亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊(cè)會(huì)員 設(shè)為首頁(yè) | 收藏本站
當(dāng)前位置 : 首頁(yè)>軟件學(xué)院>操作系統(tǒng)>linux系統(tǒng)>正文
 
Linux系統(tǒng)網(wǎng)絡(luò)安全配置基礎(chǔ)詳解

http://www.yibo1263.com 2008-8-13 9:04:39  來(lái)源:ccident  編輯:葉子
 
  Linux安全配置步驟簡(jiǎn)述

  一、磁盤分區(qū)

  ◆1、如果是新安裝系統(tǒng),對(duì)磁盤分區(qū)應(yīng)考慮安全性:

 。1)根目錄(/)、用戶目錄(/home)、臨時(shí)目錄(/tmp)和/var目錄應(yīng)分開到不同的磁盤分區(qū);

 。2)以上各目錄所在分區(qū)的磁盤空間大小應(yīng)充分考慮,避免因某些原因造成分區(qū)空間用完而導(dǎo)致系統(tǒng)崩潰;

  ◆2、對(duì)于/tmp和/var目錄所在分區(qū),大多數(shù)情況下不需要有suid屬性的程序,所以應(yīng)為這些分區(qū)添加nosuid屬性;

  方法一:修改/etc/fstab文件,添加nosuid屬性字。例如:

  /dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0

  方法二:如果對(duì)/etc/fstab文件操作不熟,建議通過linuxconf程序來(lái)修改。

 。∵\(yùn)行l(wèi)inuxconf程序;

 。∵x擇"File systems"下的"Access local drive";

  * 選擇需要修改屬性的磁盤分區(qū);

 。∵x擇"No setuid programs allowed"選項(xiàng);

  * 根據(jù)需要選擇其它可選項(xiàng);

  * 正常退出。(一般會(huì)提示重新mount該分區(qū))

  二、安裝

  1、對(duì)于非測(cè)試主機(jī),不應(yīng)安裝過多的軟件包。這樣可以降低因軟件包而導(dǎo)致出現(xiàn)安全漏洞的可能性。

  2、對(duì)于非測(cè)試主機(jī),在選擇主機(jī)啟動(dòng)服務(wù)時(shí)不選擇非必需的服務(wù)。例如routed、ypbind等。

  三、安全配置與增強(qiáng)

  內(nèi)核升級(jí)。起碼要升級(jí)至2.2.16以上版本。

  GNU libc共享庫(kù)升級(jí)。(警告:如果沒有經(jīng)驗(yàn),不可輕易嘗試?蓵壕。)

  關(guān)閉危險(xiǎn)的網(wǎng)絡(luò)服務(wù)。echo、chargen、shell、login、finger、NFS、RPC等

  關(guān)閉非必需的網(wǎng)絡(luò)服務(wù)。talk、ntalk、pop-2等

  常見網(wǎng)絡(luò)服務(wù)安全配置與升級(jí)

  確保網(wǎng)絡(luò)服務(wù)所使用版本為當(dāng)前最新和最安全的版本。

  取消匿名FTP訪問

  去除非必需的suid程序

  使用tcpwrapper

  使用ipchains防火墻

  日志系統(tǒng)syslogd

  一些細(xì)節(jié):

  ◆1、操作系統(tǒng)內(nèi)部的log file是檢測(cè)是否有網(wǎng)絡(luò)入侵的重要線索,當(dāng)然這個(gè)假定你的logfile不被侵入者所破壞,如果你有臺(tái)服務(wù)器用專線直接連到Internet上,這意味著你的IP地址是永久固定的地址,你會(huì)發(fā)現(xiàn)有很多人對(duì)你的系統(tǒng)做telnet/ftp登錄嘗試,試著運(yùn)行如下語(yǔ)句去檢查。

  #more /var/log/secure   grep refused

  ◆2、限制具有SUID權(quán)限標(biāo)志的程序數(shù)量,具有該權(quán)限標(biāo)志的程序以root身份運(yùn)行,是一個(gè)潛在的安全漏洞,當(dāng)然,有些程序是必須要具有該標(biāo)志的,象passwd程序。

  ◆3、BIOS安全。設(shè)置BIOS密碼且修改引導(dǎo)次序禁止從軟盤啟動(dòng)系統(tǒng)。

  ◆4、用戶口令。用戶口令是Linux安全的一個(gè)最基本的起點(diǎn),很多人使用的用戶口令就是簡(jiǎn)單的password,這等于給侵入者敞開了大門,雖然從理論上說沒有不能確解的用戶口令,只要有足夠的時(shí)間和資源可以利用。比較好的用戶口令是那些只有他自己能夠容易記得并理解的一串字符,并且絕對(duì)不要在任何地方寫出來(lái)。

  ◆5、/etc/exports 文件。如果你使用NFS網(wǎng)絡(luò)文件系統(tǒng)服務(wù),那么確保你的/etc/exports具有最嚴(yán)格的存取權(quán)限設(shè)置,不意味著不要使用任何通配符,不允許root寫權(quán)限,mount成只讀文件系統(tǒng)。編輯文件/etc/exports并且加入例如:

  /dir/to/export host1.mydomain.com(ro,root_squash)

  /dir/to/export host2.mydomain.com(ro,root_squash)

  其中/dir/to/export 是你想輸出的目錄,host.mydomain.com是登錄這個(gè)目錄的機(jī)器名,

  ro意味著mount成只讀系統(tǒng),root_squash禁止root寫入該目錄。

  為了讓上面的改變生效,運(yùn)行

  /usr/sbin/exportfs –a

  ◆6、確信/etc/inetd.conf的所有者是root,且文件權(quán)限設(shè)置為600 。

  [root@deep]# chmod 600 /etc/inetd.conf

  ENSURE that the owner is root.

  [root@deep]# stat /etc/inetd.conf

  File: "/etc/inetd.conf"

  Size: 2869 Filetype: Regular File

本新聞共7頁(yè),當(dāng)前在第1頁(yè)  1  2  3  4  5  6  7  

 
收藏】【打印】【進(jìn)入論壇
  相關(guān)文章:

·Linux防火墻偽裝機(jī)制抵抗黑客攻擊
·簡(jiǎn)單介紹Linux內(nèi)核安全入侵偵察系統(tǒng) 
·使用國(guó)外Linux主機(jī)做網(wǎng)站要注意2點(diǎn) 
·大企業(yè)后端使用Linux十大常見方式 
·化解四種入侵Linux服務(wù)器方法 
·蓋茨新個(gè)人網(wǎng)站使用Linux服務(wù)器
·Linux系統(tǒng)安全知識(shí) 防范黑客攻擊
·Linux服務(wù)器維護(hù)的四大法寶
·在關(guān)閉的Linux機(jī)器實(shí)現(xiàn)防火墻功能
·Linux系統(tǒng)清除Grub的幾種方法
·Linux改善FTP服務(wù)器的安全性

 
 
 
 
最新文章

中關(guān)村艷照門女主角詳記錄高清組圖 
大連護(hù)士門大尺度艷照高清組圖
iPhone女孩微博爆紅 最寶貴東西換iPhon
團(tuán)購(gòu)鼻祖Groupon中國(guó)揭秘:快與慢的商業(yè)
Spil Games發(fā)布新的品牌形象
1800配置一臺(tái)主機(jī) 不要顯示器
反恐精英之父內(nèi)維爾:改變電腦游戲銷售
團(tuán)購(gòu)網(wǎng)站黎明之前:中國(guó)市場(chǎng)慘烈廝殺不
聯(lián)想V360筆記本模特寫真
愛國(guó)者第四代移動(dòng)硬盤將面市、低電壓保

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組
蘋果員工中毒門
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場(chǎng) 永續(xù)經(jīng)營(yíng)——專訪百腦匯
優(yōu)派專業(yè)電子書 讓您回家旅途多姿
揭曉百萬(wàn)大獎(jiǎng)三星bada魅力綻放中
大明龍權(quán)“江湖英雄會(huì)”全國(guó)PK大
永恒之塔校園達(dá)人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲