I dag vil jeg gi deg noen tips om hvordan du kan ha en sikrere hjemmeserver (eller litt større). Men før de river meg i live.
INGENTING ER HELT SIKKER
Med denne veldefinerte reservasjonen fortsetter jeg.
Jeg kommer til å gå gjennom deler, og jeg kommer ikke til å forklare hver prosess veldig nøye. Jeg vil bare nevne det og avklare en eller annen ting, slik at de kan gå til Google med en klarere ide om hva de leter etter.
Før og under installasjonen
- Det anbefales på det sterkeste at serveren installeres så "minimal" som mulig. På denne måten forhindrer vi at tjenester kjører som vi ikke en gang vet er der, eller hva de er for. Dette sikrer at alt oppsett kjører på egenhånd.
- Det anbefales at serveren ikke brukes som en daglig arbeidsstasjon. (Som du leser dette innlegget med. For eksempel)
- Jeg håper serveren ikke har et grafisk miljø
Oppdeling.
- Det anbefales at mappene som brukes av brukeren, for eksempel "/ home /" "/ tmp /" "/ var / tmp /" "/ opt /" tilordnes til en annen partisjon enn systemparten.
- Kritiske mapper som "/ var / log" (der alle systemloggene er lagret) blir lagt på en annen partisjon.
- NÃ¥, avhengig av type server, hvis det for eksempel er en e-postserver. Mappe "
/var/mailog / eller/var/spool/mail»Bør være en egen partisjon.
Passord.
Det er ingen hemmelighet for noen at passordet til systembrukerne og / eller andre typer tjenester som bruker dem, må være sikkert.
Anbefalingene er:
- Det inneholder ikke: Ditt navn, navnet på kjæledyret ditt, slektningens navn, spesielle datoer, steder osv. For å konkludere. Passordet skal ikke ha noe relatert til deg, eller noe som omgir deg eller ditt daglige liv, og det skal heller ikke ha noe relatert til selve kontoen. Eksempel: twitter # 123.
- Passordet må også være i samsvar med parametere som: Kombiner store, små bokstaver, tall og spesialtegn. Eksempel: DiAFsd · $ 354 ″
Etter installasjon av systemet
- Det er noe personlig. Men jeg liker å slette ROOT-brukeren og tildele alle privilegiene til en annen bruker, så jeg unngår angrep på den brukeren. Å være veldig vanlig.
- Det er veldig praktisk å abonnere på en adresseliste der sikkerhetsfeil for distribusjonen du bruker blir kunngjort. I tillegg til blogger, bugzilla eller andre forekomster som kan advare deg om mulige feil.
- Som alltid anbefales en kontinuerlig oppdatering av systemet og dets komponenter.
- Noen anbefaler også å sikre Grub eller LILO og BIOS med et passord.
- Det finnes verktøy som "chage" som lar brukerne bli tvunget til å endre passordet hver X gang, i tillegg til minimumstiden de må vente på å gjøre det og andre alternativer.
Det er mange måter å sikre PCen vår på. Alt ovenfor var før du installerte en tjeneste. Og bare nevn noen ting.
Det er ganske omfattende håndbøker som er verdt å lese. å lære om dette enorme havet av muligheter. Over tid lærer du en eller annen ting. Og du vil innse at det alltid mangler .. Alltid ...
La oss nå sørge for litt mer TJENESTER. Min første anbefaling er alltid: «IKKE FORLAT STANDARDKONFIGURASJONENE». Gå alltid til tjenestekonfigurasjonsfilen, les litt om hva hver parameter gjør, og ikke la den være som den er installert. Det gir alltid problemer med det.
Men:
SSH (/ etc / ssh / sshd_config)
I SSH kan vi gjøre mange ting slik at det ikke er så lett å bryte.
For eksempel:
-Ikke tillat ROOT-pålogging (I tilfelle du ikke har endret det):
"PermitRootLogin no"
-Ikke la passord være blanke.
"PermitEmptyPasswords no"
-Endre porten der den lytter.
"Port 666oListenAddress 192.168.0.1:666"
-Autoriser bare bestemte brukere.
"AllowUsers alex ref me@somewhere" Me @ et sted er å tvinge brukeren til alltid å koble til fra samme IP.
-Godkjenne spesifikke grupper.
"AllowGroups wheel admin"
Tips.
- Det er ganske trygt og også nesten obligatorisk å bur ssh-brukere via chroot.
- Du kan også deaktivere filoverføring.
- Begrens antall mislykkede påloggingsforsøk.
Nesten viktige verktøy.
Fail2ban: Dette verktøyet som er i repoer, lar oss begrense antall tilganger til mange typer tjenester "ftp, ssh, apache ... etc", og forby ip som overskrider grensen for forsøk.
Herdere: De er verktøy som lar oss "herde" eller rettere bevæpne installasjonen vår med brannmurer og / eller andre forekomster. Blant dem "Harden og Bastille Linux«
Inntrengingsdetektorer: Det er mange NIDS, HIDS og andre verktøy som lar oss forhindre og beskytte oss mot angrep, gjennom logger og varsler. Blant mange andre verktøy. Eksisterer "OSSEC«
For å konkludere. Dette var ikke en sikkerhetsmanual, de var snarere en serie ting å ta i betraktning for å ha en ganske sikker server.
Som personlig råd. Les mye om hvordan du ser og analyserer LOGGER, og la oss bli noen Iptables-nerds. I tillegg, jo mer programvare er installert på serveren, jo mer sårbar blir den, for eksempel må et CMS administreres godt, oppdatere det og se veldig bra på hva slags plugins vi legger til.
Senere vil jeg sende et innlegg om hvordan jeg kan sikre noe spesifikt. Der hvis jeg kan gi mer detaljer og gjøre øvelsen.