當(dāng)前位置:首頁(yè) >  站長(zhǎng) >  網(wǎng)站運(yùn)營(yíng) >  正文

Linux安全配置步驟簡(jiǎn)述

 2007-03-31 23:26  來(lái)源:   我來(lái)投稿 撤稿糾錯(cuò)

  域名預(yù)訂/競(jìng)價(jià),好“米”不錯(cuò)過(guò)

今天剛整理出來(lái)的Linux系統(tǒng)的安全配置,可能有點(diǎn)老了,做參考還是不錯(cuò)的。

一、磁盤(pán)分區(qū) 

1、如果是新安裝系統(tǒng),對(duì)磁盤(pán)分區(qū)應(yīng)考慮安全性:

1)根目錄(/)、用戶目錄(/home)、臨時(shí)目錄(/tmp)和/var目錄應(yīng)分開(kāi)到不同的磁盤(pán)分區(qū);

2)以上各目錄所在分區(qū)的磁盤(pán)空間大小應(yīng)充分考慮,避免因某些原因造成分區(qū)空間用完而導(dǎo)致系統(tǒng)崩潰;

2、對(duì)于/tmp和/var目錄所在分區(qū),大多數(shù)情況下不需要有suid屬性的程序,所以應(yīng)為這些分區(qū)添加nosuid屬性;

方法一:修改/etc/fstab文件,添加nosuid屬性字。例如:
/dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0

方法二:如果對(duì)/etc/fstab文件操作不熟,建議通過(guò)Linuxconf程序來(lái)修改。
*運(yùn)行Linuxconf程序;
*選擇"File systems"下的"Access local drive";
*選擇需要修改屬性的磁盤(pán)分區(qū);
*選擇"No setuid programs allowed"選項(xiàng);
*根據(jù)需要選擇其它可選項(xiàng);
*正常退出。(一般會(huì)提示重新mount該分區(qū))

二、安裝

1、對(duì)于非測(cè)試主機(jī),不應(yīng)安裝過(guò)多的軟件包。這樣可以降低因軟件包而導(dǎo)致出現(xiàn)安全漏洞的可能性。
2、對(duì)于非測(cè)試主機(jī),在選擇主機(jī)啟動(dòng)服務(wù)時(shí)不應(yīng)選擇非必需的服務(wù)。例如routed、ypbind等。


三、安全配置與增強(qiáng)


內(nèi)核升級(jí)。起碼要升級(jí)至2.2.16以上版本。
GNU libc共享庫(kù)升級(jí)。(警告:如果沒(méi)有經(jīng)驗(yàn),不可輕易嘗試。可暫緩。)
關(guān)閉危險(xiǎn)的網(wǎng)絡(luò)服務(wù)。echo、chargen、shell、login、finger、NFS、RPC等
關(guān)閉非必需的網(wǎng)絡(luò)服務(wù)。talk、ntalk、pop-2等
常見(jiàn)網(wǎng)絡(luò)服務(wù)安全配置與升級(jí)
確保網(wǎng)絡(luò)服務(wù)所使用版本為當(dāng)前最新和最安全的版本。
取消匿名FTP訪問(wèn)
去除非必需的suid程序
使用tcpwrapper
使用ipchains防火墻
日志系統(tǒng)syslogd

一些細(xì)節(jié):

1.操作系統(tǒng)內(nèi)部的log file是檢測(cè)是否有網(wǎng)絡(luò)入侵的重要線索,當(dāng)然這個(gè)假定你的logfile不被侵入者所破壞,如果你有臺(tái)服務(wù)器用專(zhuān)線直接連到Internet上,這意味著你的IP地址是永久固定的地址,你會(huì)發(fā)現(xiàn)有很多人對(duì)你的系統(tǒng)做telnet/ftp登錄嘗試,試著運(yùn)行#more /var/log/secure grep refused 去檢查。

2. 限制具有SUID權(quán)限標(biāo)志的程序數(shù)量,具有該權(quán)限標(biāo)志的程序以root身份運(yùn)行,是一個(gè)潛在的安全漏洞,當(dāng)然,有些程序是必須要具有該標(biāo)志的,象passwd程序。

3.BIOS安全。設(shè)置BIOS密碼且修改引導(dǎo)次序禁止從軟盤(pán)啟動(dòng)系統(tǒng)。

4. 用戶口令。用戶口令是Linux安全的一個(gè)最基本的起點(diǎn),很多人使用的用戶口令就是簡(jiǎn)單的‘passWord',這等于給侵入者敞開(kāi)了大門(mén),雖然從理論上說(shuō)沒(méi)有不能確解的用戶口令,只要有足夠的時(shí)間和資源可以利用。比較好的用戶口令是那些只有他自己能夠容易記得并理解的一串字符,并且絕對(duì)不要在任何地方寫(xiě)出來(lái)。

5./etc/eXPorts 文件。如果你使用NFS網(wǎng)絡(luò)文件系統(tǒng)服務(wù),那么確保你的/etc/eXPorts具有最嚴(yán)格的存取權(quán)限設(shè)置,不意味著不要使用任何通配符,不允許root寫(xiě)權(quán)限,mount成只讀文件系統(tǒng)。編輯文件/etc/eXPorts并且加:例如:

/dir/to/eXPort host1.mydomain.com(ro,root_squash)

申請(qǐng)創(chuàng)業(yè)報(bào)道,分享創(chuàng)業(yè)好點(diǎn)子。點(diǎn)擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!

相關(guān)文章

  • 確保Linux安全的十招

    Linux不論在功能上、價(jià)格上或性能上都有很多優(yōu)點(diǎn),然而,作為開(kāi)放式操作系統(tǒng),它不可避免地存在一些安全隱患。關(guān)于如何解決這些隱患,為應(yīng)用提供一個(gè)安全的操作平臺(tái),本文會(huì)告訴你一些最基本、最常用,同時(shí)也是最有效的招數(shù)。Linux是一種類(lèi)Unix的操作系統(tǒng)。從理論上講

    標(biāo)簽:
    linux安全
  • Linux網(wǎng)絡(luò)安全之經(jīng)驗(yàn)談

    關(guān)于分區(qū)一個(gè)潛在的黑客如果要攻擊你的Linux服務(wù)器,他首先就會(huì)嘗試緩沖區(qū)溢出。在過(guò)去的幾年中,以緩沖區(qū)溢出為類(lèi)型的安全漏洞是最為常見(jiàn)的一種形式了。更為嚴(yán)重的是,緩沖區(qū)溢出漏洞占了遠(yuǎn)程網(wǎng)絡(luò)攻擊的絕大多數(shù),這種攻擊可以輕易使得一個(gè)匿名的Internet用戶有機(jī)會(huì)

    標(biāo)簽:
    linux安全
  • Linux系統(tǒng)安全工具介紹

    下面介紹一些可以用于Linux的安全工具,這些工具對(duì)于固化您的服務(wù)器將起到一定的作用,可以解決各方面的問(wèn)題。我們的重點(diǎn)只是想讓您了解這些工具,對(duì)安裝配置以及使用不會(huì)給出很詳細(xì)的介紹。一些安全問(wèn)題例如suid是什么,緩沖溢出是什么等概念性的東西也不屬于本文

    標(biāo)簽:
    linux安全
  • 高級(jí)Linux安全管理技巧

    由于Linux操作系統(tǒng)是一個(gè)開(kāi)放源代碼的免費(fèi)操作系統(tǒng),因此受到越來(lái)越多用戶的歡迎。隨著Linux操作系統(tǒng)在我國(guó)的不斷普及,有關(guān)的政府部門(mén)更是將基于Linux開(kāi)發(fā)具有自主版權(quán)的操作系統(tǒng)提高到保衛(wèi)國(guó)家信息安全的高度來(lái)看待,因此我們不難預(yù)測(cè)今后Linux操作系統(tǒng)

    標(biāo)簽:
    linux安全
  • 關(guān)于Linux網(wǎng)絡(luò)安全的內(nèi)在限制

    關(guān)于Linux網(wǎng)絡(luò)安全的內(nèi)在限制(1)Linux為美國(guó)以外的其它國(guó)家提供了自主發(fā)展操作系統(tǒng)的一條捷徑。主要是因?yàn)長(zhǎng)inux操作系統(tǒng)本身的源代碼是公開(kāi)的,操作系統(tǒng)開(kāi)發(fā)方可以對(duì)源代碼自由修改并且從新編譯成二進(jìn)制機(jī)器碼,也就是說(shuō)用戶可以對(duì)系統(tǒng)及網(wǎng)絡(luò)安全的源代碼根據(jù)

    標(biāo)簽:
    linux安全

熱門(mén)排行

信息推薦