Ciao,
2016-01-17 12:10 GMT+01:00 Davide <d(a)vide.bz>:
Ciao,
per una prossima versione di linux sul mio portatile pensavo, invece di
usare un immagine *ubuntu prefatta,
di partire da qualcosa di più ridotto tipo debootstrap. Da quella versione
poi fare le configurazioni e l'installazione
dei pacchetti necessari.
Oltre per la "didattica" ho visto che questo approccio porterebbe ad un
sistema decisamente più snello e performante
Mi viene in mente almeno un altro approccio: linux from scratch [1],
mai provato, ma credo sia l'approccio più didattico in assoluto, ma
richiede molto tempo.
* firewall con iptables
* apparmor
* disable root login
* utilizzare normalmente un utente non privilegiato
Come ti hanno detto, tutte queste cose sono già fatte
"automaticamente" da tutte le distro, con l'eccezione di apparmor vs
selinux e, anzi, generalmente sono _caldamente_ consigliate.
Secondo voi ci può essere altro? Avete fatto già esperienze con sistemi
fabbricati con debootstrap?
No, se escludiamo aver usato per anni gentoo, che permette(va) un
approccio simile. Da affiancare a iptables potrebbe essere ndpi
(ovvero quello che passa sotto il nome di "application firewall") [2]
per definire regole basate sulle applicazioni che generano il traffico
piuttosto che su porte/protocolli (stateful firewall).
Di sicuro poi l'uso di openvpn come client è sempre caldamente
consigliato, però occorre avere un punto di accesso "fidato", può
bastare un serverino fatto in casa. La configurazione di base non è
difficile, la documentazione di openvpn è abbastanza buona.
Aggiungerei poi alla lista almeno altri due tool:
* snort o un altro tool di IDS/IPS (intrusion detectipon/protection system)
* sshguard/fail2ban (creazione di regole di firewall contro IP che
attaccano ripetutamente il pc/server/portatile)
* dnsmasq/bind (magari con qualche blacklist) per evitare problemi di
risoluzione "maligna" di DNS
Poi beh, se vuoi proprio essere sicuro al 100%, usa TOR 
@Stefano:
quando sei diventato un iptables-evangelist ecco che arrivano le nftables 
...e le ebtables dove le hai dimenticate? 
my 2 cents
Ciao,
Stefano
PS: poi se vuoi approfondire il discorso sicurezza, esistono millemila
distro pronte da provare/studiare
[1] http://www.linuxfromscratch.org/
[2] http://www.ntop.org/products/deep-packet-inspection/ndpi/