私は理解できない多くのカーネルの脆弱性について読みました。これに関連する問題のリスクを減らしたいと思います。
サーバーからSSHを除くすべてをブロックすると、カーネルの脆弱性が発生する前にそれを防ぐのに役立ちますか、またはファイアウォールがトラフィックを削除する前に公開されますか?
重要なサーバーの前に別々のファイアウォールをインストールすることは究極のセキュリティではありませんか?
ベストアンサー1
いいえ、iptablesはカーネルの脆弱性からユーザーを保護しません。実際、iptablesも攻撃ベクトルになる可能性があります。。悪用可能な脆弱性が発生する可能性がある他の場所は次のとおりです。
- ネットワークドライバ。
- SSHデーモン自体。
- SSHDが脆弱なパスワードで構成されていて、誰かが無差別攻撃を試みると、ローカル特権の昇格の脆弱性が試みられる可能性があります。ファイアウォールは一般にアプリケーションの脆弱性を悪用するため、この種の攻撃を捕捉する可能性は低くなります。
このようなことから自分を守る最善の方法は、脆弱なパスワードを使用せず、必要な場合以外はホストをインターネットに公開せず、ソフトウェアパッチを適用して最新の状態を維持するなどの予防措置を取ることです。