Linux网络安全经验之谈

来源:asp之家 时间:2009-09-09 15:46:00 

关于分区

一个潜在的黑客如果要攻击你的Linux服务器,他首先就会尝试缓冲区溢出。在过去的几年中,以缓冲区溢出为类型的安全漏洞是最为常见的一种形式了。更为严重的是,缓冲区溢出漏洞占了远程网络攻击的绝大多数,这种攻击可以轻易使得一个匿名的Internet用户有机会获得一台主机的部分或全部的控制权!

为了防止此类攻击,我们从安装系统时就应该注意。如果用root分区纪录数据,如log文件和email,就可能因为拒绝服务产生大量日志或垃圾邮件,从而导致系统崩溃。所以建议为/var开辟单独的分区,用来存放日志和邮件,以避免root分区被溢出。最好为特殊的应用程序单独开一个分区,特别是可以产生大量日志的程序,还有建议为/home单独分一个区,这样他们就不能填满/分区了,从而就避免了部分针对Linux分区溢出的恶意攻击。

关于BIOS

记着要在BIOS设置中设定一个BIOS密码,不接收软盘启动。这样可以阻止不怀好意的人用专门的启动盘启动你的Linux系统,并避免别人更改BIOS设置,如更改软盘启动设置或不弹出密码框直接启动服务器等等。

关于口令

口令是系统中认证用户的主要手段,系统安装时默认的口令最小长度通常为5,但为保证口令不易被猜测攻击,可增加口令的最小长度,至少等于8。为此,需修改文件/etc/login.defs中参数PASS_MIN_LEN(口令最小长度)。同时应限制口令使用时间,保证定期更换口令,建议修改参数PASS_MIN_DAYS(口令使用时间)。

关于Ping

既然没有人能ping通你的机器并收到响应,你可以大大增强你的站点的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次启动后自动运行,这样就可以阻止你的系统响应任何从外部/内部来的ping请求。

echo 1 》 /proc/sys/net/ipv4/icmp_echo_ignore_all

关于Telnet

如果你希望用户用Telnet远程登录到你的服务器时不要显示操作系统和版本信息(可以避免有针对性的漏洞攻击),你应该改写/etc/inetd.conf中的一行象下面这样:

telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -h

加-h标志在最后使得telnet后台不要显示系统信息,而仅仅显示login。

关于特权账号

禁止所有默认的 * 作系统本身启动的且不需要的帐号,当你第一次装上系统时就应该做此检查,Linux提供了各种帐号,你可能不需要,如果你不需要这个帐号,就移走它,你有的帐号越多,就越容易受到攻击。

为删除你系统上的用户,用下面的命令:userdel username

为删除你系统上的组用户帐号,用下面的命令:groupdel username

在终端上打入下面的命令删掉下面的特权用账号:

userdel adm

userdel lp

userdel sync

userdel shutdown

userdel halt

userdel mail

如果你不用sendmail服务器,就删除这几个帐号:

userdel news

userdel uucp

userdel operator

userdel games

如果你不用X windows 服务器,就删掉这个帐号。

userdel gopher

如果你不允许匿名FTP,就删掉这个用户帐号:

userdel ftp

关于su命令

如果你不想任何人能够su为root的话,你应该编辑/etc/pam.d/su文件,加下面几行:

auth sufficient /lib-

http://security.chinaitlab.com/pam_rootok-

.so debug

auth required /lib

标签:Linux,网络安全,经验之谈
0
投稿

猜你喜欢

  • Adsense PIN 码最新更新

    2008-02-11 18:40:00
  • Stiqr——WordPress主题编辑工具

    2010-05-04 14:15:00
  • 提升网站利润10大途径

    2007-09-05 19:36:00
  • Google pr 知识介绍

    2008-01-15 09:02:00
  • Ubuntu 系统中文显示乱码的问题解决

    2022-10-21 02:22:05
  • ubuntu 14.04 安装 apache ant教程

    2023-03-08 22:56:29
  • 全球最大家谱网站Ancestry上市融资1亿美元

    2009-11-08 18:45:00
  • Mail 服务器的其它一些功能

    2007-03-27 14:53:00
  • 详解Apache SkyWalking 告警配置指南

    2023-07-10 07:08:34
  • NETWARE服务器随机存储器的扩展

    2010-05-13 18:09:00
  • 未及时删除攻击评论 谷歌遭巴西法院罚款

    2009-10-12 15:55:00
  • Facebook:用户热衷游戏 将另辟控制面板

    2009-10-30 08:08:00
  • 新功能加入 腾讯QQ2009 SP5正式版下载

    2009-10-28 17:06:00
  • 百度不是神仙 勿将百度神化

    2009-03-02 18:02:00
  • parked、sedopro和AdSense for domains三家停放商对比

    2009-04-15 16:07:00
  • 什么是rss?rss由来 历史 应用

    2007-10-02 12:33:00
  • 互联网营销专家詹鹏 谈新媒体下网络营销

    2009-04-07 09:13:00
  • linux下安装 boost库的完整步骤记录

    2023-06-11 14:19:32
  • 通过Discuz! 7.1后台广告设置站长推荐

    2009-11-03 13:03:00
  • 一个站长的创业过程真实感受

    2008-05-09 10:22:00
  • asp之家 网站运营 m.aspxhome.com