I know, heb er zelf een paar in cluster mode runnen, alleen resulteert dit in een iptable van +50.000 rules. En dat is iets dat je niet wil hebben op je gewone server, zeker niet als het letterlijk 5 minuten duurt om je iptables op te starten en volledig in te lezen. Daarom heb ik nu beslist om een watchguard voor de servers te zetten zodat de csf ontlast wordt en bvb enkel nog lokale dingen moet blokken zoals bruteforce van bvb cronscripts etc. En hardware matige firewall zijn er nu eenmaal voor gebouwd om die dingen te doen en een gewone server zijn resource kun je beter gebruiken waarvoor die bedoeld zijn.
Verder ben ik het met wido eens dat je de standaard poorten beter de standaard poorten kunt laten tenzij je een honypot op de ssh poort wil draaien om wat voor reden dan ook. Maar als ze je server echt willen hebben komen ze met een portscan toch direct achter de open poorten en met een version scan weet je ook direct wat op die poorten draaid. Ja je poort veranderen helpt tegen allerhande scripts, maar je maakt het er voor je klanten en jezelf niet makkelijker op.

Likes:



Quote
).