16 junho 2010 ~ 1 Comentário

eBox - Linux Small Business Server


Estava precisando de uma plataforma para gerenciar Servidor de Domínio/Impressão/Arquivos e tomei conhecimento do eBox Linux Small Business Server.

Comecei a testar esta solução e me encantei por ele, que não só gerencia o trabalho de escritório, como também pode ser uma solução completa para gerenciamento de serviços linux.

O eBox é um servidor de rede unificado que oferece gerenciamento de redes de computador de forma fácil e eficiente para pequenas e médias empresas. Todos os serviços de rede são baseados na mesma tecnologia e totalmente integrado, gratuito para download o eBox pode atuar como:

. Um gateway de rede, tornando a sua rede mais confiável, otimizando sua banda e ajudando a controla a entrada e saída da sua rede. (Firewall, Proxy, Traffic shaping, Radius,etc...)

. Um de UTM (Unified Threat Manager), protegendo a sua rede de computadores contra vários ataques externos, tentativas de intrusão e falhas de segurança. (VPN, AntiVirus, IDS, etc...)

. Um servidor de escritório, disponibilizando recursos de escritório que passam a ser gerenciados e compartilhados, incluindo perfis de usuários, grupos, arquivos, impressoras, calendários, contatos, tarefas e backup de dados..

. Um gestor de infra-estrutura, gerenciando e otimizando o tráfego interno da sua rede, incluindo a configuração de um servidor de domínio e o gerenciamento de máquinas e certificados digitais.

. Um servidor de comunicações unificados, gerenciando todas as suas comunicações, incluindo email, mensagens instantâneas e VoIP.

Ou simplesmente combinando eles, já que todos eles vem na mesmo isso e modularização se dá na hora da instalação. Você pode escolher um dos módulos acima, ou 2 ou todos eles.

Baseando no ubuntu, e atualizado já com a versão 10.4, o eBox tem atendido bem as minhas necessidades (caso ainda lembrem é fazer um PDC).

No PDC, habilitei "roaming profile" e em todas as máquinas que meus usuários logam mantém o mesmo profile, de forma rápida e sem problemas.

Também habilitei a função "lixeira", isto é, qualquer arquivo que for apagado no compartilhamento do samba não é deletado direto, vai para esta "lixeira" e pode ser recuperado posteriormente pelo administrador. Além disso o PDC também vem integrado o samba-vscan que faz varredura de vírus nas pastas do compartilhamento em tempo real.

Este espaço é pouco para falar sobre todas as funcionalidades do eBox Platform, portanto abaixo segue o link para o site oficial:

http://www.ebox-technologies.com/products/ebox-platform/

Além disso, ele tem uma documentação fantástica para administradores de rede. Super completa com boa explicação, how-to, exemplos de configuração e screeshot. Segue o link: http://doc.ebox-platform.com/en/index.html

Muito bom.

Abs[]

Victor Santos

07 junho 2010 ~ 0 Comentários

Blog Seginfo no ar



Foi inaugurado oficialmente hoje o "Blog SegInfo" que nasceu nos bastidores do Evento que leva o mesmo nome – Workshop de Segurança da Informação, que acontece anualmente.

O Blog SegInfo nasceu com dois objetivos simples e diretos: levar diariamente aos seus leitores as principais notícias relacionadas a segurança da informação e publicação de um artigo semanal de renomados profissionais da área de segurança da informação. O blog visa coletar, catalogar e pulverizar acontecimentos, notícias, avisos de vulnerabilidades e projetos mais relevantes na área de segurança da informação entre inúmeras outras vertentes.

Grandes empresas como Hostnet, AVG, Clavis, Green Hat e Winco já abraçaram a iniciativa e apoiam o projeto do Blog SegInfo.

O "The Hackerbuster" também apóia o blog do seginfo, que já em sua estréia está cheio de boas notícias e um excelente artigo.

Vale a pena acompanhar este blog e participar deste projeto.
Para assinar o Feed RSS: http://feeds.feedburner.com/seginfo
Para seguir o Twitter: http://twitter.com/Seginfo


Abs.[ ]

Victor Santos

18 maio 2010 ~ 4 Comentários

O Endian Firewall


Após diversos testes de usabilidade, confiabilidade e stress (tanto do servidor quanto da minha pessoa) e algumas modificações na estrutura e no código (com a ajuda de um amigo)estou postando sobre o Endian Firewall. Obviamente que o incomodo de configurar manualmente servidores linux (sejam eles Debian, SLES, RedHat) para clientes com iptables, dhcp, dns, squid, openvpn, ntp, entre outros recursos também contribuiu bastante :P !!!

O Endian Firewall Community é uma distribuição linux, baseada na distribuição Red Hat e no antigo IPCOP, que tem como objetivo ser um dispositivo de proteção de perímetro e controle de borta. O software tem como características a usabilidade, fácil instalação, poder de gerenciamento e flexibilidade. O componentes incluem firewall de inspeção de pacotes, proxy no nível do aplicativo para vários
protocolos (HTTP, FTP, POP3, SMTP) com suporte a antivírus, verificação devírus e
spam para o tráfego de e-mail (POP e SMTP), controle de conteúdo da Web e solução de VPN (baseado no OpenVPN).

Optamos pelo Endian por ser o mais estável, ter facilidade de atualização, pelas features implementadas na última versão (com suporte a faillover), por ser baseado em GNU/Linux e ser bem completo, não havendo a necessidade de implementação de patch's e módulos auxiliares.

Fazendo um comparativo com outros temos:

pfSense: Fork do m0n0wall, baseado no FreeBSD o pfSense é um dos mais conhecidos e provavelmente mais rico, em recursos, entre os sistemas para appliance pré-configurado, amigável, intuitivo oferece inúmeros recursos, focado para ambiente de roteamento e firewall, bem como segurança de rede, com excelente solução para VPN, entre outros diversos recursos. Pesou ser baseado em FreeBSD, ter poucos pacotes auxiliares e nenhum recurso de atualização automática.
IPCop: É o "novo fusca", possui ótimos recursos, de onde se baseou o Endian Firewall , mas pecou pelo fato de ser muito “modular”, vem o básico e para recursos adicionais é preciso instalar outros módulos, tornando a instalação um pouco mais demorada e pouco complexa, fica meio gambiarrado. ¬¬ !!!
m0n0wall: Não testei por ter o pfSense que é baseado nele e é bem mais utilizado e difundido.
SmoothWall e ZeroShell: Não testado por terem releases bem antigos.


Sobre o Endian Firewall, segue abaixo mais algumas características:

Instalação e Interface:

  • Instalação simples, suporte a Raid, particionamento automático, interface web limpa, rápida, intuitiva e customizável

  • A página principal foi substituída por um dashboard com estatísticas sobre o sistema e serviços, também foram adicionados gráficos de tráfego em tempo real, uptime e status de serviços.

  • Ambiente web todo em português.

Controle de Tráfego (Firewall):

  • Até 4 redes diferentes, separadas pelo sistema de cores Green (rede local), Red (WAN), Orange (DMZ), Blue (Wireless)

  • Firewall baseado em iptables, gerenciamento simples e eficiente, tanto para saída, como entrada e entre redes diferentes, garantindo um plus na segurança.

  • NAT, SNAT, DNAT, “port forward”, de forma intuitiva e simples.

  • Suporte a VLAN

  • Failover com substituição automática do link principal e alerta em tempo real sobre o downtime do link principal.

  • O módulo de Traffic Shapping foi substituído por um módulo completo de QoS.

Controle de conteúdo web (Proxy):

  • Proxy transparente ou por autenticação (local, ldap, radius, Active Directory).

  • Antivirus para sites e arquivos baixados.

  • Bloqueios e filtros de arquivos.

  • Blacklists prontas para diversas categorias.

  • Dansguardian para controle de conteúdo mais eficiente, fazendo bloqueio dinamicamente: A graça é ao acessar uma página, o dansguardian lê todo o conteúdo buscando por palavras-chave, cada palavra encontrada, recebe um score, no final ele soma o score da página e se esta ultrapassar o limite, o site passa a ser bloqueado.
    Ocorreram alguns “falso-positivos”, mas nada que seja superado.

  • Controle de acesso por horário (bloqueia sites “não profissionais” durante o horário de trabalho e libera a noite).

  • Controle de acesso por grupos

Segurança de Correio Eletrônico:

  • Anti-Spam com Bayes e registros SPF.

  • Proxy transparente para pop3, imap e smtp.

  • Black/White Lists.

  • Mail forward transparente (bcc). Exemplo, todos os emails enviados de ou para support@empresa.com.br, encaminha uma cópia automaticamente para gerencia@empresa.com.br. ou todo o tráfego de emails da empresa, pode ser copiado de forma oculta para uma conta específica de backup ou auditoria.

VPN (virtual private network):

  • OpenVPN e IPSec.

  • Autenticação por usuário/senha e/ou por chaves.

  • Configuração simples, precisando apenas de 3 ou 4 cliques.

  • VPN entre duas redes remotas, interligando escritórios, ou entre um cliente (roadwarrior) e o servidor.

  • “Push” de rotas e requests de dns.

Logs, estatísticas, IDS e relatórios

  • IDS (Snort) integrado, com funcionalidade também de IPS - trabalhando com assinaturas da Emerging Threats e com as assinaturas "default" do snort. As regras do snort agora podem ser configuradas, também é possível bloquear pacotes e logar tentativas de invasão. (Pode se configurar a atualização da assinaturas utomaticamente).

  • Ntop para estatísticas detalhadas de tráfego.

  • Estatísticas e gráficos de tráfego de cada interface (rede), sistema (cpu, memoria, disco, load, etc), envio e recebimento de emails (notificando alertas, utiliza o monit para isso), pageviews e estatísticas obtidas do squid.

  • logs via web do squid, dansguardian, firewall, postfix, clamAV, snort, etc..

  • Syslog local e remoto

Backup e gerenciamento

  • Backup e restauração via web, possibilitando “clonar” rapidamente o servidor, util para redundância e recuperação rápida do sistema.

  • Gerenciamento via SSH, Console e Web usando SSL.




O projeto baseado no Endian já está em produção, implementado em máquina real e sob o vmware ESXi 4. Os resultados foram positivos e o retorno satisfatório. A apresentação das funcionalidade, junto com a interface de gerenciamento customizada e a demonstração dele em ambiente de produção real combinado a relação vantajosa do custo x benefício tem agradado. Soma-se a isso ainda o conhecimento dos analistas adquiridos em laboratório e a experiência em gnu/linux e das aplicações utilizadas em background pelo endian.

Quem está procurando por "appliance" open source rico em funcionalidades, de rápida implementação e que seja ao mesmo tempo confiável e seguro, aconselho testarem o Endian Firewall. Existem também outras alternativas além das mencionadas, basta escolher a que melhor atenda as suas necessidade.

Existe a comunidade brasileira de endian firewall, para que quiser tirar dúvidas e ou entender melhor sobre o projeto: http://endian.eth0.com.br/

Entretanto a documentação dele é muito bem detalhada, com screenshots de configuração e tudo o que for necessário para implementação em vários níveis.

Bom pessoal, é isso.
Meus 2 centavos de contribuição.

Próximo projeto que está sendo desenvolvido é sob o OSSIM, já comentado aqui no blog. A rede é de médio porte e o objetivo é utilizar todos os recursos para oferecer a equipe de TI do cliente uma central de segurança para análise e auditoria dos ativos, correlação de eventos e inventário de rede.

Att.

Victor Santos