IPv6 filtern: die Hälfte, die fast alle vergessen
Der Portscan sagt „alles zu“. Er hat nur die falsche Adressfamilie geprüft.
nftables und ufw richtig aufgesetzt: eingehend wie ausgehend, IPv4 wie IPv6, und nicht nur eine Liste offener Ports.
Der Portscan sagt „alles zu“. Er hat nur die falsche Adressfamilie geprüft.
Es braucht keinen Angriff. Es braucht eine Standardkonfiguration, die auf allen Adressen hört.
Ein Port, der nur auf ein Schlüsselpaar antwortet, taucht in keinem Scan auf. Das ist der ganze Trick.
Gegen 20 Gbit/s hilft keine Firewallregel. Gegen 200 Anfragen pro Sekunde auf die Suchfunktion schon.
Ein Dienst, der auf 127.0.0.1 hört, braucht keine Firewallregel. Er ist von außen nicht da.
Spam, Nachladen von Schadcode und der Kontakt zum Steuerungsserver sind alle drei ausgehende Verbindungen.
Die Firewall sagt zu, der Portscan sagt offen. Beide haben recht, sie reden über verschiedene Ketten.