07.06.2015 Views

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

1-0 Instalando o Firewall Aker - Data - Aker Security Solutions

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

- Recompilar o kernel setando a opção maxusers para um valor maior (200,500, etc)<br />

- Usar o comando sysctl, com a seguinte sintaxe (neste caso, deve-se aumentar o<br />

numero de processos e de descritores de arquivos, este ultimo deve ser duas vezes maior<br />

que o primeiro):<br />

#sysctl -w kern.maxproc=xxxxx<br />

#sysctl -w kern.maxfiles=2*xxxxx<br />

No Linux só existe uma opção: recompilar o kernel. Nesse caso, deve-se aumentar a<br />

variável NR_TASKS para um valor maior (o Maximo é 8192 e o default é 512). Essa<br />

variável esta localizada no arquivo /usr/include/linux/tasks.h<br />

Muitas vezes é necessário testar as máquinas por intermédio dos comandos tracert<br />

(do Windows) ou traceroute (nos Unix), para tanto como seria as configurações<br />

necessárias nas regras do firewall para que estes comandos possam ser executados<br />

e os resultados chegarem na máquina de origem ?<br />

Para possibilitar que os pacotes de tracert ou traceroute tenham a passagem liberada no<br />

firewall faça o seguinte:<br />

1. Cadastre a entidade Traceroute (serviço), englobando um intervalo de portas<br />

UDP entre 30.000 e 40.000<br />

2. Crie regras habilitando a passagem dos pacotes de acordo com a configuração<br />

abaixo:<br />

TOrigemT: Internet<br />

TDestinoT: Rede a partir da qual se vai realizar o traceroute ou tracert<br />

TServiçosT: Echo Reply, Destination Unreachable, Time Exceeded.<br />

TAçãoT: Aceita<br />

TOrigemT: Rede a partir da qual se vai realizar o traceroute ou tracert<br />

TDestinoT: Internet<br />

TServiçosT: Echo Request, Traceroute.<br />

TAçãoT: Aceita<br />

ATENÇÃO: O uso do intervalo de porta de 30.000 até 40.000 é necessário apenas para<br />

o traceroute (unix). O tracert não faz uso dessas portas.<br />

Como faço para não registrar as informações de broadcast no log do firewall ?<br />

Suponhamos que um firewall proteja as seguintes redes:<br />

Rede 1 - 10.0.1.0/255.255.255.0<br />

Rede 2 - 200.200.20.0/255.255.255.0<br />

Rede 3 - 10.0.20.0/255.255.255.0<br />

Para se evitar que os broadcast sejam registrados no log do firewall faça o seguinte:<br />

1. Cadastre três entidades tipo máquina:<br />

Broadcast Rede 1 - IP 10.0.1.255

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!