Si tuviera que adivinar, sin estar realmente a la cabeza de una generación de desarrolladores y mantenedores de Debian, mi suposición sería esta:
Debian está diseñado principalmente como un sistema operativo de servidor, las ramas sid y testing tienen como objetivo principal la creación de la próxima rama estable y, en el momento de la congelación, se congelan, y el nuevo establo se saca de la prueba, ya que sucedió con Stretch.
Dado esto, supongo que tendría que confirmar esto con un amigo del administrador de sistemas, que los firewalls de los centros de datos son dispositivos externos, una seguridad mucho mayor (al menos uno espera que sea así), a los servidores y manejar el principal tareas de cortafuegos. Incluso en una LAN pequeña con un enrutador, este es el caso, el enrutador es el firewall, no uso ninguna regla de firewall local en ninguno de mis sistemas, ¿por qué debería hacerlo?
Creo que tal vez las personas confunden sus instalaciones locales de Debian de escritorio o un único servidor de archivos en una oficina u hogar con el trabajo real conectado a Debian, que creo se centra principalmente en el uso de producción.
No estoy seguro acerca de esto, pero después de más de una década de uso de Debian, ese es mi sentimiento, como desarrollador y defensor de Debian de muchas maneras.
Puedo verificar esto, ya que en realidad es una buena pregunta, pero supongo que las redes reales están cortafuegos en los puntos de entrada a la red, no por máquina, o al menos, esa es la idea básica que tal vez conduciría Debian Además, por supuesto, si ese no fuera el caso, el administrador del sistema estaría configurando las reglas del firewall por máquina, usando algo como Chef, sin depender de ninguna instalación predeterminada, que no sería algo que tendería para confiar, por ejemplo, las configuraciones predeterminadas de Debian ssh no son las que yo usaría personalmente como predeterminadas, por ejemplo, permiten el inicio de sesión raíz de manera predeterminada, y depende del administrador del sistema corregir eso si encuentran que es una mala práctica .
Es decir, hay un supuesto de competencia que creo que es Debian que puede estar ausente en algunas otras distribuciones. Como en, cambiaría lo que desea cambiar, creará imágenes, las administrará con el software de administración del sitio, etc. Esas son solo algunas posibilidades. Por ejemplo, nunca usaría el DVD para crear un nuevo servidor, al menos nunca en producción, probablemente usaría algo como la mínima instalación neta, eso es lo que siempre uso, por ejemplo (solía usar una imagen aún más pequeña , pero lo descontinuaron). Si echa un vistazo a lo que se incluye en esa instalación base, tiene una idea decente de lo que Debian considera crucial y lo que no. ssh está ahí, por ejemplo. Xorg no lo es, Samba no lo es.
También se podría preguntar por qué volvieron a GNOME como escritorio predeterminado, pero estas son solo decisiones que toman, y que sus usuarios básicamente ignoran, ya que puede hacer que los sistemas de la manera que desee (es decir, obtener escritorios Xfce, no lo haga) No instale Xdebian (como en Xubuntu), solo instalo Debian Core, Xorg y Xfce, y listo. De manera similar, si quisiera cortafuegos, lo configuraría, aprendería los entresijos, etc., pero personalmente no esperaría que Debian se enviara con eso habilitado, en realidad sería un poco molesto para mí si fuera . Quizás mis puntos de vista sobre esto reflejan una especie de consenso que también puede encontrar internamente en Debian.
Además, por supuesto, no existe realmente Debian, hay varias imágenes de instalación, instalación completa, instalación completa, todo esto varía desde barebones, solo cli, hasta un escritorio de usuario razonablemente completo. Los usuarios de producción probablemente crearían imágenes, por ejemplo, que se configurarían de la manera que el usuario desea. Sé que si estuviera configurando un servidor Debian, comenzaría con los conceptos básicos y lo construiría hasta que hiciera lo que quería.
Luego tienes el mundo de los servidores web, que es una bola de cera completamente diferente, tienen preguntas de seguridad muy diferentes y, como dijo un viejo amigo mío bien conectado con el hacker underground, alguien que ejecuta un servidor web sin saber cómo asegurar También se le puede llamar alguien cuyo servidor es propiedad de crackers.
iptables
preinstalado! Creo que la gente tratando de tomar el principio de extremo a extremo a extremo la capa 7 ...