保证Linux系统安全 从防范漏洞做起(2)

来源:asp之家 时间:2009-06-15 13:25:00 


三、保持最新的系统核心

由于Linux流通渠道很多,而且经常有更新的程序和系统补丁出现,因此,为了加强系统安全,一定要经常更新系统内核。

Kernel是Linux操作系统的核心,它常驻内存,用于加载操作系统的其他部分,并实现操作系统的基本功能。由于Kernel控制计算机和网络的各种功能,因此,它的安全性对整个系统安全至关重要。

早期的Kernel版本存在许多众所周知的安全漏洞,而且也不太稳定,只有2.0.x以上的版本才比较稳定和安全,新版本的运行效率也有很大改观。在设定Kernel的功能时,只选择必要的功能,千万不要所有功能照单全收,否则会使Kernel变得很大,既占用系统资源,也给黑客留下可乘之机。

在Internet上常常有最新的安全修补程序,Linux系统管理员应该消息灵通,经常光顾安全新闻组,查阅新的修补程序。

四、增强安全防护工具

SSH是安全套接层的简称,它是可以安全地用来取代rlogin、rsh和rcp等公用程序的一套程序组。SSH采用公开密钥技术对网络上两台主机之间的通信信息加密,并且用其密钥充当身份验证的工具。

由于SSH将网络上的信息加密,因此它可以用来安全地登录到远程主机上,并且在两台主机之间安全地传送信息。实际上,SSH不仅可以保障Linux主机之间的安全通信,Windows用户也可以通过SSH安全地连接到Linux服务器上。

五、限制超级用户的权力

我们在前面提到,root是Linux保护的重点,由于它权力无限,因此最好不要轻易将超级用户授权出去。但是,有些程序的安装和维护工作必须要求有超级用户的权限,在这种情况下,可以利用其他工具让这类用户有部分超级用户的权限。Sudo就是这样的工具。

Sudo程序允许一般用户经过组态设定后,以用户自己的密码再登录一次,取得超级用户的权限,但只能执行有限的几个指令。

六、设定用户账号的安全等级

除密码之外,用户账号也有安全等级,这是因为在Linux上每个账号可以被赋予不同的权限,因此在建立一个新用户ID时,系统管理员应该根据需要赋予该账号不同的权限,并且归并到不同的用户组中。

在Linux系统上的tcpd中,可以设定允许上机和不允许上机人员的名单。其中,允许上机人员名单在/etc/hosts.allow中设置,不允许上机人员名单在/etc/hosts.deny中设置。设置完成之后,需要重新启动inetd程序才会生效。此外,Linux将自动把允许进入或不允许进入的结果记录到/rar/log/secure文件中,系统管理员可以据此查出可疑的进入记录。

每个账号ID应该有专人负责。在企业中,如果负责某个ID的职员离职,管理员应立即从系统中删除该账号。很多入侵事件都是借用了那些很久不用的账号。

在用户账号之中,黑客最喜欢具有root权限的账号,这种超级用户有权修改或删除各种系统设置,可以在系统中畅行无阻。因此,在给任何账号赋予root权限之前,都必须仔细考虑。

Linux系统中的/etc/securetty文件包含了一组能够以root账号登录的终端机名称。例如,在RedHatLinux系统中,该文件的初始值仅允许本地虚拟控制台(rtys)以root权限登录,而不允许远程用户以root权限登录。最好不要修改该文件,如果一定要从远程登录为root权限,最好是先以普通账号登录,然后利用su命令升级为超级用户。


标签:保证,Linux,系统安全,防范,漏洞
0
投稿

猜你喜欢

  • 常见设备和系统上配置DNS的方法

    2010-01-16 19:08:00
  • 如何利用注射技术攻击邮件服务器

    2008-08-12 11:29:00
  • Godaddy:如何设置电子邮件转发

    2010-05-04 13:05:00
  • 安全设置微软IIS服务器的三个小技巧

    2009-07-27 11:20:00
  • 愚人节看恶作剧的十大去处:Google居首

    2008-04-04 16:56:00
  • Discuz! 7.1:漫游应用插件的开启与使用

    2009-10-23 17:48:00
  • Google推介的计划政策

    2007-10-23 14:56:00
  • 萌芽期的SNS

    2009-03-13 13:24:00
  • 网站主要状态页细解以及与搜索引擎的关系

    2008-12-02 09:55:00
  • Apache下ModSecurity的安装启用与配置

    2023-07-15 18:13:15
  • 如何解决Web服务器能Ping通但不能访问

    2009-07-23 20:00:00
  • 网赚经验分享:2010年最赚钱的网赚是什么

    2010-05-10 17:33:00
  • apache 配置文件解说

    2023-01-19 03:35:59
  • 千橡启用Kaixin.com域名被指克隆开心网

    2008-10-15 11:26:00
  • 谷歌搜索引擎优化关于链接的九个基础问题

    2008-12-08 10:18:00
  • VMware下Linux CentOS6.9安装图文教程

    2021-12-18 22:53:09
  • 帝国CMS采集功能设置图文教程(上)

    2012-03-12 20:25:17
  • SEO优化中好域名的优势

    2007-12-26 12:37:00
  • 7个常用的美国主机介绍

    2010-03-26 14:33:00
  • Docker创建自己的镜像与上传流程详解

    2023-06-16 06:38:04
  • asp之家 网站运营 m.aspxhome.com