Proteggi il tuo server domestico da attacchi esterni.

Oggi ti darò alcuni suggerimenti su come avere un server domestico più sicuro (o un po 'più grande). Ma prima che mi facciano a pezzi vivo.

NIENTE È COMPLETAMENTE SICURO

Con questa riserva ben definita, continuo.

Vado per parti e non spiegherò ogni processo con molta attenzione. Lo menzionerò solo e chiarirò una o l'altra piccola cosa, in modo che possano andare su Google con un'idea più chiara di ciò che stanno cercando.

Prima e durante l'installazione

  • Si consiglia vivamente di installare il server il più "minimo" possibile. In questo modo impediamo l'esecuzione di servizi di cui non sappiamo nemmeno l'esistenza o a cosa servono. Ciò garantisce che tutte le impostazioni vengano eseguite da sole.
  • Si consiglia di non utilizzare il server come una workstation quotidiana. (Con cui stai leggendo questo post. Ad esempio)
  • Spero che il server non abbia un ambiente grafico

Partizionamento.

  • Si consiglia di assegnare le cartelle utilizzate dall'utente come "/ home /" "/ tmp /" "/ var / tmp /" "/ opt /" a una partizione diversa da quella di sistema.
  • Le cartelle critiche come "/ var / log" (dove sono archiviati tutti i registri di sistema) vengono inserite in una partizione diversa.
  • Ora, a seconda del tipo di server, se ad esempio è un server di posta. Cartella "/var/mail e/o /var/spool/mail»Dovrebbe essere una partizione separata.

Parola d'ordine.

Non è un segreto per nessuno che la password degli utenti del sistema e / o altri tipi di servizi che li utilizzano, devono essere protetti.

Le raccomandazioni sono:

  • Che non contiene: Il tuo nome, nome del tuo animale domestico, nome di parenti, date speciali, luoghi, ecc. In conclusione. La password non dovrebbe avere nulla relativo a te, o qualcosa che circonda te o la tua vita quotidiana, né dovrebbe avere nulla relativo all'account stesso.  Esempio: twitter # 123.
  • La password deve inoltre rispettare parametri quali: Combina maiuscole, minuscole, numeri e caratteri speciali.  Esempio: DiAFsd · $ 354 "

Dopo aver installato il sistema

  • È qualcosa di personale. Ma mi piace eliminare l'utente ROOT e assegnare tutti i privilegi a un altro utente, quindi evito gli attacchi a quell'utente. Essere molto comune.
Il file / etc / sudoers deve essere modificato. Lì aggiungiamo l'utente che vogliamo essere ROOT e quindi cancelliamo il nostro vecchio Super User (ROOT)
  • È molto pratico iscriversi a una mailing list dove si annunciano bug di sicurezza della distribuzione che si utilizza. Oltre a blog, bugzilla o altre istanze che possono avvisarti di possibili bug.
  • Come sempre, si consiglia un aggiornamento costante del sistema e dei suoi componenti.
  • Alcune persone consigliano anche di proteggere Grub o LILO e il nostro BIOS con una password.
  • Esistono strumenti come "chage" che consentono agli utenti di essere costretti a cambiare la propria password ogni X volte, oltre al tempo minimo che devono attendere per farlo e altre opzioni.

Esistono molti modi per proteggere il nostro PC. Tutto quanto sopra è stato prima di installare un servizio. E menziona solo alcune cose.

Ci sono manuali piuttosto estesi che vale la pena leggere. per conoscere questo immenso mare di possibilità, col tempo imparerai l'una o l'altra piccola cosa. E ti accorgerai che manca sempre .. Sempre ...

Ora assicuriamoci un po 'di più SERVIZI. La mia prima raccomandazione è sempre: «NON LASCIARE LE CONFIGURAZIONI DI DEFAULT». Vai sempre al file di configurazione del servizio, leggi un po 'di cosa fa ogni parametro e non lasciarlo così come è installato. Porta sempre problemi con esso.

Però:

SSH (/ etc / ssh / sshd_config)

In SSH possiamo fare molte cose in modo che non sia così facile da violare.

Ad esempio:

-Non consentire il login ROOT (nel caso non lo abbiate cambiato):

"PermitRootLogin no"

-Non lasciare che le password siano vuote.

"PermitEmptyPasswords no"

-Cambia la porta su cui ascolta.

"Port 666oListenAddress 192.168.0.1:666"

-Autorizza solo determinati utenti.

"AllowUsers alex ref me@somewhere"   Il me @ da qualche parte serve a costringere l'utente a connettersi sempre dallo stesso IP.

-Autorizzare gruppi specifici.

"AllowGroups wheel admin"

Suggerimenti.

  • È abbastanza sicuro e anche quasi obbligatorio ingabbiare gli utenti ssh tramite chroot.
  • Puoi anche disabilitare il trasferimento di file.
  • Limita il numero di tentativi di accesso non riusciti.

Strumenti quasi essenziali.

Fail2ban: Questo strumento che è in repository, ci permette di limitare il numero di accessi a molti tipi di servizi "ftp, ssh, apache ... etc", bandendo gli ip che superano il limite di tentativi.

Indurenti: Sono strumenti che ci permettono di "indurire" o meglio armare la nostra installazione con Firewall e / o altre istanze. Tra loro "indurire e Bastille Linux«

Rilevatori di intrusi: Esistono molti NIDS, HIDS e altri strumenti che ci consentono di prevenire e proteggerci dagli attacchi, tramite log e alert. Tra molti altri strumenti. Esiste "OSSEC«

In conclusione. Questo non era un manuale di sicurezza, piuttosto erano una serie di elementi da tenere in considerazione per avere un server abbastanza sicuro.

Come consiglio personale. Leggi molto su come visualizzare e analizzare i LOG e diventiamo dei nerd di Iptables. Inoltre, più Software è installato sul server, più diventa vulnerabile, ad esempio un CMS deve essere ben gestito, aggiornandolo e guardando bene che tipo di plugin aggiungiamo.

Successivamente voglio inviare un post su come garantire qualcosa di specifico. Lì se posso fornire maggiori dettagli e fare pratica.


Aggiungi come fonte preferita in Google