Σήμερα, θα σας δώσω μερικές συμβουλές για το πώς να έχετε έναν πιο ασφαλή οικιακό διακομιστή (ή λίγο μεγαλύτερος). Αλλά πριν με χωρίσουν ζωντανά.
ΤΙΠΟΤΑ ΕΙΝΑΙ ΠΟΛΥ ΑΣΦΑΛΗ
Με αυτήν την καλά καθορισμένη κράτηση, συνεχίζω.
Πρόκειται να περάσω από μέρη και δεν θα εξηγήσω κάθε διαδικασία πολύ προσεκτικά. Θα το αναφέρω μόνο και θα ξεκαθαρίσω το ένα ή το άλλο μικρό πράγμα, ώστε να μπορούν να πάνε στο Google με μια σαφέστερη ιδέα για το τι ψάχνουν.
Πριν και κατά την εγκατάσταση
- Συνιστάται ιδιαίτερα να εγκατασταθεί ο διακομιστής όσο το δυνατόν "ελάχιστος". Με αυτόν τον τρόπο αποτρέπουμε την εκτέλεση υπηρεσιών που δεν γνωρίζουμε καν ότι υπάρχουν, ή για τι χρησιμεύουν. Αυτό διασφαλίζει ότι όλες οι ρυθμίσεις λειτουργούν μόνοι σας.
- Συνιστάται ο διακομιστής να μην χρησιμοποιείται ως καθημερινός σταθμός εργασίας. (Με την οποία διαβάζετε αυτήν την ανάρτηση. Για παράδειγμα)
- Ας ελπίσουμε ότι ο διακομιστής δεν έχει γραφικό περιβάλλον
Διαμέριση.
- Συνιστάται οι φάκελοι που χρησιμοποιούνται από τον χρήστη όπως "/ home /" "/ tmp /" "/ var / tmp /" "/ opt /" να αντιστοιχιστούν σε διαφορετικό διαμέρισμα από το σύστημα.
- Κρίσιμοι φάκελοι όπως "/ var / log" (όπου αποθηκεύονται όλα τα αρχεία καταγραφής συστήματος) τοποθετούνται σε διαφορετικό διαμέρισμα.
- Τώρα, ανάλογα με τον τύπο του διακομιστή, εάν για παράδειγμα είναι διακομιστής αλληλογραφίας. Ντοσιέ "
/var/mailκαι / ή/var/spool/mail»Πρέπει να είναι ξεχωριστό διαμέρισμα.
Κωδικός πρόσβασης.
Δεν είναι μυστικό σε κανέναν ότι ο κωδικός πρόσβασης των χρηστών του συστήματος ή / και άλλων τύπων υπηρεσιών που τους χρησιμοποιούν, πρέπει να είναι ασφαλής.
Οι συστάσεις είναι:
- Αυτό δεν περιέχει: Το όνομά σας, το όνομα του κατοικίδιου ζώου σας, το όνομα των συγγενών, οι ειδικές ημερομηνίες, τα μέρη κ.λπ. Συμπερασματικά. Ο κωδικός πρόσβασης δεν πρέπει να έχει τίποτα που να σχετίζεται με εσάς ή οτιδήποτε περιβάλλει εσάς ή την καθημερινή σας ζωή, ούτε πρέπει να έχει οτιδήποτε σχετίζεται με τον ίδιο τον λογαριασμό. Παράδειγμα: twitter # 123.
- Ο κωδικός πρόσβασης πρέπει επίσης να συμμορφώνεται με παραμέτρους όπως: Συνδυάστε κεφαλαία, πεζά, αριθμούς και ειδικούς χαρακτήρες. Παράδειγμα: DiAFsd · 354 $ ″
Μετά την εγκατάσταση του συστήματος
- Είναι κάτι προσωπικό. Αλλά θέλω να διαγράψω τον χρήστη ROOT και να εκχωρήσω όλα τα δικαιώματα σε έναν άλλο χρήστη, επομένως αποφεύγω τις επιθέσεις σε αυτόν τον χρήστη. Όντας πολύ συνηθισμένο.
- Είναι πολύ πρακτικό να εγγραφείτε σε μια λίστα αλληλογραφίας όπου ανακοινώνουν σφάλματα ασφαλείας της διανομής που χρησιμοποιείτε. Εκτός από ιστολόγια, bugzilla ή άλλες περιπτώσεις που μπορούν να σας προειδοποιήσουν για πιθανά σφάλματα.
- Όπως πάντα, συνιστάται μια συνεχής ενημέρωση του συστήματος καθώς και των στοιχείων του.
- Μερικά άτομα προτείνουν επίσης την ασφάλεια του Grub ή του LILO και του BIOS με κωδικό πρόσβασης.
- Υπάρχουν εργαλεία όπως το "chage" που επιτρέπουν στους χρήστες να αλλάζουν τον κωδικό πρόσβασής τους κάθε Χ, εκτός από τον ελάχιστο χρόνο που πρέπει να περιμένουν να το κάνουν και άλλες επιλογές.
Υπάρχουν πολλοί τρόποι για την ασφάλεια του υπολογιστή μας. Όλα τα παραπάνω ήταν πριν από την εγκατάσταση μιας υπηρεσίας. Και απλώς αναφέρω μερικά πράγματα.
Υπάρχουν αρκετά εκτεταμένα εγχειρίδια που αξίζει να διαβάσετε. για να μάθετε για αυτήν την τεράστια θάλασσα δυνατοτήτων. Με την πάροδο του χρόνου θα μάθετε το ένα ή το άλλο μικρό πράγμα. Και θα συνειδητοποιήσετε ότι λείπει πάντα .. Πάντα ...
Τώρα ας διασφαλίσουμε λίγο περισσότερα ΥΠΗΡΕΣΙΕΣ. Η πρώτη μου πρόταση είναι πάντα: «ΜΗΝ ΑΦΗΣΕΤΕ ΤΙΣ ΟΡΙΣΤΙΚΕΣ ΔΙΑΜΟΡΦΩΣΕΙΣ». Πάντα πηγαίνετε στο αρχείο διαμόρφωσης υπηρεσίας, διαβάστε λίγο για το τι κάνει κάθε παράμετρο και μην την αφήνετε καθώς είναι εγκατεστημένη. Πάντα φέρνει προβλήματα με αυτό.
Ωστόσο:
SSH (/ etc / ssh / sshd_config)
Στο SSH μπορούμε να κάνουμε πολλά πράγματα, ώστε να μην είναι τόσο εύκολο να παραβιάσουμε.
Για παράδειγμα:
-Δεν επιτρέπεται η σύνδεση ROOT (Σε περίπτωση που δεν την έχετε αλλάξει):
"PermitRootLogin no"
- Μην αφήνετε τους κωδικούς πρόσβασης να είναι κενό.
"PermitEmptyPasswords no"
-Αλλάξτε τη θύρα όπου ακούει.
"Port 666oListenAddress 192.168.0.1:666"
- Εξουσιοδοτήστε μόνο ορισμένους χρήστες.
"AllowUsers alex ref me@somewhere" Το me @ κάπου είναι να αναγκάσει αυτόν τον χρήστη να συνδέεται πάντα από την ίδια IP.
-Εγκρίνετε συγκεκριμένες ομάδες.
"AllowGroups wheel admin"
Συμβουλές.
- Είναι αρκετά ασφαλές και επίσης σχεδόν υποχρεωτικό να κλουβί τους χρήστες ssh μέσω του chroot.
- Μπορείτε επίσης να απενεργοποιήσετε τη μεταφορά αρχείων.
- Περιορίστε τον αριθμό των αποτυχημένων προσπαθειών σύνδεσης.
Σχεδόν ουσιαστικά εργαλεία.
Fail2ban: Αυτό το εργαλείο που βρίσκεται σε repos, μας επιτρέπει να περιορίσουμε τον αριθμό των προσβάσεων σε πολλούς τύπους υπηρεσιών "ftp, ssh, apache ... κλπ", απαγορεύοντας το ip που υπερβαίνει το όριο των προσπαθειών.
Κηδεμόνες: Είναι εργαλεία που μας επιτρέπουν να «σκληρύνουμε» ή μάλλον να οπλίζουμε την εγκατάστασή μας με τείχη προστασίας ή / και άλλες περιπτώσεις. Ανάμεσα τους "Σκληρύνω και το Bastille Linux«
Ανιχνευτές εισβολέων: Υπάρχουν πολλά NIDS, HIDS και άλλα εργαλεία που μας επιτρέπουν να αποτρέψουμε και να προστατευθούμε από επιθέσεις, μέσω αρχείων καταγραφής και ειδοποιήσεων. Μεταξύ πολλών άλλων εργαλείων. Υπάρχει "OSSEC«
Συμπερασματικά. Αυτό δεν ήταν ένα εγχειρίδιο ασφαλείας, αλλά ήταν μια σειρά στοιχείων που πρέπει να ληφθούν υπόψη για να υπάρχει ένας αρκετά ασφαλής διακομιστής.
Ως προσωπική συμβουλή. Διαβάστε πολλά σχετικά με τον τρόπο προβολής και ανάλυσης LOGS, και ας γίνουμε μερικοί σπασμοί Iptables. Επιπλέον, όσο περισσότερο εγκαθίσταται το λογισμικό στο διακομιστή, τόσο πιο ευάλωτο γίνεται, για παράδειγμα ένα CMS πρέπει να διαχειρίζεται καλά, να το ενημερώνει και να ρίχνει μια καλή ματιά σε τι είδους προσθήκες προσθέτουμε.
Αργότερα θέλω να στείλω μια ανάρτηση για το πώς να διασφαλίσω κάτι συγκεκριμένο. Εκεί αν μπορώ να δώσω περισσότερες λεπτομέρειες και να κάνω την πρακτική.