linux操作系統(tǒng)安全設置
眾所周知,網(wǎng)絡安全是一個非常重要的課題,而服務器是網(wǎng)絡安全中最關鍵的環(huán)節(jié)。Linux被認為是一個比較安全的Internet服務器,作為一種開放源代碼操作系統(tǒng),一旦Linux系統(tǒng)中發(fā)現(xiàn)有安全漏洞,Internet上來自世界各地的志愿者會踴躍修補它。下面大家與學習啦小編一起來學習一下linux操作系統(tǒng)安全設置吧。
linux操作系統(tǒng)安全設置
一、服務器安全
1. 關閉無用的端口
任何網(wǎng)絡連接都是通過開放的應用端口來實現(xiàn)的。如果我們盡可能少地開放端口,就使網(wǎng)絡攻擊變成無源之水,從而大大減少了攻擊者成功的機會。
首先檢查你的inetd.conf文件。inetd在某些端口上守侯,準備為你提供必要的服務。如果某人開發(fā)出一個特殊的inetd守護程序,這里就存在一個安全隱患。你應當在inetd.conf文件中注釋掉那些永不會用到的服務(如:echo、gopher、rsh、rlogin、rexec、 ntalk、finger等)。注釋除非絕對需要,你一定要注釋掉rsh、rlogin和rexec,而telnet建議你使用更為安全的ssh來代替,然后殺掉lnetd進程。這樣inetd不再監(jiān)控你機器上的守護程序,從而杜絕有人利用它來竊取你的應用端口。你最好是下載一個端口掃描程序掃描你的系統(tǒng),如果發(fā)現(xiàn)有你不知道的開放端口,馬上找到正使用它的進程,從而判斷是否關閉它們。
2. 刪除不用的軟件包
在進行系統(tǒng)規(guī)劃時,總的原則是將不需要的服務一律去掉。默認的Linux就是一個強大的系統(tǒng),運行了很多的服務。但有許多服務是不需要的,很容易引起安全風險。這個文件就是/etc/inetd.conf,它制定了/usr/sbin/inetd將要監(jiān)聽的服務,你可能只需要其中的兩個:telnet和ftp,其它的類如shell、login、exec、talk、ntalk、imap、pop-2、pop-3、finger、 auth 等,除非你真的想用它,否則統(tǒng)統(tǒng)關閉。
3. 不設置缺省路由
在主機中,應該嚴格禁止設置缺省路由,即default route。建議為每一個子網(wǎng)或網(wǎng)段設置一個路由,否則其它機器就可能通過一定方式訪問該主機。
4. 口令管理
口令的長度一般不要少于8個字符,口令的組成應以無規(guī)則的大小寫字母、數(shù)字和符號相結合,嚴格避免用英語單詞或詞組等設置口令,而且各用戶的口令應該養(yǎng)成定期更換的習慣。另外,口令的保護還涉及到對/etc/passwd和/etc/shadow文件的保護,必須做到只有系統(tǒng)管理員才能訪問這2個文件。安裝一個口令過濾工具加npasswd,能幫你檢查你的口令是否耐得住攻擊。如果你以前沒有安裝此類的工具,建議你現(xiàn)在馬上安裝。如果你是系統(tǒng)管理員,你的系統(tǒng)中又沒有安裝口令過濾工具,請你馬上檢查所有用戶的口令是否能被窮盡搜索到,即對你的/ect/passwd文件實施窮盡搜索攻擊。
5. 分區(qū)管理
一個潛在的攻擊,它首先就會嘗試緩沖區(qū)溢出。在過去的幾年中,以緩沖區(qū)溢出為類型的安全漏洞是最為常見的一種形式了。更為嚴重的是,緩沖區(qū)溢出漏洞占了遠程網(wǎng)絡攻擊的絕大多數(shù),這種攻擊可以輕易使得一個匿名的Internet用戶有機會獲得一臺主機的部分或全部的控制權!
為了防止此類攻擊,我們從安裝系統(tǒng)時就應該注意。如果用root分區(qū)記錄數(shù)據(jù),如log文件,就可能因為拒絕服務產(chǎn)生大量日志或垃圾郵件,從而導致系統(tǒng)崩潰。所以建議為/var開辟單獨的分區(qū),用來存放日志和郵件,以避免root分區(qū)被溢出。最好為特殊的應用程序單獨開一個分區(qū),特別是可以產(chǎn)生大量日志的程序,還建議為/home單獨分一個區(qū),這樣他們就不能填滿/分區(qū)了,從而就避免了部分針對Linux分區(qū)溢出的惡意攻擊。
6. 防范網(wǎng)絡嗅探
嗅探器技術被廣泛應用于網(wǎng)絡維護和管理方面,它工作的時候就像一部被動聲納,默默的接收看來自網(wǎng)絡的各種信息,通過對這些數(shù)據(jù)的分析,網(wǎng)絡管理員可以深入了解網(wǎng)絡當前的運行狀況,以便找出網(wǎng)絡中的漏洞。在網(wǎng)絡安全日益被注意的今天。我們不但要正確使用嗅探器。還要合理防范嗅探器的危害。嗅探器能夠造成很大的安全危害,主要是因為它們不容易被發(fā)現(xiàn)。對于一個安全性能要求很嚴格的企業(yè),同時使用安全的拓撲結構、會話加密、使用靜態(tài)的ARP地址是有必要的。
7. 完整的日志管理
日志文件時刻為你記錄著你的系統(tǒng)的運行情況。當黑客光臨時,也不能逃脫日志的法眼。所以黑客往往在攻擊時修改日志文件,來隱藏蹤跡。因此我們要限制對/var/log文件的訪問,禁止一般權限的用戶去查看日志文件。
另外,我們還可以安裝一個icmp/tcp日志管理程序,如iplogger,來觀察那些可疑的多次的連接嘗試(加icmp flood3或一些類似的情況)。還要小心一些來自不明主機的登錄。
完整的日志管理要包括網(wǎng)絡數(shù)據(jù)的正確性、有效性、合法性。對日志文件的分析還可以預防入侵。例如、某一個用戶幾小時內的20次的注冊失敗記錄,很可能是入侵者正在嘗試該用戶的口令。
8. 終止正進行的攻擊
假如你在檢查日志文件時,發(fā)現(xiàn)了一個用戶從你未知的主機登錄,而且你確定此用戶在這臺主機上沒有賬號,此時你可能正被攻擊。首先你要馬上鎖住此賬號(在口令文件或shadow文件中,此用戶的口令前加一個Ib或其他的字符)。若攻擊者已經(jīng)連接到系統(tǒng),你應馬上斷開主機與網(wǎng)絡的物理連接。如有可能,你還要進一步查看此用戶的歷史記錄,查看其他用戶是否也被假冒,攻擊音是否擁有根權限。殺掉此用戶的所有進程并把此主機的ip地址掩碼加到文件 hosts.deny中。
9. 使用安全工具軟件
隨著Linux病毒的出現(xiàn),現(xiàn)在已經(jīng)有一些Linux服務器防病毒軟件,安裝Linux防病毒軟件已經(jīng)是非常迫切了。Linux也已經(jīng)有一些工具可以保障服務器的安全,如iplogger。
10. 使用保留IP地址
維護網(wǎng)絡安全性最簡單的方法是保證網(wǎng)絡中的主機不同外界接觸。最基本的方法是與公共網(wǎng)絡隔離。然而,這種通過隔離達到的安全性策略在許多情況下是不能接受的。這時,使用保留IP地址是一種簡單可行的方法,它可以讓用戶訪問Internet同時保證一定的安全性。- RFC 1918規(guī)定了能夠用于本地 TCP/IP網(wǎng)絡使用的IP地址范圍,這些IP地址不會在Internet上路由,因此不必注冊這些地址。通過在該范圍分配IP地址,可以有效地將網(wǎng)絡流量限制在本地網(wǎng)絡內。這是一種拒絕外部計算機訪問而允許內部計算機互聯(lián)的快速有效的方法。
保留IP地址范圍:
—— 10.0.0.0 - 10.255.255.255
---- 172.16.0.0 - 172.31.255.255
—— 192.168.0.0 - 192.168.255.255
來自保留IP地址的網(wǎng)絡交通不會經(jīng)過Internet路由器,因此被賦予保留IP地址的任何計算機不能從外部網(wǎng)絡訪問。但是,這種方法同時也不允許用戶訪問外部網(wǎng)絡。IP偽裝可以解決這一問題。
11. 選擇發(fā)行版本
對于服務器使用的Linux版本,既不使用最新的發(fā)行版本,也不選擇太老的版本。應當使用比較成熟的版本:前一個產(chǎn)品的最后發(fā)行版本如Mandrake 8.2 Linux等。畢竟對于服務器來說安全穩(wěn)定是第一的。
12. 補丁問題
你應該經(jīng)常到你所安裝的系統(tǒng)發(fā)行商的主頁上去找最新的補丁。
二、網(wǎng)絡設備的安全
1. 交換機的安全
啟用VLAN技術:交換機的某個端口上定義VLAN ,所有連接到這個特定端口的終端都是虛擬網(wǎng)絡的一部分,并且整個網(wǎng)絡可以支持多個VLAN。VLAN通過建立網(wǎng)絡防火墻使不必要的數(shù)據(jù)流量減至最少,隔離各個VLAN間的傳輸和可能出現(xiàn)的問題,使網(wǎng)絡吞吐量大大增加,減少了網(wǎng)絡延遲。在虛擬網(wǎng)絡環(huán)境中,可以通過劃分不同的虛擬網(wǎng)絡來控制處于同一物理網(wǎng)段中的用戶之間的通信。這樣一來有效的實現(xiàn)了數(shù)據(jù)的__,而且配置起來并不麻煩,網(wǎng)絡管理員可以邏輯上重新配置網(wǎng)絡,迅速、簡單、有效地平衡負載流量,輕松自如地增加、刪除和修改用戶,而不必從物理上調整網(wǎng)絡配置。
2. 路由器的安全
根據(jù)路由原理安全配置路由器路由器是整個網(wǎng)絡的核心和心臟, 保護路由器安全還需要網(wǎng)管員在配置和管理路由器過程中采取相應的安全措施。
(1)堵住安全漏洞
限制系統(tǒng)物理訪問是確保路由器安全的最有效方法之一。限制系統(tǒng)物理訪問的一種方法就是將控制臺和終端會話配置成在較短閑置時間后自動退出系統(tǒng)。避免將調制解調器連接至路由器的輔助端口也很重要。一旦限制了路由器的物理訪問,用戶一定要確保路由器的安全補丁是最新的。
(2)避免身份危機
入侵者常常利用弱口令或默認口令進行攻擊。加長口令、選用30到60天的口令有效期等措施有助于防止這類漏洞。另外,一旦重要的IT員工辭職,用戶應該立即更換口令。用戶應該啟用路由器上的口令加密功能。
(3)禁用不必要服務
近來許多安全事件都凸顯了禁用不需要本地服務的重要性。需要注意的是,一個需要用戶考慮的因素是定時。定時對有效操作網(wǎng)絡是必不可少的。即使用戶確保了部署期間時間同步,經(jīng)過一段時間后,時鐘仍有可能逐漸失去同步。用戶可以利用名為網(wǎng)絡時。
Linux安全配置步驟簡述
一、磁盤分區(qū)
1、如果是新安裝系統(tǒng),對磁盤分區(qū)應考慮安全性:
1)根目錄(/)、用戶目錄(/home)、臨時目錄(/tmp)和/var目錄應分開到不同的磁盤分區(qū);
2)以上各目錄所在分區(qū)的磁盤空間大小應充分考慮,避免因某些原因造成分區(qū)空間用完而導致系統(tǒng)崩潰;
2、對于/tmp和/var目錄所在分區(qū),大多數(shù)情況下不需要有suid屬性的程序,所以應為這些分區(qū)添加nosuid屬性;
方法一:修改/etc/fstab文件,添加nosuid屬性字。例如:
/dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0
^^^^^^
方法二:如果對/etc/fstab文件操作不熟,建議通過linuxconf程序來修改。
* 運行l(wèi)inuxconf程序;
* 選擇"File systems"下的"Access local drive";
* 選擇需要修改屬性的磁盤分區(qū);
* 選擇"No setuid programs allowed"選項;
* 根據(jù)需要選擇其它可選項;
* 正常退出。(一般會提示重新mount該分區(qū))
二、安裝
1、對于非測試主機,不應安裝過多的軟件包。這樣可以降低因軟件包而導致出現(xiàn)安全漏洞的可能性。
2、對于非測試主機,在選擇主機啟動服務時不應選擇非必需的服務。例如routed、ypbind等。
三、安全配置與增強
內核升級。起碼要升級至2.2.16以上版本。
GNU libc共享庫升級。(警告:如果沒有經(jīng)驗,不可輕易嘗試??蓵壕?。)
關閉危險的網(wǎng)絡服務。echo、chargen、shell、login、finger、NFS、RPC等
關閉非必需的網(wǎng)絡服務。talk、ntalk、pop-2等
常見網(wǎng)絡服務安全配置與升級
確保網(wǎng)絡服務所使用版本為當前最新和最安全的版本。
取消匿名FTP訪問
去除非必需的suid程序
使用tcpwrapper
使用ipchains防火墻
日志系統(tǒng)syslogd
一些細節(jié):
1.操作系統(tǒng)內部的log file是檢測是否有網(wǎng)絡入侵的重要線索,當然這個假定你的logfile不被侵入者所破壞,如果你有臺服務器用專線直接連到Internet上,這意味著你的IP地址是永久固定的地址,你會發(fā)現(xiàn)有很多人對你的系統(tǒng)做telnet/ftp登錄嘗試,試著運行#more /var/log/secure | grep refused 去檢查。
2. 限制具有SUID權限標志的程序數(shù)量,具有該權限標志的程序以root身份運行,是一個潛在的安全漏洞,當然,有些程序是必須要具有該標志的,象passwd程序。
3.BIOS安全。設置BIOS密碼且修改引導次序禁止從軟盤啟動系統(tǒng)。
4. 用戶口令。用戶口令是Linux安全的一個最基本的起點,很多人使用的用戶口令就是簡單的‘password',這等于給侵入者敞開了大門,雖然從理論上說沒有不能確解的用戶口令,只要有足夠的時間和資源可以利用。比較好的用戶口令是那些只有他自己能夠容易記得并理解的一串字符,并且絕對不要在任何地方寫出來。
5./etc/exports 文件。如果你使用NFS網(wǎng)絡文件系統(tǒng)服務,那么確保你的/etc/exports具有最嚴格的存取權限設置,不意味著不要使用任何通配符,不允許root寫權限,mount成只讀文件系統(tǒng)。編輯文件/etc/exports并且加:例如:
/dir/to/export host1.mydomain.com(ro,root_squash)
/dir/to/export host2.mydomain.com(ro,root_squash)
/dir/to/export 是你想輸出的目錄,host.mydomain.com是登錄這個目錄的機器名,
ro意味著mount成只讀系統(tǒng),root_squash禁止root寫入該目錄。
為了讓上面的改變生效,運行/usr/sbin/exportfs -a
6.確信/etc/inetd.conf的所有者是root,且文件權限設置為600 。
[root@deep]# chmod 600 /etc/inetd.conf
ENSURE that the owner is root.
[root@deep]# stat /etc/inetd.conf
File: "/etc/inetd.conf"
Size: 2869 Filetype: Regular File
Mode: (0600/-rw-------) Uid: ( 0/ root) Gid: ( 0/ root)
Device: 8,6 Inode: 18219 Links: 1
Access: Wed Sep 22 16:24:16 1999(00000.00:10:44)
Modify: Mon Sep 20 10:22:44 1999(00002.06:12:16)
Change:Mon Sep 20 10:22:44 1999(00002.06:12:16)
編輯/etc/inetd.conf禁止以下服務:
ftp, telnet, shell, login, exec, talk, ntalk, imap, pop-2, pop-3, finger,
auth, etc. 除非你真的想用它。
特別是禁止那些r命令.如果你用ssh/scp,那么你也可以禁止掉telnet/ftp。
為了使改變生效,運行#killall -HUP inetd
你也可以運行#chattr +i /etc/inetd.conf使該文件具有不可更改屬性。
只有root才能解開,用命令
#chattr -i /etc/inetd.conf
7. TCP_WRAPPERS
默認地,Redhat Linux允許所有的請求,用TCP_WRAPPERS增強你的站點的安全性是舉手
之勞,你可以放入
“ALL: ALL”到/etc/hosts.deny中禁止所有的請求,然后放那些明確允許的請求到
/etc/hosts.allow中,如:
sshd: 192.168.1.10/255.255.255.0 gate.openarch.com
對IP地址192.168.1.10和主機名gate.openarch.com,允許通過ssh連接。
配置完了之后,用tcpdchk檢查
[root@deep]# tcpdchk
tcpchk是TCP_Wrapper配置檢查工具,
它檢查你的tcp wrapper配置并報告所有發(fā)現(xiàn)的潛在/存在的問題。
8. 別名文件aliases
編輯別名文件/etc/aliases(也可能是/etc/mail/aliases),移走/注釋掉下面的行。
# Basic system aliases -- these MUST be present.
MAILER-DAEMON: postmaster
postmaster: root
# General redirections for pseudo accounts.
bin: root
daemon: root
#games: root ?remove or comment out.
#ingres: root ?remove or comment out.
nobody: root
#system: root ?remove or comment out.
#toor: root ?remove or comment out.
#uucp: root ?remove or comment out.
# Well-known aliases.
#manager: root ?remove or comment out.
#dumper: root ?remove or comment out.
#operator: root ?remove or comment out.
# trap decode to catch security attacks
#decode: root
# Person who should get root's mail
#root: marc
最后更新后不要忘記運行/usr/bin/newaliases,使改變生效。
9.阻止你的系統(tǒng)響應任何從外部/內部來的ping請求。
既然沒有人能ping通你的機器并收到響應,你可以大大增強你的站點的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次啟動后自動運行。
echo 1 >; /proc/sys/net/ipv4/icmp_echo_ignore_all
10. 不要顯示出操作系統(tǒng)和版本信息。
如果你希望某個人遠程登錄到你的服務器時不要顯示操作系統(tǒng)和版本信息,你能改變
/etc/inetd.conf中的一行象下面這樣:
telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -h
加-h標志在最后使得telnet后臺不要顯示系統(tǒng)信息,而僅僅顯示login:
11.The /etc/host.conf file
編輯host.conf文件(vi /etc/host.conf)且加下面的行:
# Lookup names via DNS first then fall back to /etc/hosts.
order bind,hosts
# We don't have machines with multiple IP addresses on the same card
(like virtual server,IP Aliasing).
multi off
# Check for IP address spoofing.
nospoof on
IP Spoofing: IP-Spoofing is a security exploit that works by tricking
computers in a trust relationship that you are someone that you really aren't.
12. The /etc/securetty file
該文件指定了允許root登錄的tty設備,/etc/securetty被/bin/login程序讀取,它的
格式是一行一個被允許的名字列表,如你可以編輯/etc/securetty且注釋出下面的行。
tty1
#tty2
#tty3
#tty4
#tty5
#tty6
#tty7
#tty8
-意味著root僅僅被允許在tty1終端登錄。
13. 特別的帳號
禁止所有默認的被操作系統(tǒng)本身啟動的且不需要的帳號,當你第一次裝上系統(tǒng)時就應該做此檢查,Linux提供了各種帳號,你可能不需要,如果你不需要這個帳號,就移走它,你有的帳號越多,就越容易受到攻擊。
為刪除你系統(tǒng)上的用戶,用下面的命令:
[root@deep]# userdel username
為刪除你系統(tǒng)上的組用戶帳號,用下面的命令:
[root@deep]# groupdel username
在終端上打入下面的命令刪掉下面的用戶。
[root@deep]# userdel adm
[root@deep]# userdel lp
[root@deep]# userdel sync
[root@deep]# userdel shutdown
[root@deep]# userdel halt
[root@deep]# userdel mail
如果你不用sendmail服務器,procmail.mailx,就刪除這個帳號。
[root@deep]# userdel news
[root@deep]# userdel uucp
[root@deep]# userdel operator
[root@deep]# userdel games
如果你不用X windows 服務器,就刪掉這個帳號。
[root@deep]# userdel gopher
[root@deep]# userdel ftp
如果你不允許匿名FTP,就刪掉這個用戶帳號。
===
打入下面的命令刪除組帳號
[root@deep]# groupdel adm
[root@deep]# groupdel lp
[root@deep]# groupdel mail
如不用Sendmail服務器,刪除這個組帳號
[root@deep]# groupdel news
[root@deep]# groupdel uucp
[root@deep]# groupdel games
如你不用X Windows,刪除這個組帳號
[root@deep]# groupdel dip
[root@deep]# groupdel pppusers
[root@deep]# groupdel popusers
如果你不用POP服務器,刪除這個組帳號
[root@deep]# groupdel slipusers
====
用下面的命令加需要的用戶帳號
[root@deep]# useradd username
用下面的命令改變用戶口令
[root@deep]# passwd username
用chattr命令給下面的文件加上不可更改屬性。
[root@deep]# chattr +i /etc/passwd
[root@deep]# chattr +i /etc/shadow
[root@deep]# chattr +i /etc/group
[root@deep]# chattr +i /etc/gshadow
14. 阻止任何人su作為root.
如果你不想任何人能夠su作為root,你能編輯/etc/pam.d/su加下面的行:
auth sufficient /lib/security/pam_rootok.so debug
auth required /lib/security/pam_wheel.so group=isd
意味著僅僅isd組的用戶可以su作為root.
然后,如果你希望用戶admin能su作為root.就運行下面的命令。
[root@deep]# usermod -G10 admin
16. 資源限制
對你的系統(tǒng)上所有的用戶設置資源限制可以防止DoS類型攻擊(denial of service attacks)
如最大進程數(shù),內存數(shù)量等。例如,對所有用戶的限制象下面這樣:
編輯/etc/security/limits.con加:
* hard core 0
* hard rss 5000
* hard nproc 20
你也必須編輯/etc/pam.d/login文件加/檢查這一行的存在。
session required /lib/security/pam_limits.so
上面的命令禁止core files“core 0”,限制進程數(shù)為“nproc 50“,且限制內存使用
為5M“rss 5000”。
17. The /etc/lilo.conf file
a) Add: restricted
加這一行到每一個引導映像下面,就這表明如果你引導時用(linux single),則需要一個password.
b) Add: password=some_password
當與restricted聯(lián)合用,且正常引導時,需要用戶輸入密碼,你也要確保lilo.conf
文件不能被不屬于root的用戶可讀,也免看到密碼明文。下面是例子:
編輯/etc/lilo.conf加:
====
boot=/dev/sda
map=/boot/map
install=/boot/boot.b
prompt
timeout=50
Default=linux
restricted ?add this line.
password=some_password ?add this line.
image=/boot/vmlinuz-2.2.12-20
label=linux
initrd=/boot/initrd-2.2.12-10.img
root=/dev/sda6
read-only
[root@deep]# chmod 600 /etc/lilo.conf (不再能被其他用戶可讀).
[root@deep]# /sbin/lilo -v (更新lilo配置).
[root@deep]# chattr +i /etc/lilo.conf(阻止該文件被修改)
18. 禁止 Control-Alt-Delete 重啟動機器命令
[root@deep]# vi /etc/inittab
ca::ctrlaltdel:/sbin/shutdown -t3 -r now
To
#ca::ctrlaltdel:/sbin/shutdown -t3 -r now
[root@deep]# /sbin/init q
19. 重新設置/etc/rc.d/init.d/目錄下所有文件的許可權限
[root@deep]# chmod -R 700 /etc/rc.d/init.d/*
僅僅root可以讀,寫,執(zhí)行上述所有script file.
20. The /etc/rc.d/rc.local file
默認地,當你login到linux server時,它告訴你linux版本名,內核版本名和服務器
主機名。它給了你太多的信息,如果你就希望得到提示login: ,編輯
/etc/rc.d/rc.local放#在下面的行前面:
--
# This will overwrite /etc/issue at every boot. So, make any changes you
# want to make to /etc/issue here or you will lose them when you reboot.
#echo "" >; /etc/issue
#echo "$R" >;>; /etc/issue
#echo "Kernel $(uname -r) on $a $(uname -m)" >;>; /etc/issue
#
#cp -f /etc/issue /etc/issue.net
#echo >;>; /etc/issue
--
然后,做下面的事情:
[root@deep]# rm -f /etc/issue
[root@deep]# rm -f /etc/issue.net
[root@deep]# touch /etc/issue
[root@deep]# touch /etc/issue.net
21. 被root擁有的程序的位。
移走那些被root擁有程序的s位標志,當然有些程序需要這個,用命令‘chmod a-s’完成這個。
注:前面帶(*)號的那些程序一般不需要擁有s位標志。
[root@deep]# find / -type f \( -perm -04000 -o -perm -02000 \) \-exec ls –lg {} \;
-rwsr-xr-x 1 root root 33120 Mar 21 1999 /usr/bin/at
*-rwsr-xr-x 1 root root 30560 Apr 15 20:03 /usr/bin/chage
*-rwsr-xr-x 1 root root 29492 Apr 15 20:03 /usr/bin/gpasswd
-rwsr-xr-x 1 root root 3208 Mar 22 1999 /usr/bin/disable-paste
-rwxr-sr-x 1 root man 32320 Apr 9 1999 /usr/bin/man
-r-s--x--x 1 root root 10704 Apr 14 17:21 /usr/bin/passwd
-rws--x--x 2 root root 517916 Apr 6 1999 /usr/bin/suidperl
-rws--x--x 2 root root 517916 Apr 6 1999 /usr/bin/sperl5.00503
-rwxr-sr-x 1 root mail 11432 Apr 6 1999 /usr/bin/lockfile
-rwsr-sr-x 1 root mail 64468 Apr 6 1999 /usr/bin/procmail
-rwsr-xr-x 1 root root 21848 Aug 27 11:06 /usr/bin/crontab
-rwxr-sr-x 1 root slocate 15032 Apr 19 14:55 /usr/bin/slocate
*-r-xr-sr-x 1 root tty 6212 Apr 17 11:29 /usr/bin/wall
*-rws--x--x 1 root root 14088 Apr 17 12:57 /usr/bin/chfn
*-rws--x--x 1 root root 13800 Apr 17 12:57 /usr/bin/chsh
*-rws--x--x 1 root root 5576 Apr 17 12:57 /usr/bin/newgrp
*-rwxr-sr-x 1 root tty 8392 Apr 17 12:57 /usr/bin/write
-rwsr-x--- 1 root squid 14076 Oct 7 14:48 /usr/lib/squid/pinger
-rwxr-sr-x 1 root utmp 15587 Jun 9 09:30 /usr/sbin/utempter
*-rwsr-xr-x 1 root root 5736 Apr 19 15:39 /usr/sbin/usernetctl
*-rwsr-xr-x 1 root bin 16488 Jul 6 09:35 /usr/sbin/traceroute
-rwsr-sr-x 1 root root 299364 Apr 19 16:38 /usr/sbin/sendmail
-rwsr-xr-x 1 root root 34131 Apr 16 18:49 /usr/libexec/pt_chown
-rwsr-xr-x 1 root root 13208 Apr 13 14:58 /bin/su
*-rwsr-xr-x 1 root root 52788 Apr 17 15:16 /bin/mount
*-rwsr-xr-x 1 root root 26508 Apr 17 20:26 /bin/umount
*-rwsr-xr-x 1 root root 17652 Jul 6 09:33 /bin/ping
-rwsr-xr-x 1 root root 20164 Apr 17 12:57 /bin/login
*-rwxr-sr-x 1 root root 3860 Apr 19 15:39 /sbin/netreport
-r-sr-xr-x 1 root root 46472 Apr 17 16:26 /sbin/pwdb_chkpwd
[root@deep]# chmod a-s /usr/bin/chage
[root@deep]# chmod a-s /usr/bin/gpasswd
[root@deep]# chmod a-s /usr/bin/wall
[root@deep]# chmod a-s /usr/bin/chfn
[root@deep]# chmod a-s /usr/bin/chsh
[root@deep]# chmod a-s /usr/bin/newgrp
[root@deep]# chmod a-s /usr/bin/write
[root@deep]# chmod a-s /usr/sbin/usernetctl
[root@deep]# chmod a-s /usr/sbin/traceroute
[root@deep]# chmod a-s /bin/mount
[root@deep]# chmod a-s /bin/umount
[root@deep]# chmod a-s /bin/ping
[root@deep]# chmod a-s /sbin/netreport
你可以用下面的命令查找所有帶s位標志的程序:
[root@deep]# find / -type f \( -perm -04000 -o -perm -02000 \) \-exec ls -lg {} \;
>; suid-sgid-results
把結果輸出到文件suid-sgid-results中。
為了查找所有可寫的文件和目錄,用下面的命令:
[root@deep]# find / -type f \( -perm -2 -o -perm -20 \) -exec ls -lg {} \; >; ww-files-results
[root@deep]# find / -type d \( -perm -2 -o -perm -20 \) -exec ls -ldg {} \; >; ww-directories-results
用下面的命令查找沒有擁有者的文件:
[root@deep]# find / -nouser -o -nogroup >; unowed-results
用下面的命令查找所有的.rhosts文件:
[root@deep]# find /home -name .rhosts >; rhost-results
建議替換的常見網(wǎng)絡服務應用程序
WuFTPD
WuFTD從1994年就開始就不斷地出現(xiàn)安全漏洞,黑客很容易就可以獲得遠程root訪問(Remote Root Access)的權限,而且很多安全漏洞甚至不需要在FTP服務器上有一個有效的帳號。最近,WuFTP也是頻頻出現(xiàn)安全漏洞。
它的最好的替代程序是ProFTPD。ProFTPD很容易配置,在多數(shù)情況下速度也比較快,而且它的源代碼也比較干凈(緩沖溢出的錯誤比較少)。有許多重要的站點使用ProFTPD。sourceforge.net就是一個很好的例子(這個站點共有3,000個開放源代碼的項目,其負荷并不小啊!)。一些Linux的發(fā)行商在它們的主FTP站點上使用的也是ProFTPD,只有兩個主要Linux的發(fā)行商(SuSE和Caldera)使用WuFTPD。
ProFTPD的另一個優(yōu)點就是既可以從inetd運行又可以作為單獨的daemon運行。這樣就可以很容易解決inetd帶來的一些問題,如:拒絕服務的攻擊(denial of service attack),等等。系統(tǒng)越簡單,就越容易保證系統(tǒng)的安全。WuFTPD要么重新審核一遍全部的源代碼(非常困難),要么完全重寫一遍代碼,否則WuFTPD必然要被ProFTPD代替。
Telnet
Telnet是非常非常不安全的,它用明文來傳送密碼。它的安全的替代程序是OpenSSH。
OpenSSH在Linux上已經(jīng)非常成熟和穩(wěn)定了,而且在Windows平臺上也有很多免費的客戶端軟件。Linux的發(fā)行商應該采用OpenBSD的策略:安裝OpenSSH并把它設置為默認的,安裝Telnet但是不把它設置成默認的。對于不在美國的Linux發(fā)行商,很容易就可以在Linux的發(fā)行版中加上OpenSSH。美國的Linux發(fā)行商就要想一些別的辦法了(例如:Red Hat在德國的FTP服務器上(ftp.redhat.de)就有最新的OpenSSH的rpm軟件包)。
Telnet是無可救藥的程序。要保證系統(tǒng)的安全必須用OpenSSH這樣的軟件來替代它。
Sendmail
最近這些年,Sendmail的安全性已經(jīng)提高很多了(以前它通常是黑客重點攻擊的程序)。然而,Sendmail還是有一個很嚴重的問題。一旦出現(xiàn)了安全漏洞(例如:最近出現(xiàn)的Linux內核錯誤),Sendmail就是被黑客重點攻擊的程序,因為Sendmail是以root權限運行而且代碼很龐大容易出問題。
幾乎所有的Linux發(fā)行商都把Sendmail作為默認的配置,只有少數(shù)幾個把Postfix或Qmail作為可選的軟件包。但是,很少有Linux的發(fā)行商在自己的郵件服務器上使用Sendmail。SuSE和Red Hat都使用基于Qmail的系統(tǒng)。
Sendmail并不一定會被別的程序完全替代。但是它的兩個替代程序Qmail和Postfix都比它安全、速度快,而且特別是Postfix比它容易配置和維護。
su
su是用來改變當前用戶的ID,轉換成別的用戶。你可以以普通用戶登錄,當需要以root身份做一些事的時候,只要執(zhí)行“su”命令,然后輸入root的密碼。su本身是沒有問題的,但是它會讓人養(yǎng)成不好的習慣。如果一個系統(tǒng)有多個管理員,必須都給他們root的口令。
su的一個替代程序是sudo。Red Hat 6.2中包含這個軟件。sudo允許你設置哪個用戶哪個組可以以root身份執(zhí)行哪些程序。你還可以根據(jù)用戶登錄的位置對他們加以限制(如果有人“破”了一個用戶的口令,并用這個帳號從遠程計算機登錄,你可以限制他使用sudo)。Debian也有一個類似的程序叫super,與sudo比較各有優(yōu)缺點。
讓用戶養(yǎng)成良好的習慣。使用root帳號并讓多個人知道root的密碼并不是一個好的習慣。這就是www.apache.org被入侵的原因,因為它有多個系統(tǒng)管理員他們都有root的特權。一個亂成一團的系統(tǒng)是很容易被入侵的。
named
大部分Linux的發(fā)行商都解決了這個問題。named以前是以root運行的,因此當named出現(xiàn)新的漏洞的時候,很容易就可以入侵一些很重要的計算機并獲得root權限?,F(xiàn)在只要用命令行的一些參數(shù)就能讓named以非root的用戶運行。而且,現(xiàn)在絕大多數(shù)Linux的發(fā)行商都讓named以普通用戶的權限運行。命令格式通常為:named -u <user name>; -g <group name>;
INN
在INN的文檔中已經(jīng)明確地指出:“禁止這項功能(verifycancels),這項功能是沒有用的而且將被除掉”。大約在一個月前,一個黑客發(fā)布了當“verifycancels”生效的時候入侵INN的方法。Red Hat是把“verifycancels”設為有效的。任何setuid/setgid的程序或網(wǎng)絡服務程序都要正確地安裝并且進行檢查以保證盡量沒有安全漏洞。
安全守則
1. 廢除系統(tǒng)所有默認的帳號和密碼。
2. 在用戶合法性得到驗證前不要顯示公司題頭、在線幫助以及其它信息。
3. 廢除“黑客”可以攻擊系統(tǒng)的網(wǎng)絡服務。
4. 使用6到8位的字母數(shù)字式密碼。
5. 限制用戶嘗試登錄到系統(tǒng)的次數(shù)。
6. 記錄違反安全性的情況并對安全記錄進行復查。
7. 對于重要信息,上網(wǎng)傳輸前要先進行加密。
8. 重視專家提出的建議,安裝他們推薦的系統(tǒng)“補丁”。
9. 限制不需密碼即可訪問的主機文件。
10.修改網(wǎng)絡配置文件,以便將來自外部的TCP連接限制到最少數(shù)量的端口。不允許諸如tftp,sunrpc,printer,rlogin或rexec之類的協(xié)議。
11.用upas代替sendmail。sendmail有太多已知漏洞,很難修補完全。
12.去掉對操作并非至關重要又極少使用的程序。
13.使用chmod將所有系統(tǒng)目錄變更為711模式。這樣,攻擊者們將無法看到它們當中有什么東西,而用戶仍可執(zhí)行。
14.只要可能,就將磁盤安裝為只讀模式。其實,僅有少數(shù)目錄需讀寫狀態(tài)。
15.將系統(tǒng)軟件升級為最新版本。老版本可能已被研究并被成功攻擊,最新版本一般包括了這些問題的補救。
看過“ linux操作系統(tǒng)安全設置 ”的人還看了: