Red Hat Linux 安全設定方法_Linux

來源:互聯網
上載者:User
Windows Server 2003 系統配置方案

網路安全是指網路系統的硬體、軟體及其系統中的資料受到保護,不受偶然的或者惡意的原因而遭到破壞、更改、泄露,系統連續可靠正常地運行,網路服務不中斷。

網路安全從其本質上來講就是網路上的資訊安全。從廣義來說,凡是涉及到網路上資訊的保密性、完整性、可用性、真實性和可控性的相關技術和理論都是網路安全的研究領域。

1,最小化安全系統,刪除不必要的軟體,關閉不必要的服務.

# ntsysv
以下僅列出需要啟動的服務,未列出的服務一律推薦關閉,必要啟動並執行服務再逐個開啟.
atd
crond
irqbalance
microcode_ctl
network
sshd
syslog

2,刪除finger程式,具體方法如下

#rpm –e finger

3,BOIS安全設定

4,帳號安全設定

修改/etc/login.def檔案
PASS_MAX_DAYS   120 ?設定密碼到期日期
PASS_MIN_DAYS   0   ?設定密碼最少更改日期
PASS_MIN_LEN    10    ?設定密碼最小長度
PASS_WARN_AGE   7  ?設定到期提前警告天數
確保/etc/shadow為root唯讀
確保/etc/passwd為root讀寫

定期用密碼工具檢測使用者密碼強度

5, /etc/exports

如果通過NFS把檔案分享權限設定出來,那麼一定要配置”/etc/exports”檔案,使得訪問限制儘可能的嚴格.這就是說,不要使用萬用字元,不允許對根目錄有寫入權限,而且儘可能的只給讀許可權.在/etc/exports檔案加入:
/dir/to/export host1.mydomain.com(ro,root_squash)
/dir/to/export host2.mydomain.com(ro,root_squash)
建議最好不要使用NFS.

6,inetd.conf或xinetd.conf
如果是inetd.conf建議注釋掉所有的r開頭的程式,exec等

7,TCP_Wrappers
在/etc/hosts.allow中加入允許的服務,在/etc/hosts.deny裡加入這麼一行ALL:ALL

8,/etc/aliases檔案

Aliases檔案如果管理錯誤或管理粗心就會造成安全隱患.把定義”decode”這個別名的行從aliases檔案中刪除.
編輯aliases,刪除或注釋下面這些行:
#games: root
#ingres: root
#system: root
#toor: root
#uucp: root
#manager: root
#dumper: root
#operator: root
#decode: root
運行/usr/bin/nesaliases重新載入.

9,防止sendmail被沒有授權的使用者濫用

編輯sendmail.cf
把PrivacyOptions=authwarnings
改為PrivacyOptions=authwarnings,noexpn,novrfy

10,不響應ping

echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all

11,使TCP SYN Cookie保護生效

Echo 1 > /proc/sys/net/ipv4/tcp_syncookies

12,刪除不必要的使用者和組使用者

刪除的使用者,如adm,lp,sync,shutdown,halt,news,uucp,operator,games,gopher等
刪除的組,如adm,lp,news,uucp,games,dip,pppusers,popusers,slipusers等
可以設定不可已變更位元
chattr +i /etc/passwd
chattr +i /etc/shadow
chattr +i /etc/group
chattr +i /etc/gshadow

13,防止任何人都可以用su命令成為root

編輯su檔案(vi /etc/pam.d/su),加入如下兩行
auth sufficient /lib/security/pam_rootok.so debug
auth required /lib/security/pam_wheel.so group=wheel
把能su為root的使用者加入wheel組
usermod  -G10 username

14,使Control+Alt+Delete關機鍵無效

編輯inittab檔案,注釋掉
Ca:ctrlaltdel:/sbin/shutdown –t3 –r now
運行/sbin/init q 使設定生效

15,建立所有重要的記錄檔的硬拷貝

如果伺服器比較重要,可以考慮把ssh,mail,引導資訊等列印出來.在/etc/syslog.conf檔案中加入一行.:
Authpriv.*;mail.*;local7.*;auth.*;daemon.info /dev/lp0
執行/etc/rc.d/init.d/syslog restart
或者把日誌發送到其它伺服器儲存

authpriv.*                 /var/log/secure
要把它發送到192.168.0.2,就可以這樣修改
authpriv.* @192.168.0.2                /var/log/secure

16,改變/etc/rc.d/init.d目錄下的指令檔的訪問許可

chmod –R 700 /etc/rc.d/init.d/*
注意:謹慎修改此安全設定

17,/etc/rc.d/rc.local

把此檔案中無關的資訊全部注釋,不讓任何人看到任何有關主機的資訊.
刪除/etc下的issue和issue.net

18,帶S位的程式

可以清除s位的程式包括但不限於:
從來不用的程式;
不希望非root使用者啟動並執行程式;
偶爾用用,但是不介意先用su命令變為root後再運行.
find / -type f \( -perm 04000 –o –perm -02000 \)  -print
chmod a-s 程式名

19,查看系統隱藏檔案

find / -name “.*” –print

20,尋找任何人都有寫入權限的檔案和目錄

find / -type f  \( -perm -2  -o perm -20 \) ls
find / -type f  \( -perm -2 –o –perm -20 \) ls

21,尋找系統中沒有主人的檔案

find / -nouser –o –nogroup

22,尋找.rhosts檔案

find /home -name “.rhosts”
如果有,請刪除它.

23,收回系統編譯器的許可權或刪除

如: chmod 700 /usr/bin/gcc

一、磁碟分割

1、如果是新安裝系統,對磁碟分割應考慮安全性:

1)根目錄(/)、使用者目錄(/home)、臨時目錄(/tmp)和/var目錄應分開到不同的磁碟分割;

2)以上各目錄所在分區的磁碟空間大小應充分考慮,避免因某些原因造成分區空間用完而導致系統崩潰;

2、對於/tmp和/var目錄所在分區,大多數情況下不需要有suid屬性的程式,所以應為這些分區添加nosuid屬性;

方法一:修改/etc/fstab檔案,添加nosuid屬性字。例如:

/dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0

方法二:如果對/etc/fstab檔案操作不熟,建議通過Linuxconf程式來修改。

運行linuxconf程式;

選擇”File systems”下的”Access local drive”;

選擇需要修改屬性的磁碟分割;

選擇”No setuid programs allowed”選項;

根據需要選擇其它可選項;

正常退出。(一般會提示重新mount該分區)

二、安裝

1、對於非測試主機,不應安裝過多的軟體包。這樣可以降低因軟體包而導致出現安全性漏洞的可能性。

2、對於非測試主機,在選擇主機啟動服務時不應選擇非必需的服務。例如routed、ypbind等。

三、安全配置與增強

核心升級。起碼要升級至2.2.16以上版本。

GNU libc共用庫升級。(警告:如果沒有經驗,不可輕易嘗試。可暫緩。)

關閉危險的網路服務。echo、chargen、shell、login、finger、NFS、RPC等

關閉非必需的網路服務。talk、ntalk、pop-2等

常見網路服務安全配置與升級

確保網路服務所使用版本為當前最新和最安全的版本。

取消匿名FTP訪問

去除非必需的suid程式

使用tcpwrapper

使用ipchains防火牆

日誌系統syslogd

一些細節:

1.作業系統內部的log file是檢測是否有網路入侵的重要線索,當然這個假定你的logfile不被侵入者所破壞,如果你有台伺服器用專線直接連到Internet上,這意味 著你的IP地址是永久固定的地址,你會發現有很多人對你的系統做telnet/ftp登入嘗試,試著運行#more /var/log/secure   grep refused 去檢查。

2. 限制具有SUID許可權標誌的程式數量,具有該許可權標誌的程式以root身份運行,是一個潛在的安全性漏洞,當然,有些程式是必須要具有該標誌的,象passwd程式。

3.BIOS安全。設定BIOS密碼且修改引導次序禁止從磁碟片啟動系統。

4. 使用者口令。使用者口令是Linux安全的一個最基本的起點,很多人使用的使用者口令就是簡單的‘passWord,這等於給侵入者敞開了大門,雖然從理論上說 沒有不能確解的使用者口令,只要有足夠的時間和資源可以利用。比較好的使用者口令是那些只有他自己能夠容易記得並理解的一串字元,並且絕對不要在任何地方寫出 來。

5./etc/eXPorts 檔案。如果你使用NFS網路檔案系統服務,那麼確保你的/etc/exports具有最嚴格的存取使用權限設定,不意味著不要使用任何萬用字元,不允許root寫入權限,mount成唯讀檔案系統。編輯檔案/etc/exports並且加:例如:

/dir/to/export host1.mydomain.com(ro,root_squash)

/dir/to/export host2.mydomain.com(ro,root_squash)

/dir/to/export 是你想輸出的目錄,host.mydomain.com是登入這個目錄的機器名,

ro意味著mount成唯讀系統,root_squash禁止root寫入該目錄。

為了讓上面的改變生效,運行/usr/sbin/exportfs -a

6.確信/etc/inetd.conf的所有者是root,且檔案使用權限設定為600 。

[root@deep]# chmod 600 /etc/inetd.conf
ENSURE that the owner is root.
[root@deep]# stat /etc/inetd.conf
File: “/etc/inetd.conf”
Size: 2869 Filetype: Regular File
Mode: (0600/-rw——-) Uid: ( 0/ root) Gid: ( 0/ root)
Device: 8,6 Inode: 18219 Links: 1
Access: Wed Sep 22 16:24:16 1999(00000.00:10:44)
Modify: Mon Sep 20 10:22:44 1999(00002.06:12:16)
Change:Mon Sep 20 10:22:44 1999(00002.06:12:16)

編輯/etc/inetd.conf禁止以下服務:

ftp, telnet, shell, login, exec, talk, ntalk, imap, pop-2, pop-3, finger,

auth, etc. 除非你真的想用它。

特別是禁止那些r命令.如果你用ssh/scp,那麼你也可以禁止掉telnet/ftp。

為了使改變生效,運行#killall -HUP inetd

你也可以運行#chattr +i /etc/inetd.conf使該檔案具有不可更改屬性。

只有root才能解開,用命令

#chattr -i /etc/inetd.conf

7. TCP_WRAPPERS

預設地,Redhat Linux允許所有的請求,用TCP_WRAPPERS增強你的網站的安全性是舉手

之勞,你可以放入

“ALL: ALL”到/etc/hosts.deny中禁止所有的請求,然後放那些明確允許的請求到

/etc/hosts.allow中,如:

sshd: 192.168.1.10/255.255.255.0 gate.openarch.com

對IP地址192.168.1.10和主機名稱gate.openarch.com,允許通過ssh串連。

配置完了之後,用tcpdchk檢查

[root@deep]# tcpdchk

tcpchk是TCP_Wrapper配置檢查工具,

它檢查你的tcp wrapper配置並報告所有發現的潛在/存在的問題。

8. 別名檔案aliases

編輯別名檔案/etc/aliases(也可能是/etc/mail/aliases),移走/注釋掉下面的行。

# Basic system aliases — these MUST be present.
MAILER-DAEMON: postmaster
postmaster: root
# General redirections for pseudo accounts.
bin: root
daemon: root
#games: root ?remove or comment out.
#ingres: root ?remove or comment out.
nobody: root
#system: root ?remove or comment out.
#toor: root ?remove or comment out.
#uUCp: root ?remove or comment out.
# Well-known aliases.
#manager: root ?remove or comment out.
#dumper: root ?remove or comment out.
#operator: root ?remove or comment out.
# trap decode to catch security attacks
#decode: root
# Person who should get roots mail
#root: marc

最後更新後不要忘記運行/usr/bin/newaliases,使改變生效。

9.阻止你的系統響應任何從外部/內部來的ping請求。

既然沒有人能ping通你的機器並收到響應,你可以大大增強你的網站的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次啟動後自動運行。

echo 1 >; /proc/sys/net/ipv4/icmp_echo_ignore_all

10. 不要顯示出作業系統和版本資訊。

如果你希望某個人遠程登入到你的伺服器時不要顯示作業系統和版本資訊,你能改變

/etc/inetd.conf中的一行象下面這樣:

telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -h

加-h標誌在最後使得telnet後台不要顯示系統資訊,而僅僅顯示login:

11.The /etc/host.conf file

編輯host.conf檔案(vi /etc/host.conf)且加下面的行:

# Lookup names via DNS first then fall back to /etc/hosts.
order bind,hosts
# We dont have machines with multiple IP addresses on the same card
(like virtual server,IP Aliasing).
multi off
# Check for IP address spoofing.
nospoof on
IP Spoofing: IP-Spoofing is a security exploit that works by tricking
computers in a trust relationship that you are someone that you really arent.

12. The /etc/securetty file
該檔案指定了允許root登入的tty裝置,/etc/securetty被/bin/login程式讀取,它的
格式是一行一個被允許的名字列表,如你可以編輯/etc/securetty且注釋出下面的行。

tty1
#tty2
#tty3
#tty4
#tty5
#tty6
#tty7
#tty8

意味著root僅僅被允許在tty1終端登入。

13. 特別的帳號
禁止所有預設的被作業系統本身啟動的且不需要的帳號,當你第一次裝上系統時就應該做此檢查,Linux提供了各種帳號,你可能不需要,如果你不需要這個帳號,就移走它,你有的帳號越多,就越容易受到攻擊。
為刪除你系統上的使用者,用下面的命令:

[root@deep]# userdel username
為刪除你系統上的組使用者帳號,用下面的命令:
[root@deep]# groupdel username
在終端上打入下面的命令刪掉下面的使用者。
[root@deep]# userdel adm
[root@deep]# userdel lp
[root@deep]# userdel sync
[root@deep]# userdel shutdown
[root@deep]# userdel halt
[root@deep]# userdel mail
如果你不用sendmail伺服器,procmail.mailx,就刪除這個帳號。
[root@deep]# userdel news
[root@deep]# userdel uucp
[root@deep]# userdel operator
[root@deep]# userdel games
如果你不用X windows 伺服器,就刪掉這個帳號。
[root@deep]# userdel gopher
[root@deep]# userdel ftp
如果你不允許匿名FTP,就刪掉這個使用者帳號。
打入下面的命令刪除群組帳號
[root@deep]# groupdel adm
[root@deep]# groupdel lp
[root@deep]# groupdel mail
如不用Sendmail伺服器,刪除這個組帳號
[root@deep]# groupdel news
[root@deep]# groupdel uucp
[root@deep]# groupdel games
如你不用X Windows,刪除這個組帳號
[root@deep]# groupdel dip
[root@deep]# groupdel pppusers
[root@deep]# groupdel popusers
如果你不用POP伺服器,刪除這個組帳號
[root@deep]# groupdel slipusers
用下面的命令加需要的使用者帳號
[root@deep]# useradd username
用下面的命令改變使用者口令
[root@deep]# passwd username

用chattr命令給下面的檔案加上不可更改屬性。
[root@deep]# chattr +i /etc/passwd
[root@deep]# chattr +i /etc/shadow
[root@deep]# chattr +i /etc/group
[root@deep]# chattr +i /etc/gshadow

14. 阻止任何人su作為root.
如果你不想任何人能夠su作為root,你能編輯/etc/pam.d/su加下面的行:

auth sufficient /lib/security/pam_rootok.so debug
auth required /lib/security/pam_wheel.so group=isd

意味著僅僅isd組的使用者可以su作為root.
然後,如果你希望使用者admin能su作為root.就運行下面的命令。

[root@deep]# usermod -G10 admin

16. 資源限制
對你的系統上所有的使用者佈建資源限制可以防止DoS類型攻擊(denial of service attacks)
如最大進程數,記憶體數量等。例如,對所有使用者的限制象下面這樣:

編輯/etc/security/limits.con加:
* hard core 0
* hard rss 5000
* hard nproc 20

你也必須編輯/etc/pam.d/login檔案加/檢查這一行的存在。

session required /lib/security/pam_limits.so

上面的命令禁止core files“core 0”,限制進程數為“nproc 50“,且限制記憶體使用量
為5M“rss 5000”。

17. The /etc/lilo.conf file

a) Add: restricted
加這一行到每一個引導映像下面,就這表明如果你引導時用(linux single),則需要一個password.

b) Add: password=some_password
當與restricted聯合用,且正常引導時,需要使用者輸入密碼,你也要確保lilo.conf
檔案不能被不屬於root的使用者可讀,也免看到密碼明文。下面是例子:

編輯/etc/lilo.conf加:
boot=/dev/sda
map=/boot/map
install=/boot/boot.b
prompt
timeout=50
Default=linux
restricted ?add this line.
password=some_password ?add this line.
image=/boot/vmlinuz-2.2.12-20
label=linux
initrd=/boot/initrd-2.2.12-10.img
root=/dev/sda6
read-only
[root@deep]# chmod 600 /etc/lilo.conf (不再能被其他使用者可讀).
[root@deep]# /sbin/lilo -v (更新lilo配置).
[root@deep]# chattr +i /etc/lilo.conf(阻止該檔案被修改)

18. 禁止 Control-Alt-Delete 重啟動機器命令

[root@deep]# vi /etc/inittab
ca::ctrlaltdel:/sbin/shutdown -t3 -r now
To
#ca::ctrlaltdel:/sbin/shutdown -t3 -r now
[root@deep]# /sbin/init q

19. 重新設定/etc/rc.d/init.d/目錄下所有檔案的許可許可權
[root@deep]# chmod -R 700 /etc/rc.d/init.d/*
僅僅root可以讀,寫,執行上述所有script file.

20. The /etc/rc.d/rc.local file
預設地,當你login到linux server時,它告訴你linux版本名,核心版本名和伺服器
主機名稱。它給了你太多的資訊,如果你就希望得到提示login: ,編輯/etc/rc.d/rc.local放#在下面的行前面:

# This will overwrite /etc/issue at every boot. So, make any changes you
# want to make to /etc/issue here or you will lose them when you reboot.
#echo “” >; /etc/issue
#echo “$R” >;>; /etc/issue
#echo “Kernel $(uname -r) on $a $(uname -m)” >;>; /etc/issue
#
#cp -f /etc/issue /etc/issue.net
#echo >;>; /etc/issue

然後,做下面的事情:

[root@deep]# rm -f /etc/issue
[root@deep]# rm -f /etc/issue.net
[root@deep]# touch /etc/issue
[root@deep]# touch /etc/issue.net

21. 被root擁有的程式的位。

移走那些被root擁有程式的s位標誌,當然有些程式需要這個,用命令‘chmod a-s'完成這個。

註:前面帶(*)號的那些程式一般不需要擁有s位標誌。

[root@deep]# find / -type f \( -perm -04000 -o -perm -02000 \) \-exec ls –lg {} \;
-rwsr-xr-x 1 root root 33120 Mar 21 1999 /usr/bin/at
*-rwsr-xr-x 1 root root 30560 Apr 15 20:03 /usr/bin/chage
*-rwsr-xr-x 1 root root 29492 Apr 15 20:03 /usr/bin/gpasswd
-rwsr-xr-x 1 root root 3208 Mar 22 1999 /usr/bin/disable-paste
-rwxr-sr-x 1 root man 32320 Apr 9 1999 /usr/bin/man
-r-s–x–x 1 root root 10704 Apr 14 17:21 /usr/bin/passwd
-rws–x–x 2 root root 517916 Apr 6 1999 /usr/bin/suidperl
-rws–x–x 2 root root 517916 Apr 6 1999 /usr/bin/sperl5.00503
-rwxr-sr-x 1 root mail 11432 Apr 6 1999 /usr/bin/lockfile
-rwsr-sr-x 1 root mail 64468 Apr 6 1999 /usr/bin/procmail
-rwsr-xr-x 1 root root 21848 Aug 27 11:06 /usr/bin/crontab
-rwxr-sr-x 1 root slocate 15032 Apr 19 14:55 /usr/bin/slocate
*-r-xr-sr-x 1 root tty 6212 Apr 17 11:29 /usr/bin/wall
*-rws–x–x 1 root root 14088 Apr 17 12:57 /usr/bin/chfn
*-rws–x–x 1 root root 13800 Apr 17 12:57 /usr/bin/chsh
*-rws–x–x 1 root root 5576 Apr 17 12:57 /usr/bin/newgrp
*-rwxr-sr-x 1 root tty 8392 Apr 17 12:57 /usr/bin/write
-rwsr-x— 1 root squid 14076 Oct 7 14:48 /usr/lib/squid/pinger
-rwxr-sr-x 1 root utmp 15587 Jun 9 09:30 /usr/sbin/utempter
*-rwsr-xr-x 1 root root 5736 Apr 19 15:39 /usr/sbin/usernetctl
*-rwsr-xr-x 1 root bin 16488 Jul 6 09:35 /usr/sbin/traceroute
-rwsr-sr-x 1 root root 299364 Apr 19 16:38 /usr/sbin/sendmail
-rwsr-xr-x 1 root root 34131 Apr 16 18:49 /usr/libexec/pt_chown
-rwsr-xr-x 1 root root 13208 Apr 13 14:58 /bin/su
*-rwsr-xr-x 1 root root 52788 Apr 17 15:16 /bin/mount
*-rwsr-xr-x 1 root root 26508 Apr 17 20:26 /bin/umount
*-rwsr-xr-x 1 root root 17652 Jul 6 09:33 /bin/ping
-rwsr-xr-x 1 root root 20164 Apr 17 12:57 /bin/login
*-rwxr-sr-x 1 root root 3860 Apr 19 15:39 /sbin/netreport
-r-sr-xr-x 1 root root 46472 Apr 17 16:26 /sbin/pwdb_chkpwd
[root@deep]# chmod a-s /usr/bin/chage
[root@deep]# chmod a-s /usr/bin/gpasswd
[root@deep]# chmod a-s /usr/bin/wall
[root@deep]# chmod a-s /usr/bin/chfn
[root@deep]# chmod a-s /usr/bin/chsh
[root@deep]# chmod a-s /usr/bin/newgrp
[root@deep]# chmod a-s /usr/bin/write
[root@deep]# chmod a-s /usr/sbin/usernetctl
[root@deep]# chmod a-s /usr/sbin/traceroute
[root@deep]# chmod a-s /bin/mount
[root@deep]# chmod a-s /bin/umount
[root@deep]# chmod a-s /bin/ping
[root@deep]# chmod a-s /sbin/netreport

你可以用下面的命令尋找所有帶s位標誌的程式:

[root@deep]# find / -type f \( -perm -04000 -o -perm -02000 \) \-exec ls -lg {} \;

>; suid-sgid-results

把結果輸出到檔案suid-sgid-results中。

為了尋找所有可寫的檔案和目錄,用下面的命令:

[root@deep]# find / -type f \( -perm -2 -o -perm -20 \) -exec ls -lg {} \; >; ww-files-results

[root@deep]# find / -type d \( -perm -2 -o -perm -20 \) -exec ls -ldg {} \; >; ww-directories-results

用下面的命令尋找沒有擁有者的檔案:

[root@deep]# find / -nouser -o -nogroup >; unowed-results

用下面的命令尋找所有的.rhosts檔案:

[root@deep]# find /home -name .rhosts >; rhost-results

建議替換的常見網路服務應用程式

WuFTPD

WuFTD從1994年就開始就不斷地出現安全性漏洞,駭客很容易就可以獲得遠程root訪問(Remote Root Access)的許可權,而且很多安全性漏洞甚至不需要在FTP伺服器上有一個有效帳號。最近,WuFTP也是頻頻出現安全性漏洞。

它的最好的替代程式是ProFTPD。ProFTPD很容易配置,在多數情況下速度也比較快,而且它的原始碼也比較乾淨(緩衝溢出的錯誤比較少)。 有許多重要的網站使用ProFTPD。sourceforge.net就是一個很好的例子(這個網站共有3,000個開放原始碼的項目,其負荷並不小 啊!)。一些Linux的發行商在它們的主FTP網站上使用的也是ProFTPD,只有兩個主要Linux的發行商(SuSE和Caldera)使用 WuFTPD。

ProFTPD的另一個優點就是既可以從inetd運行又可以作為單獨的daemon運行。這樣就可以很容易解決inetd帶來的一些問題,如:拒 絕服務的攻擊(denial of service attack),等等。系統越簡單,就越容易保證系統的安全。WuFTPD要麼重新審核一遍全部的原始碼(非常困難),要麼完全重寫一遍代碼,否則 WuFTPD必然要被ProFTPD代替。

Telnet

Telnet是非常非常不安全的,它用明文來傳送密碼。它的安全的替代程式是OpenSSH。

OpenSSH在Linux上已經非常成熟和穩定了,而且在Windows平台上也有很多免費的用戶端軟體。Linux的發行商應該採用 OpenBSD的策略:安裝OpenSSH並把它設定為預設的,安裝Telnet但是不把它設定成預設的。對於不在美國的Linux發行商,很容易就可以 在Linux的發行版中加上OpenSSH。美國的Linux發行商就要想一些別的辦法了(例如:Red Hat在德國的FTP伺服器上(ftp.redhat.de)就有最新的OpenSSH的rpm軟體包)。

Telnet是無可救藥的程式。要保證系統的安全必須用OpenSSH這樣的軟體來替代它。

Sendmail

最近這些年,Sendmail的安全性已經提高很多了(以前它通常是駭客重點攻擊的程式)。然而,Sendmail還是有一個很嚴重的問題。一旦出 現了安全性漏洞(例如:最近出現的Linux核心錯誤),Sendmail就是被駭客重點攻擊的程式,因為Sendmail是以root許可權運行而且代碼很 龐大容易出問題。

幾乎所有的Linux發行商都把Sendmail作為預設的配置,只有少數幾個把Postfix或Qmail作為可選的軟體包。但是,很少有Linux的發行商在自己的郵件伺服器上使用Sendmail。SuSE和Red Hat都使用基於Qmail的系統。

Sendmail並不一定會被別的程式完全替代。但是它的兩個替代程式Qmail和Postfix都比它安全、速度快,而且特別是Postfix比它容易配置和維護。

su

su是用來改變目前使用者的ID,轉換成別的使用者。你可以以普通使用者登入,當需要以root身份做一些事的時候,只要執行“su”命令,然後輸入 root的密碼。su本身是沒有問題的,但是它會讓人養成不好的習慣。如果一個系統有多個管理員,必須都給他們root的口令。

su的一個替代程式是sudo。Red Hat 6.2中包含這個軟體。sudo允許你設定哪個使用者哪個組可以以root身份執行哪些程式。你還可以根據使用者登入的位置對他們加以限制(如果有人“破”了 一個使用者的口令,並用這個帳號從遠端電腦登入,你可以限制他使用sudo)。Debian也有一個類似的程式叫super,與sudo比較各有優缺點。

讓使用者養成良好的習慣。使用root帳號並讓多個人知道root的密碼並不是一個好的習慣。這就是www.apache.org被入侵的原因,因為它有多個系統管理員他們都有root的特權。一個亂成一團的系統是很容易被入侵的。

named

大部分Linux的發行商都解決了這個問題。named以前是以root啟動並執行,因此當named出現新的漏洞的時候,很容易就可以入侵一些很重要 的電腦並獲得root許可權。現在只要用命令列的一些參數就能讓named以非root的使用者運行。而且,現在絕大多數Linux的發行商都讓 named以普通使用者的許可權運行。命令格式通常為:named -u ; -g ;

INN

在INN的文檔中已經明確地指出:“禁止這項功能(verifycancels),這項功能是沒有用的而且將被除掉”。大約在一個月前,一個駭客發 布了當 “verifycancels”生效的時候入侵INN的方法。Red Hat是把“verifycancels”設為有效。任何setuid/setgid的程式或網路服務程式都要正確地安裝並且進行檢查以保證盡量沒有安 全漏洞。

安全規則

1. 廢除系統所有預設的帳號和密碼。

2. 在使用者合法性得到驗證前不要顯示公司題頭、線上協助以及其它資訊。

3. 廢除“駭客”可以攻擊系統的網路服務。

4. 使用6到8位的字母數字式密碼。

5. 限制使用者嘗試登入到系統的次數。

6. 記錄違反安全性的情況並對安全記錄進行複查。

7. 對於重要訊息,上網傳輸前要先進行加密。

8. 重視專家提出的建議,安裝他們推薦的系統“補丁”。

9. 限制不需密碼即可訪問的主機檔案。

10.修改網路設定檔,以便將來自外部的TCP串連限制到最少數量的連接埠。不允許諸如tftp,sunrpc,printer,rlogin或rexec之類的協議。

11.用upas代替sendmail。sendmail有太多已知漏洞,很難修補完全。

12.去掉對操作並非至關重要又極少使用的程式。

13.使用chmod將所有系統目錄變更為711模式。這樣,攻擊者們將無法看到它們當中有什麼東西,而使用者仍可執行。

14.只要可能,就將磁碟安裝為唯讀模式。其實,僅有少數目錄需讀寫狀態。

15.將系統軟體升級為最新版本。老版本可能已被研究並被成功攻擊,最新版本一般包括了這些問題的補救。

相關文章

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.