko]][[Luokka:Järjestelmä]][[Luokka:Tietoturva]]
[[Luokka:Verkko]]
[[Luokka:Järjestelmä]]
[[Luokka:Tietoturva]]
10 147

muokkausta

Navigointivalikko