Beskyt din hjemmeserver mod eksterne angreb.

I dag vil jeg give dig nogle tip til, hvordan du har en mere sikker hjemmeserver (eller lidt større). Men inden de river mig i live.

Intet er helt sikkert

Med denne veldefinerede reservation fortsætter jeg.

Jeg går igennem dele, og jeg vil ikke forklare hver proces meget nøje. Jeg vil kun nævne det og afklare en eller anden lille ting, så de kan gå til Google med en klarere idé om, hvad de leder efter.

Før og under installationen

  • Det anbefales stærkt, at serveren installeres så "minimal" som muligt. På denne måde forhindrer vi, at tjenester kører, som vi ikke engang ved, er der, eller hvad de er beregnet til. Dette sikrer, at al opsætning kører alene.
  • Det anbefales, at serveren ikke bruges som en daglig arbejdsstation. (Som du læser dette indlæg med. F.eks.)
  • Jeg håber, at serveren ikke har et grafisk miljø

Partitionering.

  • Det anbefales, at de mapper, der bruges af brugeren, såsom "/ home /" "/ tmp /" "/ var / tmp /" "/ opt /" tildeles en anden partition end systempartitionen.
  • Kritiske mapper som "/ var / log" (hvor alle systemlogfiler er gemt) placeres på en anden partition.
  • Afhængigt af servertypen, hvis det f.eks. Er en mailserver, afhænger det nu af. Mappe "/var/mail og / eller /var/spool/mail»Bør være en separat partition.

Adgangskode.

Det er ingen hemmelighed for nogen, at adgangskoden til systembrugere og / eller andre typer tjenester, der bruger dem, skal være sikker.

Anbefalingerne er:

  • Det indeholder ikke: Dit navn, dit kæledyrs navn, slægtningens navn, særlige datoer, steder osv. Afslutningsvis. Adgangskoden skal ikke have noget relateret til dig eller noget, der omgiver dig eller dit daglige liv, og det skal heller ikke have noget relateret til selve kontoen.  Eksempel: twitter # 123.
  • Adgangskoden skal også overholde parametre som: Kombiner store og små bogstaver, tal og specialtegn.  Eksempel: DiAFsd · $ 354 ″

Efter installation af systemet

  • Det er noget personligt. Men jeg kan godt lide at slette ROOT-brugeren og tildele alle privilegier til en anden bruger, så jeg undgår angreb på denne bruger. At være meget almindelig.
/ Etc / sudoers-filen skal redigeres. Der tilføjer vi den bruger, som vi vil være ROOT, og derefter sletter vi vores gamle superbruger (ROOT)
  • Det er meget praktisk at abonnere på en mailingliste, hvor sikkerhedsfejl i den distribution, du bruger, bliver annonceret. Ud over blogs, bugzilla eller andre forekomster, der kan advare dig om mulige fejl.
  • Som altid anbefales en konstant opdatering af systemet såvel som dets komponenter.
  • Nogle mennesker anbefaler også at sikre Grub eller LILO og vores BIOS med en adgangskode.
  • Der er værktøjer som "chage", der tillader at tvinge brugere til at ændre deres adgangskode hver X gang, ud over den minimale tid, de skal vente på at gøre det og andre muligheder.

Der er mange måder at sikre vores pc på. Alt ovenstående var før installation af en tjeneste. Og bare nævne et par ting.

Der er ret omfattende manualer, der er værd at læse. at lære om dette enorme hav af muligheder. Over tid vil du lære en eller anden lille ting. Og du vil indse, at det altid mangler .. Altid ...

Lad os nu sikre TJENESTERNE yderligere. Min første anbefaling er altid: "LAD IKKE STANDARDKONFIGURATIONERNE VÆRE ...

Imidlertid:

SSH (/ etc / ssh / sshd_config)

I SSH kan vi gøre mange ting, så det ikke er så let at overtræde.

For eksempel:

-Tillad ikke ROOT-login (hvis du ikke har ændret det):

"PermitRootLogin no"

-Lad ikke adgangskoder være tomme.

"PermitEmptyPasswords no"

-Ændr porten, hvor den lytter.

"Port 666oListenAddress 192.168.0.1:666"

-Godkend kun bestemte brugere.

"AllowUsers alex ref me@somewhere"   Me @ et eller andet sted er at tvinge den bruger til altid at oprette forbindelse fra den samme IP.

-Godkend specifikke grupper.

"AllowGroups wheel admin"

Tips.

  • Det er ret sikkert og også næsten obligatorisk at bur ssh-brugere gennem chroot.
  • Du kan også deaktivere filoverførsel.
  • Begræns antallet af mislykkede loginforsøg.

Næsten vigtige værktøjer.

Fail2ban: Dette værktøj, som findes i repositories, giver os mulighed for at begrænse antallet af adgange til mange typer tjenester "ftp, ssh, apache osv." ved at forbyde IP'er, der overskrider grænsen for forsøg.

Hærdere: Disse er værktøjer, der giver os mulighed for at "hærde" eller rettere sagt styrke vores installation med firewalls og/eller andre sikkerhedsforanstaltninger. Eksempler inkluderer " Harden og Bastille Linux ".

Indbrudsdetekteringssystemer: Der findes mange NIDS, HIDS og andre værktøjer, der giver os mulighed for at forhindre og beskytte os selv mod angreb gennem logfiler og advarsler. Blandt mange andre værktøjer er der " OSSEC ".

Afslutningsvis. Dette var ikke en sikkerhedsmanual, snarere var de en række emner, der skulle tages i betragtning for at have en ret sikker server.

Som personlig rådgivning. Læs meget om, hvordan du ser og analyserer LOGS, og lad os blive nogle Iptables-nørder. Desuden er det, at jo mere software der er installeret på serveren, jo mere sårbar bliver det, for eksempel skal et CMS styres godt, opdaterer det og ser meget godt ud på, hvilken slags plugins vi tilføjer.

Senere vil jeg sende et indlæg om, hvordan man sikrer noget specifikt. Der, hvis jeg kan give flere detaljer og gøre øvelsen.


Tilføj som foretrukken kilde i Google