Beskytt hjemmeserveren din mot eksterne angrep.

I dag vil jeg gi deg noen tips om hvordan du kan ha en sikrere hjemmeserver (eller litt større). Men før de river meg i live.

INGENTING ER HELT SIKKER

Med denne veldefinerte reservasjonen fortsetter jeg.

Jeg kommer til å gå gjennom deler, og jeg kommer ikke til å forklare hver prosess veldig nøye. Jeg vil bare nevne det og avklare en eller annen ting, slik at de kan gå til Google med en klarere ide om hva de leter etter.

Før og under installasjonen

  • Det anbefales pÃ¥ det sterkeste at serveren installeres sÃ¥ "minimal" som mulig. PÃ¥ denne mÃ¥ten forhindrer vi at tjenester kjører som vi ikke en gang vet er der, eller hva de er for. Dette sikrer at alt oppsett kjører pÃ¥ egenhÃ¥nd.
  • Det anbefales at serveren ikke brukes som en daglig arbeidsstasjon. (Som du leser dette innlegget med. For eksempel)
  • Jeg hÃ¥per serveren ikke har et grafisk miljø

Oppdeling.

  • Det anbefales at mappene som brukes av brukeren, for eksempel "/ home /" "/ tmp /" "/ var / tmp /" "/ opt /" tilordnes til en annen partisjon enn systemparten.
  • Kritiske mapper som "/ var / log" (der alle systemloggene er lagret) blir lagt pÃ¥ en annen partisjon.
  • NÃ¥, avhengig av type server, hvis det for eksempel er en e-postserver. Mappe "/var/mail og / eller /var/spool/mail»Bør være en egen partisjon.

Passord.

Det er ingen hemmelighet for noen at passordet til systembrukerne og / eller andre typer tjenester som bruker dem, må være sikkert.

Anbefalingene er:

  • Det inneholder ikke: Ditt navn, navnet pÃ¥ kjæledyret ditt, slektningens navn, spesielle datoer, steder osv. For Ã¥ konkludere. Passordet skal ikke ha noe relatert til deg, eller noe som omgir deg eller ditt daglige liv, og det skal heller ikke ha noe relatert til selve kontoen.  Eksempel: twitter # 123.
  • Passordet mÃ¥ ogsÃ¥ være i samsvar med parametere som: Kombiner store, smÃ¥ bokstaver, tall og spesialtegn.  Eksempel: DiAFsd · $ 354 ″

Etter installasjon av systemet

  • Det er noe personlig. Men jeg liker Ã¥ slette ROOT-brukeren og tildele alle privilegiene til en annen bruker, sÃ¥ jeg unngÃ¥r angrep pÃ¥ den brukeren. Ã… være veldig vanlig.
/ Etc / sudoers-filen må redigeres. Der legger vi til brukeren at vi vil være ROOT, og deretter sletter vi vår gamle superbruker (ROOT)
  • Det er veldig praktisk Ã¥ abonnere pÃ¥ en adresseliste der sikkerhetsfeil for distribusjonen du bruker blir kunngjort. I tillegg til blogger, bugzilla eller andre forekomster som kan advare deg om mulige feil.
  • Som alltid anbefales en kontinuerlig oppdatering av systemet og dets komponenter.
  • Noen anbefaler ogsÃ¥ Ã¥ sikre Grub eller LILO og BIOS med et passord.
  • Det finnes verktøy som "chage" som lar brukerne bli tvunget til Ã¥ endre passordet hver X gang, i tillegg til minimumstiden de mÃ¥ vente pÃ¥ Ã¥ gjøre det og andre alternativer.

Det er mange måter å sikre PCen vår på. Alt ovenfor var før du installerte en tjeneste. Og bare nevn noen ting.

Det er ganske omfattende håndbøker som er verdt å lese. å lære om dette enorme havet av muligheter. Over tid lærer du en eller annen ting. Og du vil innse at det alltid mangler .. Alltid ...

La oss nå sørge for litt mer TJENESTER. Min første anbefaling er alltid: «IKKE FORLAT STANDARDKONFIGURASJONENE». Gå alltid til tjenestekonfigurasjonsfilen, les litt om hva hver parameter gjør, og ikke la den være som den er installert. Det gir alltid problemer med det.

Men:

SSH (/ etc / ssh / sshd_config)

I SSH kan vi gjøre mange ting slik at det ikke er så lett å bryte.

For eksempel:

-Ikke tillat ROOT-pålogging (I tilfelle du ikke har endret det):

"PermitRootLogin no"

-Ikke la passord være blanke.

"PermitEmptyPasswords no"

-Endre porten der den lytter.

"Port 666oListenAddress 192.168.0.1:666"

-Autoriser bare bestemte brukere.

"AllowUsers alex ref me@somewhere"   Me @ et sted er Ã¥ tvinge brukeren til alltid Ã¥ koble til fra samme IP.

-Godkjenne spesifikke grupper.

"AllowGroups wheel admin"

Tips.

  • Det er ganske trygt og ogsÃ¥ nesten obligatorisk Ã¥ bur ssh-brukere via chroot.
  • Du kan ogsÃ¥ deaktivere filoverføring.
  • Begrens antall mislykkede pÃ¥loggingsforsøk.

Nesten viktige verktøy.

Fail2ban: Dette verktøyet som er i repoer, lar oss begrense antall tilganger til mange typer tjenester "ftp, ssh, apache ... etc", og forby ip som overskrider grensen for forsøk.

Herdere: De er verktøy som lar oss "herde" eller rettere bevæpne installasjonen vår med brannmurer og / eller andre forekomster. Blant dem "Harden og Bastille Linux«

Inntrengingsdetektorer: Det er mange NIDS, HIDS og andre verktøy som lar oss forhindre og beskytte oss mot angrep, gjennom logger og varsler. Blant mange andre verktøy. Eksisterer "OSSEC«

For å konkludere. Dette var ikke en sikkerhetsmanual, de var snarere en serie ting å ta i betraktning for å ha en ganske sikker server.

Som personlig råd. Les mye om hvordan du ser og analyserer LOGGER, og la oss bli noen Iptables-nerds. I tillegg, jo mer programvare er installert på serveren, jo mer sårbar blir den, for eksempel må et CMS administreres godt, oppdatere det og se veldig bra på hva slags plugins vi legger til.

Senere vil jeg sende et innlegg om hvordan jeg kan sikre noe spesifikt. Der hvis jeg kan gi mer detaljer og gjøre øvelsen.


Legg til som foretrukket kilde i Google