Täna annan teile mõned näpunäited turvalisema koduserveri (või veidi suurema) olemasolu kohta. Kuid enne, kui nad mu elusalt lahti rebivad.
Miski ei ole täiesti ohutu
Selle täpselt määratletud reservatsiooniga jätkan.
Ma lähen osade kaupa ja ma ei hakka iga protsessi väga hoolikalt selgitama. Mainin seda ainult ja selgitan üht või teist pisiasja, et nad saaksid Google'isse minna selgema ideega, mida nad otsivad.
Enne paigaldamist ja paigaldamise ajal
- On väga soovitatav, et server paigaldataks võimalikult "minimaalselt". Nii hoiame ära selliste teenuste käivitamise, mida me isegi ei tea, et neid seal on või milleks need on mõeldud. See tagab, et kõik seadistused toimivad iseseisvalt.
- Serverit ei soovitata kasutada igapäevase tööjaamana. (Millega te seda postitust loete. Näiteks)
- Loodan, et serveril puudub graafiline keskkond
Jaotus.
- Kasutaja kasutatavad kaustad, näiteks "/ home /" "/ tmp /" "/ var / tmp /" "/ opt /", on soovitatav omistada erinevale sektsioonile kui süsteem.
- Kriitilised kaustad, näiteks "/ var / log" (kuhu on salvestatud kõik süsteemilogid), pannakse teisele partitsioonile.
- Nüüd, olenevalt serveri tüübist, kui see on näiteks meiliserver. Kaust "
/var/mailja / või/var/spool/mail»Peaks olema eraldi sektsioon.
Parool.
Kellegi jaoks pole saladus, et süsteemikasutajate parool ja / või muud tüüpi teenused, kes neid kasutavad, peavad olema turvalised.
Soovitused on järgmised:
- See ei sisalda: Teie nimi, lemmiklooma nimi, sugulaste nimi, erikuupäevad, kohad jne. Kokkuvõtteks. Paroolil ei tohiks olla midagi teiega seotud ega midagi, mis ümbritseb teid või teie igapäevaelu, samuti ei tohiks sellel olla midagi muud konto endaga. Näide: twitter # 123.
- Parool peab vastama ka sellistele parameetritele nagu: kombineeri suurtähed, väiketähed, numbrid ja erimärgid. Näide: DiAFsd · 354 dollarit
Pärast süsteemi installimist
- See on midagi isikupärast. Kuid mulle meeldib kustutada ROOT-kasutaja ja määrata kõik õigused teisele kasutajale, nii et väldin rünnakuid selle kasutaja vastu. Olles väga levinud.
- On väga praktiline tellida meililist, kus nad teatavad teie kasutatava levitamise turvavigadest. Lisaks ajaveebidele ka bugzilla või muud juhtumid, mis võivad teid võimalike vigade eest hoiatada.
- Nagu alati, on soovitatav nii süsteemi kui ka selle komponente pidevalt uuendada.
- Mõned inimesed soovitavad ka Grubi või LILO-d ja meie BIOS-i parooliga turvata.
- On selliseid tööriistu nagu "chage", mis võimaldavad kasutajatel sundida oma parooli vahetama iga X kord, lisaks minimaalsele ajale, mida nad peavad selleks ootama, ja muid võimalusi.
Meie arvuti kindlustamiseks on palju võimalusi. Kõik ülaltoodud toimusid enne teenuse installimist. Ja maini vaid mõnda asja.
On üsna ulatuslikke käsiraamatuid, mida tasub lugeda. selle tohutu võimaluste mere tundmaõppimiseks. Aja jooksul saate teada ühe või teise väikese asja. Ja saate aru, et see on alati puudu ... Alati ...
Nüüd tagame natuke rohkem TEENUSED. Minu esimene soovitus on alati: «ÄRGE JÄTKE MÄÄRATUD KONFIGURATSIOONIDEST». Alati minge teenuse konfiguratsioonifaili, lugege veidi, mida iga parameeter teeb, ja ärge jätke seda installituna. See toob alati kaasa probleeme.
Kuid:
SSH (/ etc / ssh / sshd_config)
SSH-s saame teha palju asju, nii et seda pole nii lihtne rikkuda.
Näiteks:
-Ärge lubage juur sisselogimist (kui te pole seda muutnud):
"PermitRootLogin no"
-Ärge laske paroolidel olla tühi.
"PermitEmptyPasswords no"
-Muutke porti, kus see kuulab.
"Port 666oListenAddress 192.168.0.1:666"
-Luba ainult teatud kasutajatele.
"AllowUsers alex ref me@somewhere" Me @ kusagil on sundida seda kasutajat ühendama alati samalt IP-lt.
-Luba konkreetsetele rühmadele.
"AllowGroups wheel admin"
Näpunäited.
- Ssh-kasutajate puurimine chrooti kaudu on üsna ohutu ja ka peaaegu kohustuslik.
- Samuti saate keelata failiedastuse.
- Piirake ebaõnnestunud sisselogimiskatsete arvu.
Peaaegu hädavajalikud tööriistad.
Fail2ban: See repos olev tööriist võimaldab meil piirata mitut tüüpi teenuste (ftp, ssh, apache ... jne) juurdepääsude arvu, keelates IP-de, mis ületavad katsete piiri.
Kõvendajad: Need on tööriistad, mis võimaldavad meil installatsiooni "kõvaks muuta" või pigem relvastada tulemüüride ja / või muude eksemplaridega. Nende hulgas "Harden ja Bastille Linux«
Sissetungijate detektorid: On palju NIDS-i, HIDS-i ja muid tööriistu, mis võimaldavad meil logide ja hoiatuste abil rünnakuid ennetada ja nende eest kaitsta. Paljude muude tööriistade hulgas. Eksisteerib "OSSEC«
Kokkuvõtteks. See ei olnud turvakäsiraamat, pigem olid need üksused, mida tuleb arvestada üsna turvalise serveri olemasolu korral.
Isikliku nõuandena. Lugege palju selle kohta, kuidas logisid vaadata ja analüüsida, ja muutume mõneks Iptablesi nohikuks. Lisaks, mida rohkem tarkvara on serverisse installitud, seda haavatavamaks see muutub, näiteks tuleb CMS-i hästi hallata, seda värskendada ja vaadata, milliseid pistikprogramme me lisame.
Hiljem tahan saata postituse, kuidas midagi konkreetset tagada. Seal, kui oskan rohkem üksikasju anda ja harjutada.