linux服务器安全(2)

来源:阿狼博客 时间:2009-11-24 15:10:00 

三、限制网络访问

1.NFS访问如果您使用NFS网络文件系统服务,应该确保您的/etc/exports具有最严格的访问权限设置,也就是意味着不要使用任何通配符、不允许root写权限并且只能安装为只读文件系统。编辑文件/etc/exports并加入如下两行。

/dir/to/export host1.mydomain.com(ro,root_squash)

/dir/to/export host2.mydomain.com(ro,root_squash)

/dir/to/export 是您想输出的目录,host.mydomain.com是登录这个目录的机器名,ro意味着mount成只读系统,root_squash禁止root写入该目录。为了使改动生效,运行如下命令。

[root@server /]# /usr/sbin/exportfs -a

2.Inetd设置

首先要确认/etc/inetd.conf的所有者是root,且文件权限设置为600。设置完成后,可以使用“stat”命令进行检查。

[root@server /]# chmod 600 /etc/inetd.conf

然后,编辑/etc/inetd.conf禁止以下服务。

ftp telnet shell login exec talk ntalk imap pop-2 pop-3 finger auth

如果您安装了ssh/scp,也可以禁止掉Telnet/FTP。为了使改变生效,运行如下命令:

[root@server /]# killall -HUP inetd

默认情况下,多数Linux系统允许所有的请求,而用TCP_WRAPPERS增强系统安全性是举手之劳,您可以修改/etc/hosts.deny和 /etc/hosts.allow来增加访问限制。例如,将/etc/hosts.deny设为“ALL: ALL”可以默认拒绝所有访问。然后在/etc/hosts.allow文件中添加允许的访问。例如,“sshd: 192.168.1.10/255.255.255.0 gate.openarch.com”表示允许IP地址192.168.1.10和主机名gate.openarch.com允许通过SSH连接。

配置完成后,可以用tcpdchk检查:

[root@server /]# tcpdchk

tcpchk是TCP_Wrapper配置检查工具,它检查您的tcp wrapper配置并报告所有发现的潜在/存在的问题。

3.登录终端设置

/etc/securetty文件指定了允许root登录的tty设备,由/bin/login程序读取,其格式是一个被允许的名字列表,您可以编辑/etc/securetty且注释掉如下的行。

# tty1

# tty2

# tty3

# tty4

# tty5

# tty6

这时,root仅可在tty1终端登录。

4.避免显示系统和版本信息。

如果您希望远程登录用户看不到系统和版本信息,可以通过一下操作改变/etc/inetd.conf文件:

telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -

加-h表示telnet不显示系统信息,而仅仅显示“login:”。

5.不允许root用户登录服务器

[root@server /]# vim /etc/ssh/sshd_config

修改:PermitRootLogin no

标签:linux服务器安全
0
投稿

猜你喜欢

  • 如何有效建立Win2000 VPN服务器

    2007-08-16 14:20:00
  • 2009牛年就要你最红 论坛炒作的三个秘籍

    2009-02-11 09:25:00
  • 做站一个月整来谈一下心得体会

    2009-01-19 16:10:00
  • VMware Tools一直灰色 无法安装问题及解决方案

    2023-01-08 21:27:08
  • 站长购买美国主机选择10个基本参考 别给空间商忽悠

    2010-03-25 14:21:00
  • 提高Web页面的性能(一)

    2008-03-23 14:01:00
  • Windows 2000活动目录详解

    2010-05-18 18:21:00
  • 在Docker中部署Confluence和jira-software的方法步骤

    2023-10-17 15:33:08
  • Red Hat Linux 9 架设FTP服务器的方法

    2010-01-02 18:58:00
  • IIS6以及IIS7对静态文件gzip压缩方式的区别

    2011-09-13 18:48:09
  • 使用web.config显示GoDaddy的windows主机的详细错误

    2010-04-08 12:46:00
  • 详解阿里云CentOS Linux服务器上用postfix搭建邮件服务器

    2023-08-25 13:07:59
  • GoDaddy:如何在Password Vault里编辑密码

    2010-04-24 13:20:00
  • 配置Apache支持shtml(SSI)的方法

    2023-08-06 06:26:30
  • 网站改版的需要注意的几个要点

    2010-06-09 11:10:00
  • VMware虚拟机安装的CentOS无法上网的解决方法

    2022-08-23 22:36:44
  • Godaddy:如何使用Hosting Control Center基于Web的FTP客户端 God

    2010-04-23 12:31:00
  • 在Ubuntu20.04中安装ROS Noetic的方法

    2023-04-19 03:46:44
  • 李开复广外演讲:多学习“多犯错”

    2008-03-05 11:37:00
  • Windows系统下VPN服务器故障排查

    2009-05-27 16:06:00
  • asp之家 网站运营 m.aspxhome.com