成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關(guān)注微信公眾號

采取針對性措施保障Unix服務(wù)器的安全
2011-03-16   中國教育網(wǎng)

Unix服務(wù)器介紹

下面我們可以定義三種類型的服務(wù)器,當然根據(jù)你的實際需要,這些服務(wù)器可以進一步分類。

1.公共服務(wù)器,這是一種可以訪問互聯(lián)網(wǎng)的服務(wù)器。

2.登錄服務(wù)器,這種服務(wù)器允許非超級用戶登錄。

3.其它服務(wù)器,如MySQL,內(nèi)部LDAP或NFS服務(wù)器,這些服務(wù)器只能從內(nèi)部網(wǎng)絡(luò)到達。

根據(jù)我們定義的這些服務(wù)器,網(wǎng)絡(luò)的總體布局和我們要運用的防火墻規(guī)則也就顯而易見了。

問題是我們該如何管理這些服務(wù)器,保持其安全性。這是我們設(shè)計的難題之一,因為一個脆弱的設(shè)計可能就意味著災(zāi)難的降臨。

從一個更高級的視點上來看,我們知道有些服務(wù)器要比其它服務(wù)器重要。一個或多個服務(wù)器需要被其它的服務(wù)器信任,這樣才能保證自動化改變的發(fā)生。賬號的創(chuàng)建,按照Tripwire 或Samhain方式對主機完整性的監(jiān)視,甚至配置文件的備份都需要從某個服務(wù)器配置并維持,而這個服務(wù)器能夠以根用戶身份訪問其它服務(wù)器。

這樣一個服務(wù)器,我們或可稱它為主服務(wù)器,只有超級用戶賬戶可用于登錄訪問。超級用戶的口令需要與其它服務(wù)器的口令不同,而且這個主服務(wù)器不應(yīng)向外部世界提供服務(wù)。公共服務(wù)器的損害不應(yīng)影響主服務(wù)器的安全。當一個表面上不重要的機器被損害時,一次黑客性質(zhì)的登錄會成為一個rootkit的一部分,這又會導(dǎo)致用戶賬戶口令的暴露。這也就是sudo并非一個好主意的原因:它給你的用戶口令根目錄的訪問權(quán)限。一個被損害的su可能會泄露根用戶的口令,這也就是主服務(wù)器如此重要的原因。

主服務(wù)器應(yīng)能夠以SSH方式并以根用戶的身份登錄到所有其它的服務(wù)器,但只能通過SSH密鑰進行。基于口令的根用戶的登錄絕對不要允許通過SSH進行。如果主服務(wù)器被危及到其安全性,那么其它任何一個服務(wù)器都會落得同樣的下場。因此,主服務(wù)器是一個堡壘,只運行SSH服務(wù),并只與其它機器連接。配置文件的備份、主機完整性數(shù)據(jù)庫等都可被存儲在主服務(wù)器上。

可被公共訪問的服務(wù)器是最為脆弱的,原因就在于它們運行的應(yīng)用程序,但登錄服務(wù)器也會引起問題,而且它們在許多其它方面也是很脆弱的。其用戶,不管是開發(fā)人員還是學(xué)生、客戶,都不太在乎安全問題。他們會運行心目中的任何可得到的應(yīng)用程序,其中包括SQL服務(wù)器,基于PHP的WEB應(yīng)用程序(只采用安全性很差的安全記錄),以及看起來有用的其它任何東西。為了防止未知用戶通過這些程序的漏洞進入系統(tǒng),你最好還是為你的操作系統(tǒng)安裝最新的補丁程序。

為操作系統(tǒng)打補丁并不是可選的,更不是一件可掉以輕心的事情。必須要反復(fù)強調(diào):在一個安全更新可用時,必須為所有的服務(wù)器及時更新。對于那些只在周末為Unix服務(wù)器打補丁的用戶來說,他們要承擔一種嚴重的責任,因為具有惡意用心的人可以很輕松地獲得根目錄的訪問,因為對于系統(tǒng)漏洞的惡意利用代碼出現(xiàn)的速度是極快的。此外還有一些很新的惡意利用;這些都是十分可怕的事情。SELlinux或者一臺正確配置的Unix計算機能夠在防止惡意利用漏洞方面大有幫助。因此我們認為總體上的安全架構(gòu)是最為關(guān)鍵的。

那些不安全的服務(wù)器可能允許用戶登錄。假定我們需要共享的home目錄,要支持此處描述的環(huán)境可能會很困難。輸出到不安全客戶端的NFS共享需要仔細檢查,特別是當開發(fā)人員或研究人員需要其機器上的根目錄權(quán)限時。

既然NFS意味著無安全性,向一個未被控制的客戶端授權(quán)訪問NFS共享是相當可怕的。實質(zhì)上,你必須假定在共享文件系統(tǒng)中的任何東西都可能被危及安全,因為在根用戶可能會很輕易地SU到碰巧擁有文件的任何人那里。老的標準工作區(qū)是要將這些類型的共享移到其自有的分區(qū)中,而且將其共享給那些有害的客戶端。AFS并不支持企業(yè)級特性,因此你最好不要采用它,而且它本身并不支持快照或兼容的ACL等。

我們可以對系統(tǒng)安全提出各種各樣的最優(yōu)方法和缺陷。從架構(gòu)的視點來看,一般的觀點是用兩種方式將風險最小化:一是使其難于滲入,二是一旦進入系統(tǒng),應(yīng)難于擴散。通過采用恰如其分的監(jiān)控,你應(yīng)該能夠快速地檢測任何入侵并能阻止它。

注意

不管你有300個還是3000個服務(wù)器,基本的原則都是相同的。這看起來簡單,在配置一個新的或被破壞的服務(wù)器時卻是最基本的。請記住:

在暴露的服務(wù)器上盡量地減少服務(wù);

盡量地減少暴露的服務(wù)器的數(shù)量;

在給NFS客戶端任何權(quán)限時需要極端小心。

服務(wù)器是系統(tǒng)重要的組成部分,所以對于服務(wù)器的保護是不能忽視的。

原文鏈接:http://netsecurity.51cto.com/art/201103/249247.htm

熱詞搜索:

上一篇:通過dsh批量管理Linux服務(wù)器
下一篇:Linux下使用Iptables構(gòu)建靜態(tài)防火墻

分享到: 收藏
主站蜘蛛池模板: 美女污视频| 金珠电影| 秀人网尤妮丝深夜福利视频| 住院吸氧是一天24小时算钱吗| 小学五年级研究报告| 美丽女老师| 《与凤行》演员表| 卷珠帘歌词| 舌吻做爰视频舌吻| 零食加盟店10大品牌| 敦煌夜谭在线观看| cctv17农业农村频道在线直播| 尤克里里指弹谱| 同人视频| 闪婚后傅先生马甲藏不住了免费播放| kaylani lei| 老司机免费看视频| 爱情天梯| hellokitty壁纸| 伪装者 豆瓣| 一生有你简谱| 视频污污| 佐藤亚璃纱| 田教授的28个保姆演员表| 老外在中国急剧减少| 隐藏的歌手中国版全集 | 胖猫表情包| 韩国电影《我是谁》演员表介绍| 曹查理电影大全免费观看国语| 新目标大学英语综合教程2答案| 电影百度百科| 年会不能停免费观看完整版电影| 大众故事1974意大利| 龚婉怡| 博朗耳温枪| 电影《正青春》| 阿妹的诺言| 信我者无需多言,不信我者| 火烈女囚| 老爸老妈浪漫史第一季| 四川旅游攻略|