Açık Kod Dünyasında Ağ ve Sistem Güvenliği. EnderUnix Çekirdek Takımı Üyesi afsin ~ enderunix.org www.enderunix.org/afsin



Benzer belgeler
Açık Kod Dünyasında Ağ ve Sistem Güvenliği Afşin Taşkıran

Açık Kod yazılımlar ile Ağ ve Güvenlik Çözümleri. Huzeyfe ÖNAL

Açık Kod VPN Çözümleri: OpenVPN. Huzeyfe ÖNAL

-Floating, Wan ve Lan arayüzleri için ayrı kural yazma alanı vardır.

Computer and Network Security Cemalettin Kaya Güz Dönemi

ORTA DOĞU TEKNİK ÜNİVERSİTESİ BİLGİ İŞLEM DAİRE BAŞKANLIĞI. Güvenlik ve Virüsler. ODTÜ BİDB İbrahim Çalışır, Ozan Tuğluk, Cengiz Acartürk

Kurumsal Ağlarda Web Sistem Güvenliği

Firewall/IPS Güvenlik Testleri Eğitimi

Linux Üzerinde İleri Düzey Güvenlik Duvarı Uygulamaları

Güvenlik Araçları. Savunmadan çok saldırı ya yönelik araçlar. Amaç, saldırganlardan önce sistemdeki açıkları ortaya çıkarıp gereken önlemleri almak.

Güvenlik Mühendisliği

Yerel Disk Üzerinde CentOS 7.0 Kurulumu 17 Red Hat Enterprise Linux 6 Kurulumu 32. Sisteme Giriş ve Çıkış 49 İÇİNDEKİLER 1 LINUX HAKKINDA 1

Özgür ve Açık Kaynak Kodlu Yazılımlar Kullanılarak Merkezi Servisler Nasıl Verilebilir?

Linux Çekirdeği 2.6 ve Güvenlik. Fatih Özavcı IT Security Consultant.

Sisteminiz Artık Daha Güvenli ve Sorunsuz...

Özgür Yazılımlarla Sınır Güvenliği

Saldırı Tespit ve Engelleme Sistemleri Eğitimi Ön Hazırlık Soruları

Güvenlik Testlerinde Açık Kodlu Araçların Kullanımı

Tuğrul Boztoprak. 1 Haziran 2009 III. ULAKNET Çalıştay ve Eğitimi

Güvenlik Duvarı ve İçerik Filtreleme Sistemlerini Atlatma Yöntemleri. Huzeyfe ÖNAL Bilgi Güvenliği AKADEMİSİ

Kampüs Ağlarında Köprü-Güvenlik Duvarı (Bridge Firewall) ve Transparent Proxy

LİNUX İŞLETİM SİSTEMİNİN KÖPRÜ MODUNDA ÇALIŞTIRILMASI VE GÜVENLİK DUVARI İŞLEMLERİ

GNU/Linux Nedir? Linux Kullanıcıları Derneği Kaya Oğuz

OpenBSD Pf ve Squid ile Transparent Proxy Kurulumu.!!Bu yazıda OpenBSD 3.7 işletim sistemi kullanılmıştır.

Iptables. Deniz Özibrişim. Eylül, 2012

FTP ve Güvenlik Duvarları

Ağ Topolojisi ve Ağ Yazılımları

Yeni Nesil Ağ Güvenliği

Açık Kaynak Kodlu Güvenlik Projeleri

/pikalite / bilgipi /pikalite EĞİTİM HİZMETLERİMİZ

dolpway Firewall Hotspot bir kutuda!!! Bilişim güvenliğinde ihtiyacınız olan herşey dolpway.com.tr

BİLGİSAYAR VE AĞ GÜVENLİĞİ ÖĞR. GÖR. MUSTAFA ÇETİNKAYA DERS 2 > AĞ VE UYGULAMA GÜVENLİĞİ

IPCop ile Ağ Güvenliği ve Yönlendirme. Kerem Can Karakaş.

SSH Tünelleme ile İçerik Filtreleyicileri Atlatmak

Ağ Trafik ve Forensik Analizi

ANET YAZILIM LOG YÖNETİMİ. Karşılaştırma Tablosu ANET YAZILIM

BSD İşletim Sistemi Ailesi. EnderUnix Çekirdek Takımı Üyesi afsin ~ enderunix.org

BEYAZ ŞAPKALI HACKER EĞİTİMİ

Özgür Güvenlik Yazılımları. Fatih Özavcı - Security Analyst holden@siyahsapka.com

ANET YAZILIM LOG YÖNETİMİ. Karşılaştırma Tablosu ANET YAZILIM

Kurumsal Ağlarda Kullanılan Güvenlik Sistemlerini Atlatma. Huzeyfe ÖNAL Bilgi Güvenliği AKADEMİSİ

Berqnet Sürüm Notları Sürüm 4.1.0

5651 ve 5070 Sayılı Kanun Tanımlar Yükümlülükler ve Sorumluluklar Logix v2.3 Firewall. Rekare Bilgi Teknolojileri

Icerik filtreleme sistemlerini atlatmak icin kullanacağımız yöntem SSH Tünelleme(SSH in SOCKS proxy ozelligini kullanacagiz).

Yazılımları. Korhan GÜRLER 2002 Dikey8 Bilişim Güvenliği Girişimi

Özgür Yazılım Çözümleri Ağ Yönlendirici Cihazı ODTÜ. metu.edu.tr

Kaspersky Open Space Security: Release 2. İşletmeniz için birinci sınıf bir BT güvenliği çözümü

Misafirlerinize internet hizmeti sunmanın en güvenli yolu!

HAZIRLAYAN BEDRİ SERTKAYA Sistem Uzmanı CEH EĞİTMENİ

EnderUNIX Yazılım Geliştirme Ekibi. Murat Balaban, Metin Kaya, Cihan Kömeçoğlu.

Özgür Yazılımlarla DDOS Saldırılarını Engelleme.

Linux Sistem Altyapı Araçları. Özgür Yazılım A.Ş.

Akademik Dünyada Özgür Yazılım. Akademik Dünyada. Onur Tolga Şehitoğlu

İlk Yayın Tarihi:

BEYAZ ŞAPKALI HACKER EĞİTİMİ (C.E.H)

Özgür Yazılımlar ile Kablosuz Ağ Denetimi

Temel Linux Sunucusu Kurulumu

ZAFİYET TESPİTİ VE SIZMA YÖNTEMLERİ. Eyüp ÇELİK Bilgi Teknolojileri Güvenlik Uzmanı

Veri Tabanı-I 1.Hafta

Kemalettin YıldY KADIR HAS UNIVERSITY. UNIX SYSTEM ADMINISTRATOR

Sızma Testlerinde İleri Düzey Teknikler. Ozan UÇAR

İşletme ve Devreye Alma Planı Yerel Okul Sunucusu Uygulama Yazılımları Prototipi TRscaler Technology Solutions

Unix İşletim Sistemi Ailesi Afşin Taşkıran

Veritabanı. Ders 2 VERİTABANI

Yeni Nesil Güvenlik Duvarlarında Olması Beklenen Özellikler ve Uygulama Bazlı Filtreleme

Ön Koşullar : Temel Network

Web Servis-Web Sitesi Bağlantısı

Linux Temelli Zararlı Yazılımların Bulaşma Teknikleri, Engellenmesi ve Temizlenmesi

Kurumsal Masaüstü ve Sunucularda Pardus

ProFTPD FTP Sunucusu. Devrim GÜNDÜZ. TR.NET Sistem Destek Uzmanı.

EYLÜL 2012 İŞLETİM SİSTEMLERİ. Enformatik Bölümü

BONASUS. Ertuğrul AKBAS [ANET YAZILIM]

Güvenli İnternet Teknolojileri. Kurumsal Şirket Tanıtımı

*BSD Ailesine genel bakış

LINUX AĞ YÖNETİM ARAÇLARI

İşletim Sistemleri; İÇERİK. Yazılım BİLGİ TEKNOLOJİLERİ VE UYGULAMALARI Yazılım Türleri

Özgür Yazılımlar ile VoIP Denetimi. Fatih Özavcı Bilgi Güvenliği Danışmanı

IPv6 ve Güvenlik Duvarı

Apache üzerinden Red Hat 5 yüklenmesi

Ülkemizdeki Üniversite Web Sayfalarının Siber Güvenlik Açısından Hızlı Bir Değerlendirmesi

Web Uygulama Saldırıları ve Klasik Çözümlerin Yetersizliği

Maltepe Üniversitesi Bilgi İşlem Altyapısında Açık Kaynak Kodlu Yazılımlara Dönüşüm Projeleri

Gökhan AKIN İTÜ/BİDB Ağ Grubu Başkanı - ULAK/CSIRT

ÖRÜN (WEB) GÜVENLİĞİ. Hazırlayan: Arda Balkanay

Web Uygulamarına Yönelik DoS DDoS Saldırıları ve Performans Testleri. Barkın

SAMURAİ FRAMEWORK İLE HACKİNG-1 (FOOTPRINTING)

Central Security Logger. Log Yönetimi Platformu

CELAL BAYAR ÜNİVERSİTESİ KÜTÜPHANE VERİTABANLARINA ÜNİVERSİTE DIŞINDAN ERİŞİM

Linux İşletim Sistemi. EnderUnix Çekirdek Takımı Üyesi afsin ~ enderunix.org

Ağ Sızma Testleri ve 2. Katman Saldırıları Türk Standardları Enstitüsü Yazılım Test ve Belgelendirme Dairesi Başkanlığı

FOUR-FAITH F-DPU100 M2M 3G/4G ENDÜSTRİYEL PROTOKOLLERİ DESTEKLEYEN ÖZEL MODEM

Labris LBR-S Labris LBR-S4-100A YILI DEVLET MALZEME OFİSİ ÜRÜN KATALOĞU Labris Güvenlik Programlar

Üniversitelerde Özgür Yazılım Kullanım Rehberi

Temel Linux Eğitimi 1., 2. ve 3. Bölümler

SIRA NO SORUMLU BİRİM FAALİYET SORUMLU DURUM AÇIKLAMA

Linux İşletim Sistemlerine Bakış & Ücretsiz Yazılımlarla Çözümler

Web Uygulama Açıklıkları ve Saldırı Engelleme Sistemleri Web uygulama açıklıkları karşısında saldırı engelleme sistemlerinin yetersizliği

ANET Bilgi Güvenliği Yönetimi ve ISO Ertuğrul AKBAS [ANET YAZILIM]

qmail ile SPAM engelleme Devrim Sipahi Dokuz Eylül Üniversitesi

Kampüs Ağlarında Etkin Bant Genişliği Yönetimi V1.1

Transkript:

Afşin Taşkıran EnderUnix Çekirdek Takımı Üyesi afsin ~ enderunix.org www.enderunix.org/afsin

Sunum Planı Güvenlik Kavramı İşletim Sistemine Güvenmek Temel Ağ Servisleri Sistem Gözlemleme Sistem Güvenliği Ağ Güvenliği Güvenlik Duvarları Saldırı Tespit ve Engelleme VPN Teknolojileri Zayıflık Proxy Hazır *nix CD leri

Güvenlik Kavramı Ne için güvenlik? Ne kadar güvenlik o kadar maliyet Paranoya? Açık sistemlerde güvenlik En zayıf halka kim?

İşletim Sistemine Güvenmek Güvenilir işletim sistemi İşletim sisteminin güvenliği neden önemlidir? BSD Sürümleri FreeBSD, OpenBSD, NetBSD Linux Dağıtımları Gentoo, Debian, SuSe, RedHat

Temel Ağ Servisleri Web Sunucusu Apache DNS Sunucusu Bind, TinyDNS, DjbDNS Mail Sunucusu Qmail, Sendmail, Postfix, Exim FTP Sunucusu ProFTP, vsftp DHCP Sunucusu ISC DHCP

Temel Ağ Servisleri Web Sunucusu Sunucu servisi bazında güvenlik açıkları Web Programlama dilinden kaynaklanan açıklar Güvenli kod

Temel Ağ Servisleri DNS Sunucusu Internet in en temel servislerinden Mail,web ve diğer haberleşmeyi etkiliyor. Chroot, dnssec ve TSIGS ( Transaction Signatures) ile güvenlik iyileştirme Bind güvenlik açıkları Zone transfer

Temel Ağ Servisleri Mail Sunucusu Sendmail Postfix Qmail

Temel Ağ Servisleri DHCP Sunucusu ISC DHCP Cluster çalışabilme Karaliste özelliği DNS güncelleme

Sistem Gözlemleme Sistem ve servis sürekliliğinin sağlanması Hizmet aksamalarının tespit edilmesi Kesintilerin raporlanması

Sistem Gözlemleme Nagios Ağ için komple bir gözlemleme aracı Sistemin ayakta olduğunun ve servislerinin gözlemlenmesi Ssh, dns, dhcp, ldap, *sql Ping, tcp Dışarıdan kontrol edilemeyen fonksiyonların yerel makineye yüklenen yazılımlar yardımıyla kontrol edilmesi (Agent yapısı) Mail, sms, telefon ile gelişmiş uyarı mekanızması Detaylı ayakta bulunulurluk raporu çıkarabilme

Sistem Gözlemleme Nagios

Sistem Gözlemleme Cacti

Sistem Güvenliği Güvensiz kodlar Binary dağıtımlar, RPM, DEB, tbz HASH kontrolu Güncel paketler Güvenlik açıkları ve duyurulan yamalar Rootkit tehlikeleri chkrootkit, rootkit hunter Yerel erişim taşmaları Bütünlük Kontrolü Tripwire

Ağ Güvenliği Güvenlik duvarları Packet Filter, IpFW, IpFilter, Iptables Proxy ve İçerik Kontrol Sistemleri Squid, DansGuardian, SquidGuard Saldırı tespit ve engelleme sistemleri (IDS / IPS) Snort Honeypot

Güvenlik Duvarları Ağdaki en temel ve gerekli ekipman Güvenlik tasarımı DMZ, Yerel ağ, Internet kavramları Durum koruması (Stateful Inspection) Filtreleme, NAT Temelde L4 e kadar güvenlik sağlayabilme

Açık Kodlu Güvenlik Duvarları Iptables Packet Filter IPF IPFW

Açık Kodlu Güvenlik Duvarları Iptables Linux 2.4 çekirdeği ile birlikte geldi. Ipchains e göre en önemli özelliği durum korumalı olması (Stateful Inspection) Netfilter modülleri Zincir yapısı Patch-o-Matic ile üst düzey paket filtreleme işlemleri GUI aracılığı ile yönetilebilir fwbuilder

Açık Kodlu Güvenlik Duvarları Iptables Temel paket filtreleme işlemleri iptables A INPUT i eth1 p tcp -d 10.0.0.1 -dport 22 -m state -state NEW j ACCEPT NAT İşlemleri iptables t nat A POSTROUTING o eth1 j SNAT --to-source 10.0.0.1 iptables -t nat -A PREROUTING -i eth0 -j DNAT --to-destination 10.0.0.1

Açık Kodlu Güvenlik Duvarları Packet Filter (PF) OpenBSD Projesi Kolay ve anlaşılır yapı İleri düzey trafik kontrolü HA ve Load balance olarak cluster çalışma Round Robin ile arkadaki sunucularda yük paylaşımı Band genişliği yönetimi Yüksek performans GUI aracılığı ile yönetilebilir Fwbuilder, pfw

Açık Kodlu Güvenlik Duvarları Packet Filter (PF) Paket Filtremele pass in log on $ext_if proto tcp from 1.2.3.4 to 4.5.6.7 block in log on $ext_if proto tcp ftom any to 10.1.1.5 port 23 NAT nat on $ext_if from $ic_ag to any -> 172.16.1.1 Anlaşılır kayıt yapısı Dec 09 12:26:71.042152 rule 11/(match) pass out on fxp0: 10.1.6.74.42841 > 12.13.14.15.4652: tcp

Açık Kodlu Güvenlik Duvarları FWBUILDER

Saldırı Tespit ve Engelleme Sistemleri Anormal trafiğin belirlenmesi IDS Anormal trafik karşısında gösterilen aksiyonlar IPS IDP

Saldırı Tespit ve Engelleme Sistemleri - SNORT 8 yıl önce başlayan sniffer projesi snort Snort ile anormal trafik tespiti Ağ temelli ve imza tabanlı saldırı tesbiti Snortsam ve snort-inline eklentileri Snortsam ile güvenlik duvarına kural ekleme Açık kaynak kodlu Bir çok yönetim arayüzü acid-base, squil, Ids center

IDS Policy Manager

VPN Çözümleri VPN(Virtual Private Network) Nedir? VPN Çeşitleri Ipsec VPN, L2TP, PPTP, SSL VPN Ihtiyaçların belirlenmesi

IPSEC VPN Standart bir çözüm Tam güvenlik Linux FreeSWAN/OpenSWAN OpenBSD Ipsec altyapısı

PPTP Çözümü Uçtan uca tünelleme/şifreleme sağlar Microsoft destekli Hızlı, kolay yapılandırma kullanım tercih sebebi Windows işletim sistemi ile birlikte istemcisi gelir. Linux lar için pptpclient.sf.net Şifreli kullanımı yeter seviyede güvenli

PopTop PopTop (The PPTP server for Linux ) BSD, Solaris GPL Lisanslı Kolay kurulum ve yönetim Microsoft uyumlu kimlik denetimi ve şifreleme(mschapv2, MPPE 40-128 bit RC4) Eşzamanlı birden fazla kullanıcı desteği Radius eklentisi ile samba ve ldap üzerinden onaylama yapabilir. www.poptop.org

OpenVPN MultiPlatform SSL VPN Çözümü Linux,*BSD, Solaris, Windows... Geniş, anlaşılır dökümantasyon TCP/UDP tek port üzerinden çalışır, NAT sorunsuz OpenSSL kütüphanesinin sunduğu herşey.. Kolay kurulum ve yönetim GUI, konsol, Web IPsec kompleskligi yok www.openvpn.net

OpenVPN Admin GUI

OpenVPN GUI

Zayıflık İnceleme Güvenlik yöneticisinin açıkları kötü niyetli kişilerden önce tespit etmesi Ethical Hacking, PenTest Nessus, Nmap, nikto...

Ethical Hacking ve Penetration Testler Ethical hacker: Terbiyeli hacker :) Blackhat hacker lar bulmadan olası zayıflıkların tespiti Kendi sistemlerine ya da haberli olarak yapılan testler Kesinlikle izin ve bilgi dahilinde olmalı Yan etkilere karşı ehil kişiler olmalılar Güvenlik araçlarını kullanan, ancak gerektiğinde kendi araçlarını yazabilen Pratik düşünüp sıradışı hareket edebilen Ne yaptığını bilen!

Nessus 98 yılında Renaud Deraison tarafından GPL olarak başlatıldı 2005 Lisans değişikliği İstemci sunucu mimarisine göre çalışır Uzak ve yerel sistem güvenliği kontrolü Uzak ve yerel sistem güvenlik tarama özelliği Nessus yerel güvenlik taraması yapabilen ilk ürün Windows, UNIX ve Mac makinelere login olarak gerekli taramaları, eksik yamaları belirleyebilir Web, GUI, konsol ile kolay yönetim Güncel zayıflık veritabanı(günlük) Bulunan açıklar için detaylı bilgi ve referans 8000~farklı zayıflık imzası NASL ile zayıflık tanımlama özelliği Birçok ticari kopyası var

Nmap Gelişmiş protokol kullanımı ile port tarama sistemi TCP bayraklarını kullanabilme OS Tespiti Hedef sistemdeki servislerin tespiti Nmapfe ile grafik arayüzden kullanım imkanı

Proxy Hizmetleri Proxy (Vekil Sunucu) nedir? Kullanım amacı Internet kullanımı kısıtlama Bandwith ayarlama Raporlama Güvenlik Virus tarama vs Squid, oops

Proxy Hizmetleri Squid http, https, ftp için Caching proxy Şeffaf proxy (transparent Proxy)özelliği ACL yapısı ile gelişmiş kural tanıma imkanı LDAP, AD, Mysql üzerinden kullanıcı onaylama ClamAv deteği ile birlikte WEB trafiğinde virüs kontrolü Redirector desteği ile ek özellikler..

Proxy Hizmetleri İçerik Filtreleme İçerik kontrolu nedir? Özgür bir çözüm:dansguardian DansGuardian Herhangi bir Proxy ile çalışabilir Siteleri PICS(http://www.w3.org/PICS/) etiketleme sistemine göre bloklayabilir MIME tipine ve dosya uzantısına göre filtreleme yapabilir. Düzenli ifadeler ile URL filtreleme yapabilir. IP tabanlı URL filtreleme Veritabanına uygun CSV formatında log üretir. Belirli IP ve kullanıcı adına göre filtreleme

Hazır CD ler İhtiyaca yönelik hazırlanmış dağıtımlar Disksiz çalışan sürümler oldukça popüler Knoppix ile başlayan Live CD serüveni.. Hemen hemen her ihtiyaca yönelik Live CD Oyun, Matematik, Firewall, Güvenlik, Kurtarma, Router vs vs. Knoppix STD, BackTrack, Whoppix, MonoWall

Hazır CD ler

Adresler EnderUnix Güvenlik E-Posta Listesi http://lists.enderunix.org EnderUnix Dökümanları http://www.enderunix.org/docs Günlüğüm http://www.enderunix.org/afsin/blog

Yararlanılan Kaynaklar Nessus Web Sitesi; www.nessus.org Linux un ağ ve güvenlik hizmetinde sunduğu olanaklar, Huzeyfe Önal, www.huzeyfe.net Nagios Web Sitesi; www.nagios.org www.openbsd.org, OpenBSD FAQ

Teşekkürler Afşin Taşkıran afsin ~ enderunix.org www.enderunix.org/afsin