Linux安全之道:安全部署的五個步驟

來源:互聯網
上載者:User

作者: Jeramiah Bowling/黃永兵 譯 出處:51cto

道,意味著途徑或方法,是一個對實現想要的結果而設定的指南或規則,與其它道類似,安全需要一個結構化的、系統化的方法,同時,它也應該是整體的、涵蓋系統生命週期(從計划到退休)的每一個部分。在本文中的道由五個步驟組成,每個Linux系統要建立一個基準都應該通過這些步驟。這些步驟不是開始也不是最終的安全方案。

我詳細討論每個步驟時,我將部署兩個範例系統(一個Fedora案頭系統和一個Debian伺服器系統)來展示安全是如何實施的,我選擇Fedora是因為它是現在最流行的發行版,它可以為任何目標工作得很好,它有許多案頭增強特色,並且是使用者推薦的無命令列的最容易使用的Linux發行版,我選擇Debian作為我們的伺服器平台是因為它是輕量級的、有非常悠久的曆史而且很穩定、有一個強大的支援社區和大量的文檔。這兩個都是非常優秀的平台並且都有它們自己的內建安全標準。如果你喜歡其它的發行版,這裡指出的步驟可以應用到任何的系統。

第一步:計劃

第一步也是最重要的一步,因為你在這裡做出的決策將影響到全盤的安全,第一步定義系統將部署成什麼樣的目標,它將是一個小的郵件伺服器嗎?或者是一個案頭系統嗎?又或是一個入侵偵測系統?一旦你有一個目標後,你就可以用它來指導整個過程,然後將精力集中在如何儘可能地提供更安全的環境上,安全永遠都不應該妨礙功能的完整,畢竟部署一個無人能用的系統有什麼用呢?!

接著,你需要為你的系統決定一個安全目標,主要目標應建立在最小訪問或最小許可權原則之上,這就意味著僅僅為使用者和程式提供系統操作必要的最小許可權,你應該還有其他安全目標,如用殺毒軟體掃描每個檔案或用LDAP對每個使用者進行認證,但是最小許可權應是不變的原則。

實現這些目標,在你動手前,你應該思考如何?它們,回答一些簡單的問題將有助於你在步驟2和4裡作出正確的決策。系統將作為一個伺服器還是一個案頭系統?這個問題決定了你新系統上的大部分配置;使用者將在本地訪問還是遠端存取這個系統?這是另外一個重要的與安全有關的配置問題;系統需要一個案頭環境嗎?

如果你對命令列非常熟悉,將系統部署成無頭的或者說無GUI介面的,將X window系統從你的安裝中刪除,你將很意外地減少系統的攻擊面(你暴露在外的地區),另一方面,如果你或你的同事需要一個GUI,只安裝一個GUI並弄清楚如何將系統正確地鎖定,安裝伺服器時不安裝X,安裝案頭系統時才安裝X是一個值得豎大拇指的方法。

最後,計劃應用程式將會在系統上做什麼,判斷它依賴什麼庫以及比不可少的操作,常見的有:系統運行一個遠程命令後不必須的庫也被使用了,掩飾住了入侵者的姿態或探測網路,如果你不需要某個包請不要安裝它。

當你弄清楚了這些問題和答案後,寫到你的安裝日誌或筆記簿並保持更新。

步驟二:安裝

寫下這些計劃後,進入建造步驟,從你在計劃步驟中設定的安全目標的應用程式開始,由於空間限制,下面的章節不會給範例安裝列出一個詳細的檢查列表,我僅將與安全有關的選項做了記號,在第一步中,在安裝日誌中寫下你在安裝過程中的選項,在重新安裝系統時就可以派上用場了。

Fedora Core 7

從一個Fedora 7 ISO檔案(可以在發行鏡像網站找到)啟動到一個乾淨的系統,在確定你的鍵盤和語言設定好後,來到磁碟分割部分,對於大多數案頭發行版,安裝程式直接就把分區配置好了,但是,如果這個系統是供某些工作敏感的人準備的,請將/home檔案夾放在一個獨立的分區上。

分區完成後進入啟動管理器選項,選擇GRUB並為其設定一個密碼,給啟動管理器設定一個密碼是最佳實務,它可以協助你在磁碟或系統被盜的情況保護你的資料不會丟失。一個好的密碼應該比較複雜,避免使用字典中的單詞、純數字、純字母和非字母數字混合的符號。

下一個螢幕,選擇DHCP,因為用戶端機器通常不需要靜態ip地址,如果你需要使用靜態ip地址,在你網路的某個地方務必使用網路位址轉譯(NAT),接下來,設定一個主機名稱和域,並為root使用者佈建一個複雜的密碼,在軟體包選擇螢幕,如果選擇自訂安裝,請仔細檢查你選擇的軟體包,在自訂選擇螢幕,只選擇一個案頭環境[譯者註:GNOME/KDE等],多安裝一個案頭環境就多一分危險,保留預設的選擇GNOME,檢查其他每一個選項,你會發現有許多軟體包將被安裝(圖1),在我的安裝中有843個軟體包,你的數字可能不同,排除你垃圾軟體包,每個包前面都一個可選框,當你選擇完軟體包後,系統將重新啟動。

498)this.style.width=498;" border=0>
圖1 在Fedora 7下選擇要安裝的軟體包

在重新啟動後,提示你啟用防火牆,請啟用它,然後添加你在這個系統上需要用到的連接埠/程式(圖2),在SELinux設定螢幕,如果你要啟用它,請將原則設定為強制模式(圖3),給不熟悉SELinux的人解釋一下,它是一個基於策略的保護架夠,開始是由美國國家安全域(NSA)開發,它在作業系統以及大多數流行的應用程式如Apache上增加了一層安全保障,使用SELinux一個不好的方面是它可能引起受保護的程式(也有可能是其他程式)崩潰,如果你遇到問題,你可以通過setenforce命令或用文字編輯器來修改策略,然後會提示你建立一個使用者帳號,在經過幾個其他選擇後,來到第一次登陸螢幕。

498)this.style.width=498;" border=0>
圖2 Fedora防火牆配置

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.