Bugün size nasıl daha güvenli bir ev sunucusuna (veya biraz daha büyük) sahip olunacağına dair bazı ipuçları vereceğim. Ama beni canlı canlı parçalamadan önce.
HİÇBİR ŞEY TAMAMEN GÜVENLİ DEĞİLDİR
Bu iyi tanımlanmış rezervasyonla devam ediyorum.
Parçalar halinde gideceğim ve her süreci çok dikkatli bir şekilde açıklamayacağım. Sadece bundan bahsedeceğim ve bir veya başka küçük şeyi netleştireceğim, böylece ne aradıkları konusunda daha net bir fikirle Google'a gidebilirler.
Kurulumdan önce ve kurulum sırasında
- Sunucunun olabildiğince "minimum" olarak kurulması önemle tavsiye edilir. Bu şekilde, orada olduğunu veya ne işe yaradığını bile bilmediğimiz hizmetlerin çalışmasını engelleriz. Bu, tüm kurulumun kendi başınıza çalışmasını sağlar.
- Sunucunun günlük bir iş istasyonu olarak kullanılmaması önerilir. (Bu yazıyı onunla birlikte okuyorsunuz. Örneğin)
- Umarım sunucunun grafik ortamı yoktur
Bölümleme.
- Kullanıcı tarafından kullanılan "/ home /" "/ tmp /" "/ var / tmp /" "/ opt /" gibi klasörlerin sistemdekinden farklı bir bölüme atanması önerilir.
- "/ Var / log" (Tüm sistem günlüklerinin depolandığı yer) gibi kritik klasörler farklı bir bölüme yerleştirilir.
- Şimdi, sunucunun türüne bağlı olarak, örneğin bir posta sunucusuysa. Klasör "
/var/mailve / veya/var/spool/mail»Ayrı bir bölüm olmalıdır.
Parola.
Sistem kullanıcılarının ve / veya bunları kullanan diğer hizmet türlerinin şifrelerinin güvenli olması kimsenin sırrı değildir.
Öneriler:
- İçermez: Adınız, Evcil hayvanınızın adı, Akrabaların adı, Özel tarihler, Yerler vb. Sonuç olarak. Parola sizinle veya sizi veya günlük yaşamınızı çevreleyen herhangi bir şey içermemeli ve hesabın kendisiyle ilgili hiçbir şey içermemelidir. Örnek: Twitter # 123.
- Parola ayrıca aşağıdaki gibi parametrelere de uymalıdır: Büyük harf, küçük harf, sayılar ve özel karakterleri birleştirin. Örnek: DiAFsd · 354 ABD doları ″
Sistemi kurduktan sonra
- Kişisel bir şey. Ancak ROOT kullanıcısını silmeyi ve tüm ayrıcalıkları başka bir kullanıcıya atamayı seviyorum, böylece o kullanıcıya yönelik saldırılardan kaçınıyorum. Çok yaygın.
- Kullandığınız dağıtımın güvenlik hatalarının duyurulduğu bir mail listesine üye olmak çok pratiktir. Bloglar, bugzilla veya sizi olası Hatalar konusunda uyarabilecek diğer örneklere ek olarak.
- Her zaman olduğu gibi, sistemin ve bileşenlerinin sürekli olarak güncellenmesi önerilir.
- Bazı insanlar Grub veya LILO'yu ve BIOS'umuzu bir parola ile korumayı da tavsiye ediyor.
- Kullanıcıların her X seferinde parolalarını değiştirmeye zorlanmalarına izin veren "chage" gibi araçlar vardır, bunu yapmak için minimum süre beklemeleri ve diğer seçeneklere ek olarak.
Bilgisayarımızı korumanın birçok yolu vardır. Yukarıdakilerin tümü bir hizmet yüklemeden önceydi. Ve sadece birkaç şeyden bahsedin.
Okumaya değer oldukça kapsamlı kılavuzlar var. Bu uçsuz bucaksız olasılıklar denizi hakkında bilgi edinmek için… Zamanla şu ya da bu küçük şeyi öğreneceksiniz. Ve her zaman eksik olduğunu fark edeceksiniz .. Her zaman ...
Şimdi, hizmetlerin güvenliğini daha da artıralım . İlk tavsiyem her zaman şudur: "Varsayılan yapılandırmaları bırakmayın ." Her zaman hizmetin yapılandırma dosyasına erişin, her parametrenin ne işe yaradığı hakkında biraz bilgi edinin ve kurulumda olduğu gibi bırakmayın. Bu her zaman sorunlara yol açar.
Ancak:
SSH (/ etc / ssh / sshd_config)
SSH'de ihlal etmenin o kadar kolay olmaması için pek çok şey yapabiliriz.
Örnek:
-KÖK girişine izin vermeyin (Değiştirmediyseniz):
"PermitRootLogin no"
-Parolaların boş kalmasına izin vermeyin.
"PermitEmptyPasswords no"
-Dinlediği portu değiştirin.
"Port 666oListenAddress 192.168.0.1:666"
-Yalnızca belirli kullanıcıları yetkilendirin.
"AllowUsers alex ref me@somewhere" Me @ bir yerlerde, o kullanıcıyı her zaman aynı IP'den bağlanmaya zorlamaktır.
-Belirli grupları yetkilendirin.
"AllowGroups wheel admin"
İpuçları.
- Ssh kullanıcılarını chroot aracılığıyla kafeslemek oldukça güvenlidir ve neredeyse zorunludur.
- Dosya aktarımını da devre dışı bırakabilirsiniz.
- Başarısız oturum açma girişimlerinin sayısını sınırlayın.
Neredeyse gerekli araçlar.
Fail2ban: Depolarda bulunan bu araç, "ftp, ssh, apache, vb." birçok hizmet türüne erişim sayısını, erişim sınırını aşan IP adreslerini engelleyerek sınırlandırmamızı sağlar.
Güvenlik Artırıcılar: Bunlar, kurulumumuzu güvenlik duvarları ve/veya diğer güvenlik önlemleriyle "güçlendirmemizi" veya daha doğrusu güçlendirmemizi sağlayan araçlardır. Örnekler arasında " Harden ve Bastille Linux " yer almaktadır.
Saldırı tespit sistemleri: Saldırıları önlememize ve kendimizi bunlardan korumamıza olanak sağlayan birçok NIDS, HIDS ve diğer araçlar mevcuttur; bunlar arasında " OSSEC " de yer almaktadır.
Sonuç olarak. Bu bir güvenlik kılavuzu değildi, daha ziyade oldukça güvenli bir sunucuya sahip olmak için dikkate alınması gereken bir dizi maddeydi.
Kişisel tavsiye olarak. LOGS'u nasıl görüntüleyeceğiniz ve analiz edeceğiniz hakkında çok şey okuyun ve hadi bazı Iptables meraklıları olalım. Ek olarak, Yazılım sunucuya ne kadar çok yüklenirse, o kadar savunmasız hale gelir, örneğin bir CMS iyi yönetilmeli, güncellenmeli ve ne tür eklentiler eklediğimiz çok iyi görünmelidir.
Daha sonra, belirli bir şeyin nasıl sağlanacağına dair bir gönderi göndermek istiyorum. Orada daha fazla ayrıntı verebilir ve alıştırma yapabilirsem.