Home / LinuxUser / 2008 / 02 / Verteufelt sicher

Newsletter abonnieren

Lies uns auf...

Folge LinuxCommunity auf Twitter

Top-Beiträge

War doch klar...
(233 Punkte bei 16 Stimmen)
Re: War doch klar...
(162 Punkte bei 6 Stimmen)
Re: Skype für 64-Bit-Prozessor u. Suse 12.1
(161 Punkte bei 4 Stimmen)
Kubuntu verliert Finanzierung
(130 Punkte bei 4 Stimmen)
Offen fürs Geschäft
(80 Punkte bei 4 Stimmen)

Heftarchiv

LinuxUser Heftarchiv

EasyLinux Heftarchiv

Ubuntu User Heftarchiv

Ubuntu User Heftarchiv

Partner-Links:

Shopping
Topsuche
 
Yatego Deutschlands größte Shoppingmall. 10000 Shops,
3.5 Mio Artikel. Alle Bestseller, Servertechnik und Technik Themenwelten.

Notebooks und Netzwerkhardware bei Mercateo günstig kaufen.
Internet Telefonie mit VoIP Telefonen von Gigaset
Das B2B Portal www.Linx.de informiert über Produkte und Dienstleistungen.
Günstige Digitalkameras finden Sie im Preisvergleich.

Verteufelt sicher

Hochsicherheitsdistribution

01.02.2008 Devil-Linux läuft auch auf älteren Rechner und sichert Ihr Netzwerk gegen Viren und andere Bedrohungen aus dem Netz.

README

Der Artikel stellt die Live-Distribution Devil-Linux vor, beschreibt ihre Features und hilft bei der Installation.

Kleine Brötchen zu backen, muss nichts Schlechtes bedeuteten, wie man an Devil-Linux [1] sieht. Das Archiv auf der Heft-DVD umfasst gerade einmal 200 MByte, macht aber speziell Besitzern älterer Rechner große Freude. Das Teufelchen verwandelt einen harmlosen und seit Jahren vor sich hin staubenden Blechcontainer in einen scharfen Wachhund. Den platzieren Sie direkt an der Schnittstelle zwischen dem Internet und Ihrem Heimnetzwerk. Der Wachhund spart Ihnen nicht nur Geld, in Sachen Sicherheit übertrifft Devil-Linux sogar einige kommerzielle Router.

Neben einer Firewall, die Sie über Shorewall bis ins Detail konfigurieren, bringt Devil-Linux Spamassassin mit, um den elektronischen Briefkasten frei von ungewollten Nachrichten zu halten. Über ClamAV filtert der elektronische Concierge auch Viren, was hilft, wenn Sie im häuslichen Netzwerk auch Windows-Rechner einsetzen. Devil-Linux arbeitet als Live-CD und lädt sich selbst lediglich in den Arbeitsspeicher. Daher läuft die Distribution auch auf Rechnern ohne Festplatte. Devil-Linux unterstützt zahlreiche Plattformen bis hinunter zum 486-DX2/66 (die Variante auf der Heft-CD benötigt allerdings mindestens eine Pentium-CPU) und gibt sich dabei im Extremfall mit 32 MByte RAM und einem bootbaren CD-Laufwerk respektive USB-Anschluss zufrieden – allerdings dürfte Ihnen diese Kombination wenig Freude bereiten.

Teufelswerk

Der Umgang mit dem Teufelszeug bereitet keine Probleme: Sie booten die Distribution, diese erkennt die Hardware und fragt nach einem Medium, auf das sie die Konfigurationsdatei schreiben kann. Alle Veränderungen, die Sie am System vornehmen, speichern Sie auf diesem Medium ab – sei es beim Einrichten des Netzwerks oder beim Einstellen einer anderen Zeitzone. Dabei sichert Devil-Linux zunächst eine Standardkonfiguration namens etc.tar.bz2, die es dann später regelmäßig mit den neuesten Einstellungen überschreibt.

Legen Sie eine Diskette in das Laufwerk oder geben Sie eine Partition frei, auf der Devil-Linux diese Daten speichern darf. Andernfalls verschwinden nach einem Neustart des Systems sämtliche von Ihnen gemachten Änderungen. Wollen Sie sichergehen, dass niemand die Konfiguration anrührt, brennen Sie die Daten gleich auf eine CD. Fahren Sie Devil-Linux beim nächsten Mal hoch, so greift die Distribution auf Ihre Konfiguration zurück und richtet sich korrekt ein. Sie sollten das Konfigurationsmedium allerdings von fremden Händen fern halten, da es unter anderem das Root-Passwort enthält.

Schaffe, schaffe

Natürlich bezahlt auch Devil-Linux für seine Schlankheit einen Preis: Die Distribution bringt keine grafische Oberfläche mit. Sie müssen also recht fit auf der Kommandozeile sein, um mit Devil-Linux zu arbeiten. Das Fehlen der GUI lässt sich aber auch als Vorteil betrachten: Erstens installieren Sie die Software vermutlich auf einem Rechner, der ausschließlich als Gateway für Ihr häusliches Netzwerk dient. Diesen Rechner starten Sie im Normalfall einmal und rühren ihn dann nicht mehr an. Zweitens macht eine grafische Oberfläche ein System anfälliger für Angriffe aus dem Netz, da zahlreiche zusätzliche Prozesse im Hintergrund laufen. Mehr Prozesse bringen potentiell auch mehr Angriffspunkte mit.

Aber nicht nur die grafische Oberfläche fehlt, die Entwickler setzen auch zum großen Teil auf ältere Versionen von Programmen. So verwendet Devil-Linux von der Heft-CD den Kernel 2.4.35.2-grsec, der vor allem ältere Hardware unterstützt. Der Vorteil besteht in der Stabilität. Bekanntlich bringen ältere Kernel wesentlich mehr Bugfixes mit und blicken auf eine längere Entwicklung zurück. Systeme, die Stabilität priorisieren, setzen daher nicht selten ältere Kernel-Versionen ein.

Apropos Kernel: In puncto Sicherheit wirbt Devil-Linux damit, dass es mehr Netfilter-Module in den Standard-Kernel integriert und auf Iptables mit Connection Tracking setzt. Die neue Version bringt auch wieder neue Iptables-Module mit. Dank des mitgelieferten Shorewall konfigurieren Sie recht unkompliziert Regeln für die Firewall.

Überhaupt steht die Sicherheit hoch im Kurs: Die "GCC Stack Smash Protection" kompiliert in der Sprache C geschriebene Programme für Devil-Linux mit zusätzlichem Code. Der soll verhindern, dass Angreifer Buffer Overflows auslösen und auf diese Weise fremden Code in das System einschleusen. Zudem schützt ein Chroot Jail sensible Bereiche des Systems, indem es ein untergeordnetes Verzeichnis zum Root-Verzeichnis erklärt und so bestimmte Prozesse und ihre Kindprozesse in diesen Bereich wie in einem Käfig einsperrt.

Netfilter: Code im Linux-Kernel, der es erlaubt, Netzwerkpakete abzufangen und zu verändern.

Iptables: Dient zur Konfiguration von Netfilter, indem es Regeln für die Behandlung ein- und ausgehender Pakete aufstellt.

Shorewall: hilft beim Konfigurieren der Firewall und demilitarisierten Zone.

Einem Freund empfehlen    Druckansicht Bookmark and Share
Kommentare

740 Hits
Wertung: 77 Punkte (9 Stimmen)

Schlecht Gut

Infos zum Autor

Kristian Kißling

Kristian Kißling

Wenn Kristian Kißling nicht gerade für die LinuxCommunity schreibt, arbeitet er als Redakteur bei der Zeitschrift EasyLinux und als Chefredakteur für den Ubuntu User. Am liebsten beschäftigt er sich mit Multimedia- und Unterhaltungssoftware im weiteren Sinne und mit neuer Open-Source-Software, die überraschende Fähigkeiten zeigt.

Zum Blog von Kristian Kißling →


Infos zur Publikation

Infos zur Publikation

LinuxUser 03/2012

Aktuelle Ausgabe kaufen:

Heft bestellen Heft als PDF kaufen

LinuxUser erscheint monatlich und kostet in der Nomedia-Ausgabe EUR 5,50 und mit DVD EUR 8,50. Weitere Informationen zum Heft finden Sie auf der LinuxUser-Homepage.

Im LinuxUser-Probeabo erhalten Sie drei Ausgaben für 3 Euro. Das Jahresabo (ab EUR 56,10) können Sie im LNM-Shop bestellen.

Tipp der Woche

Duden Korrektor unter 64-Bit
Duden Korrektor unter 64-Bit
Tim Schürmann, 06.02.2012 10:36, 0 Kommentare

Der Duden Korrektor bietet eine äußerst nützliche Rechtschreib- und Grammatikkorrektur für LibreOffice und bringt in der aktuellen Version 8 e...

Aktuelle Fragen

Ubuntu 11.10 Compiz 3D Cube flackern
Moritz Obenauer, 12.02.2012 12:25, 0 Antworten
Hallo! Ich habe Ubuntu 11.10 mit Unity und den Compiz 3D Cube ein gerichtet. Er funktioniert...
Suse 12.1 Bootvorgang bleibt seit Update stehen
Wimpy *, 12.02.2012 09:22, 3 Antworten
Seit Update auf Kernel 3.1.9-1.4-desktop i686 bleibt der Bootvorgang stehen. Es erscheint der gr...
N24 Stick (Huawei E173) und Ubuntu 11.04
Patrick Obenauer, 11.02.2012 11:54, 1 Antworten
Hallo zusammen! Ich benutze einen alten Laptop, der mit Ubuntu 11.04 flott und problemlos läuft....
Wie kann man beim Einsatz von Compiz die Fenster-Dekoration einstellen?
GoaSkin , 10.02.2012 20:12, 0 Antworten
Hallo, ich nutze Linux Mint mit dem Gnome-Derivat Mate. Da die Distribution Compiz nicht autom...
rndc reload zone - failed bad zone
Ludwig jun. B., 06.02.2012 16:08, 2 Antworten
Schönen guten Tag, ich habe folgendes Problem. Immer wenn ich folgendes Kommando ausführen bek...