CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

网络安全,安全,网络安全设备,信息安全产品,网络安全新闻,信息安全市场分析,黑客攻防,防黑反黑技巧,黑客,网络安全技术,网络安全方案,病毒播报,最新病毒库,攻防技巧,入侵渗透,新闻,思科,Juniper,天融信,瑞星,金山,江民,卡巴斯基,赛门铁克, 趋势,绿盟科技,联想网御,MCAFEE,安氏,冰峰网络,网络入侵,木马,病毒,病毒分析,木马分析,样本分析,木马样本分析,病毒样本分析,杀毒软件

您现在的位置: IT专家网 > 安全子站 > 安全技巧

巧用Bastille锁定您的系统安全

作者: 阿林,  出处:IT专家网, 责任编辑: 张帅, 
2007-12-27 09:37
  对于Linux的系统安全来说,我们可以采取的手段可以完全不一样,大量的系统管理工具,我们都一一使用过吗?IT专家网将为您摆脱这些烦恼……

  配置问题

  你被问到的一个问题之一是你是否想禁用SUID root位,在某些命令上,这会允许普通用户运行需要root权限的命令。乍看,你会想到“当然了,我不会想用SUID root命令的!多么明显的一个安全漏洞!”不过,万万不可草草下此结论。例如,如果你真得要求一个根登录用以使用mount或ping怎么办?非特权用户并不能够安装可移动媒体,如CD,而ping是一个很难产生强大破坏性的武器。如果你回答“是”,然后又改变了注意,可以用chmod恢复SUID位。

  # chmod u+s ping

  无论如何,你应当定期检查支持SUID的文件,只需关注那些被遗忘的试验。可以运行这个命令来查看其列表:

  # find / -type f \( -perm -04000 -o -perm -02000 \) \-exec ls -l {} \;

  Bastille应当禁用使用基于IP认证的明文协议吗?这包括rsh, rlogin, rcp, rdist,它们以明文形式发送所有的通信。无论如何你不应该使用这些协议,因为它们早已被ssh和scp所替代。

  你要采用单用户模式的口令保护吗?是的。如果没有口令,那么任何人通过重新启动到单一用户模式都能够获取根的权限。

  Bastille应保证telnet服务并不运行在这个系统上吗?是的,除非你绝对地肯定自己希望它运行。Telnet是十分不安全的,不过这与禁用telnet客户端并不是一回事,因为对于网络故障诊断它仍是十分有用的。禁用gcc编译器并不是一个十分安全的措施。如果你需要它,就不要禁用它。如果你不需要,可以移除它。

  你要限制系统资源占用吗?回答“是的”是相当安全的。存储器内容更新对于终端用户来说并不那么有用,而且会变得很庞大。对用户进程设置一个限制通常是一个好主意。可以使用下面这个命令来统计用户进程,因此你就可以知道Bastille 150个进程的限制是否足够:

  $ ps --no-headers -U [username] | wc -l

  你可以在/etc/security/limits.conf文件中改变这些。

  你会增加额外的日志记录吗?是的,我会。

  防火墙脚本确实不错,不过对如何利用某些端口并没有提供足够的信息。你可以查看一下这些危险的TCP/IP端口列表。它会帮助你决定监视什么或阻止什么。你需要自己决定是否需要在防火墙中开放某些端口用于某些服务,如SSH,Web服务器等。根据/etc/services ,Bastille可以接收任何端口号或服务名称。如果你想监视这些或只是想知道它们是什么时,这个页面列示了ICMP(网际控制报文协议)的类型。如果没有搞乱基本的网络功能,你是不能阻止所有的ICMP消息的。Bastille默认情况下能够很好地工作。

  对于ICMP攻击威胁的我们可以从SANS获得最新最全的信息。

  最后,你可以激活这些改变,或回去重新进行改变。Bastille告诉你如何开始、结束,并且测试你的防火墙脚本。你可以在/etc/Bastille中查看自己的新的脚本,可以在/var/log/Bastille中查看它做的操作。

  你可以在不同的服务器上和桌面PC上进行几次试验,然后你就对强化Linux系统拥有很好的经验。

   

       IT专家网原创文章,未经许可,严禁转载!

共3页。 9 1 2 3

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


    • 解析如何实现自动化的IT安全合规管理评论
      能够解决企业IT、审计和运作团队共同问题的方法一直是企业IT管理者所迫切希望的,自动化的企业合规管理将会及时的发现并掌控企业实际存在的各种问题。
    • 视频讲解:MS Windows系统安全评论
      本文将由7all为IT专家网用户讲解MS Windows操作系统。
    • 浅谈逆向工程在网络安全研究中的运用评论
      从某种程度上来说,计算机软件的逆向工程技术主要过程为分析计算机程序,在分析计算机程序的过程中,逐渐建立起高于源代码级别的更抽象层次的程序运行过程。
    • 评估Vista内核模式的安全性评论
      Windows Vista与之前的MS Windows版本(包括Windows XP SP2)相比增加了很多的安全性。Vista新安全性的特征可以包括驱动签名、PatchGuard、内核模式代码完整性检查等。

天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i