亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊(cè)會(huì)員 設(shè)為首頁(yè) | 收藏本站
當(dāng)前位置 : 首頁(yè)>軟件學(xué)院>操作系統(tǒng)>linux系統(tǒng)>正文
 
系統(tǒng)強(qiáng)化策略 教你強(qiáng)化Linux安全

http://www.yibo1263.com 2008-9-12 8:02:27  來(lái)源:東北IT網(wǎng)  編輯:葉子
 
  時(shí)常有人說(shuō),Linux比Windows更安全。但與網(wǎng)絡(luò)連接的任何計(jì)算機(jī)是不可能絕對(duì)安全的。

  正如我們需要經(jīng)常注意院子的圍墻是否堅(jiān)固一樣,對(duì)操作系統(tǒng)也需要我們經(jīng)常維護(hù)和強(qiáng)化。在此,我們僅談?wù)搸讉(gè)用戶可以用來(lái)強(qiáng)化系統(tǒng)的大體步驟。

  本文重點(diǎn)談的是如何強(qiáng)化的問(wèn)題,不過(guò)在開(kāi)始強(qiáng)化之前,用戶需要對(duì)以下三個(gè)問(wèn)題有一個(gè)清醒的認(rèn)識(shí),一個(gè)問(wèn)題是這個(gè)系統(tǒng)用于什么目的,二是它需要運(yùn)行哪些軟件,三是用戶需要防護(hù)哪些漏洞或威脅。這三個(gè)問(wèn)題依次為因果關(guān)系,即前一個(gè)問(wèn)題是后一個(gè)問(wèn)題的原因,后一個(gè)問(wèn)題是前一個(gè)的結(jié)果。

從零開(kāi)始

  從一個(gè)已知的安全狀態(tài)開(kāi)始強(qiáng)化一個(gè)系統(tǒng)是完全可能的,但在實(shí)際上這種強(qiáng)化也可以從一個(gè)“裸體”系統(tǒng)開(kāi)始。這意味著用戶將擁有對(duì)系統(tǒng)盤(pán)重新分區(qū)的機(jī)會(huì),將所有的數(shù)據(jù)文件與操作系統(tǒng)文件分離開(kāi)來(lái)未嘗不是一個(gè)謹(jǐn)慎的安全措施。

  下一步是配置一個(gè)最小的安裝,當(dāng)然得讓系統(tǒng)啟動(dòng),然后添加必要的能夠完成工作的程序包。這一步很關(guān)鍵。為什么需要最少化安裝呢?原因在于機(jī)器中的代碼越少,可被利用的漏洞就會(huì)越少:誰(shuí)也無(wú)法利用并不存在的漏洞,是不是?你還需要給操作系統(tǒng)打補(bǔ)丁,并且還得給運(yùn)行在這個(gè)系統(tǒng)上的所有應(yīng)用程序打補(bǔ)丁。

  不過(guò),要注意,如果有人能夠從物理上接近所訪問(wèn)的機(jī)器,他就有可能從光盤(pán)或其它媒體啟動(dòng)計(jì)算機(jī),并獲取系統(tǒng)的訪問(wèn)權(quán)。因此,用戶最好配置一下系統(tǒng)的BIOS,限制僅能從硬盤(pán)啟動(dòng),并且要用一個(gè)強(qiáng)健的口令來(lái)保護(hù)這種設(shè)置。

  下一步是編譯一下自己的系統(tǒng)內(nèi)核,這里還是要強(qiáng)調(diào)僅包含那些你需要的部分。一旦你自己定制的系統(tǒng)構(gòu)建完畢,重新啟動(dòng)進(jìn)入內(nèi)核,那你所擁有內(nèi)核的被攻擊的可能性將極大地減少。但強(qiáng)化系統(tǒng)的方法不限于此,好戲還在后頭。

減少服務(wù)

  運(yùn)行了經(jīng)過(guò)瘦身的系統(tǒng)之后,下一步就是要確保僅運(yùn)行你需要的服務(wù)。到現(xiàn)在為止,用戶已經(jīng)清除了許多服務(wù),但還有可能有許多服務(wù)仍在后臺(tái)運(yùn)行。用戶需要在多個(gè)地方找到這些服務(wù),如/etc/init.d 和 /etc/rc.d/rc.local等包含多種啟動(dòng)進(jìn)程的位置,要檢查由cron所啟動(dòng)的一切東西。用戶還可以用netstat或Nmap等程序檢查監(jiān)聽(tīng)套接字。比如,許多用戶需要禁用的服務(wù)可能包括網(wǎng)絡(luò)文件系統(tǒng)(samba)、遠(yuǎn)程訪問(wèn)服務(wù)等。

  當(dāng)然不能一概而論,如果你確實(shí)需要某些服務(wù),就要設(shè)法限制它對(duì)系統(tǒng)其余部分的潛在破壞性作用,要盡可能讓其在自己的chroot路徑中運(yùn)行,使其與文件系統(tǒng)的其余部分相分離。

重視許可問(wèn)題

  作為用戶或管理人員,必須要保證任何用戶都不能執(zhí)行其不必要的程序或打開(kāi)不必要文件。管理員應(yīng)當(dāng)審計(jì)整個(gè)系統(tǒng),并將每個(gè)文件的許可減少到最小的可行程度。我們的目標(biāo)是任何人都不能讀取或?qū)懭肱c其無(wú)關(guān)的文件。此外,還應(yīng)當(dāng)對(duì)所有的敏感數(shù)據(jù)加密。

  進(jìn)一步講,管理員要保證擁有一個(gè)安全的root口令,而且知道此口令的人越少越好,只有這樣,才能保障任何人都無(wú)法訪問(wèn)他們不應(yīng)當(dāng)訪問(wèn)的賬戶。還要保障用戶登錄信息的最新,要堅(jiān)持口令的到期時(shí)間等策略問(wèn)題。此外,清除預(yù)先提供的賬戶也是很聰明的做法,或者至少要改變默認(rèn)的口令。

  需要強(qiáng)調(diào)的是,安全是一個(gè)過(guò)程而非一個(gè)臨時(shí)性的活兒。這就意味著,管理人員應(yīng)當(dāng)監(jiān)視并進(jìn)一步強(qiáng)化系統(tǒng),特別是需要監(jiān)視系統(tǒng)日志,要以盡可能快的速度為系統(tǒng)打補(bǔ)丁。還要關(guān)注安全咨訊,在獲知最新的漏洞后,能盡快地應(yīng)對(duì)之。所以本文并不能全面解決Linux安全,而是向用戶展示強(qiáng)化系統(tǒng)的一些可能性。

  如果你是一個(gè)linux用戶或管理者,應(yīng)當(dāng)采取一些步驟使其更安全,但這有可能降低系統(tǒng)效率。所以關(guān)鍵是找到一個(gè)恰當(dāng)?shù)钠胶恻c(diǎn)。
 
收藏】【打印】【進(jìn)入論壇
  相關(guān)文章:

·如何防范四種級(jí)別攻擊確保Linux安全 

 
 
 
 
最新文章

中關(guān)村艷照門(mén)女主角詳記錄高清組圖 
大連護(hù)士門(mén)大尺度艷照高清組圖
iPhone女孩微博爆紅 最寶貴東西換iPhon
團(tuán)購(gòu)鼻祖Groupon中國(guó)揭秘:快與慢的商業(yè)
Spil Games發(fā)布新的品牌形象
1800配置一臺(tái)主機(jī) 不要顯示器
反恐精英之父內(nèi)維爾:改變電腦游戲銷(xiāo)售
團(tuán)購(gòu)網(wǎng)站黎明之前:中國(guó)市場(chǎng)慘烈廝殺不
聯(lián)想V360筆記本模特寫(xiě)真
愛(ài)國(guó)者第四代移動(dòng)硬盤(pán)將面市、低電壓保

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護(hù)士門(mén)大尺度艷照高清組圖
中關(guān)村艷照門(mén)女主角詳記錄高清組
蘋(píng)果員工中毒門(mén)
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場(chǎng) 永續(xù)經(jīng)營(yíng)——專(zhuān)訪百腦匯
優(yōu)派專(zhuān)業(yè)電子書(shū) 讓您回家旅途多姿
揭曉百萬(wàn)大獎(jiǎng)三星bada魅力綻放中
大明龍權(quán)“江湖英雄會(huì)”全國(guó)PK大
永恒之塔校園達(dá)人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護(hù)士門(mén)大尺度艷照高清組圖
中關(guān)村艷照門(mén)女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲
汝州市| 类乌齐县| 田阳县| 麟游县| 明溪县| 宜都市| 黄梅县| 阆中市| 兰溪市| 耒阳市| 阳高县| 白河县| 天祝| 营口市| 云安县| 松潘县| 台江县| 湘西| 普兰店市| 大安市| 上思县| 屯门区| 平邑县| 樟树市| 浦江县| 浦北县| 平邑县| 北海市| 乌兰浩特市| 贡山| 二连浩特市| 故城县| 施秉县| 西林县| 都兰县| 紫金县| 宜章县| 石门县| 芜湖县| 尚义县| 广汉市|