一区二区三区在线视频播放_一区在线播放视频_欧美.com_亚洲精品无人区_久久亚洲精品视频_国产精品久久久久久久免费软件_久久av一区二区三区_欧美国产日韩精品免费观看_亚洲一区自拍_91久久国产精品91久久性色_亚洲一区二区三区在线播放_久久久久久久一区_国产精品一区二区久久久_精品成人国产_亚洲欧洲精品一区二区三区波多野1战4_在线观看亚洲精品

綠色資源網:您身邊最放心的安全下載站! 最新軟件|熱門排行|軟件分類|軟件專題|廠商大全

綠色資源網

技術教程
您的位置:首頁服務器類Linux服務器 → Linux十大高級安全管理技巧

Linux十大高級安全管理技巧

我要評論 2009/04/25 23:26:22 來源:綠色資源網 編輯:佚名 [ ] 評論:0 點擊:449次

由于Linux操作系統是一個開放源代碼的免費操作系統,因此受到越來越多用戶的歡迎。隨著Linux操作系統在我國的不斷普及,有關的政府部門更是將基于Linux開發具有自主版權的操作系統提高到保衛國家信息安全的高度來看待,因此我們不難預測今后Linux操作系統在我國將得到更快更大的發展。雖然Linux與UNIX很類似,但它們之間也有一些重要的差別。對于眾多的習慣了UNIX和WindowsNT的系統管理員來講,如何保證Linux操作系統的安全將面臨許多新的挑戰。本文介紹了一系列實用的Linux安全管理經驗。  

一、文件系統  

在Linux系統中,分別為不同的應用安裝單獨的主分區將關鍵的分區設置為只讀將大大提高文件系統的安全。這主要涉及到Linux自身的ext2文件系統的只添加(只添加)和不可變這兩大屬性。  

文件分區Linux的文件系統可以分成幾個主要的分區,每個分區分別進行不同的配置和安裝,一般情況下至少要建立/、/usr/local、/var和/home等分區。/usr可以安裝成只讀并且可以被認為是不可修改的。如果/usr中有任何文件發生了改變,那么系統將立即發出安全報警。當然這不包括用戶自己改變/usr中的內容。/lib、/boot和/sbin的安裝和設置也一樣。在安裝時應該盡量將它們設置為只讀,并且對它們的文件、目錄和屬性進行的任何修改都會導致系統報警。  
  當然將所有主要的分區都設置為只讀是不可能的,有的分區如/var等,其自身的性質就決定了不能將它們設置為只讀,但應該不允許它具有執行權限。  

擴展ext2使用ext2文件系統上的只添加和不可變這兩種文件屬性可以進一步提高安全級別。不可變和只添加屬性只是兩種擴展ext2文件系統的屬性標志的方法。一個標記為不可變的文件不能被修改,甚至不能被根用戶修改。一個標記為只添加的文件可以被修改,但只能在它的后面添加內容,即使根用戶也只能如此。  

可以通過chattr命令來修改文件的這些屬性,如果要查看其屬性值的話可以使用lsattr命令。要想了解更多的關于ext2文件屬性的信息,可使用命令manchattr來尋求幫助。這兩上文件屬性在檢測黑客企圖在現有的文件中安裝入侵后門時是很有用的。為了安全起見,一旦檢測到這樣的活動就應該立即將其阻止并發出報警信息。  

如果你的關鍵的文件系統安裝成只讀的并且文件被標記為不可變的,入侵者必須重新安裝系統才能刪除這些不可變的文件但這會立刻產生報警,這樣就大大減少了被非法入侵的機會。  

保護log文件當與log文件和log備份一起使用時不可變和只添加這兩種文件屬性特別有用。系統管理員應該將活動的log文件屬性設置為只添加。當log被更新時,新產生的log備份文件屬性應該設置成不可變的,而新的活動的log文件屬性又變成了只添加。這通常需要在log更新腳本中添加一些控制命令。  

二、備份  

在完成Linux系統的安裝以后應該對整個系統進行備份,以后可以根據這個備份來驗證系統的完整性,這樣就可以發現系統文件是否被非法竄改過。如果發生系統文件已經被破壞的情況,也可以使用系統備份來恢復到正常的狀態。  

CD-ROM備份當前最好的系統備份介質就是CD-ROM光盤,以后可以定期將系統與光盤內容進行比較以驗證系統的完整性是否遭到破壞。如果對安全級別的要求特別高,那么可以將光盤設置為可啟動的并且將驗證工作作為系統啟動過程的一部分。這樣只要可以通過光盤啟動,就說明系統尚未被破壞過。  

如果你創建了一個只讀的分區,那么可以定期從光盤映像重新裝載它們。即使象/boot、/lib和/sbin這樣不能被安裝成只讀的分區,你仍然可以根據光盤映像來檢查它們,甚至可以在啟動時從另一個安全的映像重新下載它們。  

其它方式的備份雖然/etc中的許多文件經常會變化,但/etc中的許多內容仍然可以放到光盤上用于系統完整性驗證。其它不經常進行修改的文件,可以備份到另一個系統(如磁帶)或壓縮到一個只讀的目錄中。這種辦法可以在使用光盤映像進行驗證的基礎上再進行額外的系統完整性檢查。  

既然現在絕大多數操作系統現在都在隨光盤一起提供的,制作一個CD-ROM緊急啟動盤或驗證盤操作起來是十分方便的,它是一種十分有效而又可行的驗證方法。 

三、改進系統內部安全機制 

可以通過改進Linux操作系統的內部功能來防止緩沖區溢出攻擊這種破壞力極強卻又最難預防的攻擊方式,雖然這樣的改進需要系統管理員具有相當豐富的經驗和技巧,但對于許多對安全級別要求高的Linux系統來講還是很有必要的。 

SolarisDesigner的安全Linux補丁SolarisDesigner用于2.0版內核的安全Linux補丁提供了一個不可執行的棧來減少緩沖區溢出的威脅,從而大大提高了整個系統的安全性。 

緩沖區溢出實施起來是相當困難的,因為入侵者必須能夠判斷潛在的緩沖區溢出何時會出現以及它在內存中的什么位置出現。緩沖區溢出預防起來也十分困難,系統管理員必須完全去掉緩沖區溢出存在的條件才能防止這種方式的攻擊。正因為如此,許多人甚至包括LinuxTorvalds本人也認為這個安全Linux補丁十分重要,因為它防止了所有使用緩沖區溢出的攻擊。但是需要引起注意的是,這些補丁也會導致對執行棧的某些程序和庫的依賴問題,這些問題也給系統管理員帶來的新的挑戰。 

不可執行的棧補丁已經在許多安全郵件列表(如securedistros@nl.linux.org)中進行分發,用戶很容易下載到它們等。 

StackGuardStackGuard是一個十分強大的安全補丁工具。你可以使用經StackGuard修補過的gcc版本來重新編譯和鏈接關鍵的應用。 

StackGuard進行編譯時增加了棧檢查以防止發生棧攻擊緩沖區溢出,雖然這會導致系統的性能略有下降,但對于安全級別要求高的特定應用來講StackGuard仍然是一個十分管用的工具。 

現在已經有了一個使用了SafeGuard的Linux版本,用戶使用StackGuard將會更加容易。雖然使用StackGuard會導致系統性能下降約10~20%,但它能夠防止整個緩沖區溢出這一類攻擊。 

增加新的訪問控制功能Linux的2.3版內核正試圖在文件系統中實現一個訪問控制列表,這要可以在原來的三類(owner、group和other)訪問控制機制的基礎上再增加更詳細的訪問控制。 

在2.2和2.3版的Linux內核中還將開發新的訪問控制功能,它最終將會影響當前有關ext2文件屬性的一些問題。與傳統的具有ext2文件系統相比它提供了一個更加精確的安全控制功能。有了這個新的特性,應用程序將能夠在不具有超級用戶權限的情況下訪問某些系統資源,如初始套接等。 

基于規則集的訪問控制現在有關的Linux團體正在開發一個基于規則的訪問控制(RSBAC)項目,該項目聲稱能夠使Linux操作系統實現B1級的安全。RSBAC是基于訪問控制的擴展框架并且擴展了許多系統調用方法,它支持多種不同的訪問和認證方法。這對于擴展和加強Linux系統的內部和本地安全是一個很有用的。 

四、設置陷井和蜜罐 

所謂陷井就是激活時能夠觸發報警事件的軟件,而蜜罐(honeypot)程序是指設計來引誘有入侵企圖者觸發專門的報警的陷井程序。通過設置陷井和蜜罐程序,一旦出現入侵事件系統可以很快發出報警。在許多大的網絡中,一般都設計有專門的陷井程序。陷井程序一般分為兩種:一種是只發現入侵者而不對其采取報復行動,另一種是同時采取報復行動。 

設置蜜罐的一種常用方法是故意聲稱Linux系統使用了具有許多脆弱性的IMAP服務器版本。當入侵者對這些IMAP服務器進行大容量端口掃瞄就會落入陷井并且激發系統報警。 

另一個蜜罐陷井的例子就是很有名的phf,它是一個非常脆弱的Webcgi-bin腳本。最初的phf是設計來查找電話號碼的,但它具有一個嚴重的安全漏洞:允許入侵者使用它來獲得系統口令文件或執行其它惡意操作。系統管理員可以設置一個假的phf腳本,但是它不是將系統的口令文件發送給入侵者,而是向入侵者返回一些假信息并且同時向系統管理員發出報警。 

另外一類蜜罐陷井程序可以通過在防火墻中將入侵者的IP地址設置為黑名單來立即拒絕入侵者繼續進行訪問。拒絕不友好的訪問既可以是短期的,也可以是長期的。Linux內核中的防火墻代碼非常適合于這樣做。

五、將入侵消滅在萌芽狀態  

入侵者進行攻擊之前最常做的一件事情就是端號掃瞄,如果能夠及時發現和阻止入侵者的端號掃瞄行為,那么可以大大減少入侵事件的發生率。反應系統可以是一個簡單的狀態檢查包過濾器,也可以是一個復雜的入侵檢測系統或可配置的防火墻。  

AbacusPortSentryAbacusPortSentry是開放源代碼的工具包,它能夠監視網絡接口并且與防火墻交互操作來關閉端口掃瞄攻擊。當發生正在進行的端口掃瞄時,AbacusSentry可以迅速阻止它繼續執行。但是如果配置不當,它也可能允許敵意的外部者在你的系統中安裝拒絕服務攻擊。  

AbacusPortSentry如果與Linux中透明的代理工具一起使用可以提供一個非常有效地入侵防范措施。這樣可以將為所有IP地址提供通用服務的未使用端口重定向到PortSentry中,PortSentry可以在入侵者采取進一步行動之前及時檢測到并阻止端口掃瞄。  

AbacusPortSentry能夠檢測到慢掃瞄(slowscan),但它不能檢測到結構化攻擊(structuredattack)。這兩種方式最終目的都要試圖掩蓋攻擊意圖。慢掃瞄就是通過將端口掃瞄分散到很長的時間內來完成,而在結構化的攻擊中,攻擊者試圖通過掃瞄或探測多個源地址中來掩蓋自己的真實攻擊目標。  

正確地使用這個軟件將能夠有效地

關鍵詞:Linux,安全管理

閱讀本文后您有什么感想? 已有 人給出評價!

  • 1 歡迎喜歡
  • 1 白癡
  • 1 拜托
  • 1 哇
  • 1 加油
  • 1 鄙視
一区二区三区在线视频播放_一区在线播放视频_欧美.com_亚洲精品无人区_久久亚洲精品视频_国产精品久久久久久久免费软件_久久av一区二区三区_欧美国产日韩精品免费观看_亚洲一区自拍_91久久国产精品91久久性色_亚洲一区二区三区在线播放_久久久久久久一区_国产精品一区二区久久久_精品成人国产_亚洲欧洲精品一区二区三区波多野1战4_在线观看亚洲精品
欧美激情网友自拍| 欧美美女福利视频| 久久久欧美一区二区| 欧美一激情一区二区三区| 国产精品高潮视频| 嫩草影视亚洲| 国产日韩视频一区二区三区| 欧美 日韩 国产精品免费观看| 久久精品2019中文字幕| 99riav国产精品| 亚洲视频在线看| 国产精品久久久久久久app| 欧美一区2区三区4区公司二百| 欧美一区二区三区四区在线观看| 久久精品中文字幕一区| 国产综合色精品一区二区三区| 模特精品裸拍一区| 欧美天天在线| 亚洲免费在线电影| 香蕉久久久久久久av网站| 老司机免费视频久久| 99国产精品国产精品久久| 国产一区二区三区在线观看免费| 国产日韩精品一区二区三区在线| 欧美日韩国产在线播放网站| 影音先锋在线一区| 国产精品红桃| 国产一区二区激情| 欧美日韩国产限制| 性做久久久久久免费观看欧美| 国产女人aaa级久久久级| 久久黄金**| 99视频一区二区| 欧美三级小说| 欧美肥婆bbw| 麻豆九一精品爱看视频在线观看免费| 免费看黄裸体一级大秀欧美| 久久久久9999亚洲精品| 久久天天躁狠狠躁夜夜爽蜜月| 国产精品一二三四| 亚洲你懂的在线视频| 亚洲国产专区校园欧美| 国产欧美成人| 国产精品电影网站| 久久亚洲欧美| 国产精品女主播在线观看| 国产综合在线视频| 国产精品二区在线| 久久久久久91香蕉国产| 日韩小视频在线观看| 久久久久五月天| 亚洲天堂成人在线观看| 欧美日韩国产综合在线| 亚洲国产成人精品女人久久久| 欧美人与性动交α欧美精品济南到| 久久综合中文| 国产酒店精品激情| 精品69视频一区二区三区| 国产精品乱码人人做人人爱| 在线亚洲一区观看| 欧美剧在线免费观看网站| 亚洲国产成人在线播放| 羞羞答答国产精品www一本| 亚洲国产精品一区二区第一页| 欧美夫妇交换俱乐部在线观看| 一区二区三区产品免费精品久久75| 欧美三级在线| 欧美激情第8页| 日韩图片一区| 久久裸体艺术| 久久国产免费| 欧美看片网站| 亚洲电影视频在线| 久久久久久夜| 国产一区二区久久精品| 国模私拍视频一区| 一本久久a久久免费精品不卡| 欧美国产激情| 快播亚洲色图| 久久国产精品久久久久久| 久久婷婷激情| 亚洲国产精品一区制服丝袜| 欧美一区二区播放| 亚洲欧美日韩综合国产aⅴ| 亚洲高清久久网| 亚洲在线网站| 国产精品丝袜白浆摸在线| 亚洲国产精品女人久久久| 国产香蕉97碰碰久久人人| 一区二区三区国产精华| 亚洲国产日韩精品| 亚洲国产一区二区视频| 亚洲激精日韩激精欧美精品| 一区在线免费观看| 国产一区日韩二区欧美三区| 久久av一区二区三区漫画| 久久婷婷麻豆| 久久久久久久波多野高潮日日| 麻豆免费精品视频| 伊人狠狠色j香婷婷综合| 欧美国产精品专区| 久久久999精品免费| 欧美成人tv| 亚洲福利在线看| 亚洲在线一区| 亚洲一区二区伦理| 欧美性色综合| 国产综合视频在线观看| 一区二区亚洲| 一区二区三区久久精品| 国产精品久久综合| 99re6这里只有精品视频在线观看| 亚洲精品国产欧美| 欧美精品亚洲二区| 国产一区二区三区高清播放| 欧美区在线播放| 欧美一激情一区二区三区| 国产亚洲精品一区二区| 亚洲精一区二区三区| 韩国自拍一区| 久久国产手机看片| 亚洲国产精品ⅴa在线观看| 欧美成人嫩草网站| 欧美成人在线免费观看| 国产一区二区在线观看免费| 香蕉免费一区二区三区在线观看| 久久字幕精品一区| 亚洲影院色在线观看免费| 国产精品视频精品| 久久亚洲私人国产精品va媚药| 久热精品在线视频| 米奇777在线欧美播放| 1000精品久久久久久久久| 久久嫩草精品久久久精品一| 久久精彩视频| 99re视频这里只有精品| 亚洲精品久久久久久久久久久久久| 国产精品久久久久91| 久久人人爽爽爽人久久久| 亚洲精品久久久蜜桃| 欧美日本一区二区三区| 久久黄色影院| 午夜精品剧场| 国产精品国产三级国产aⅴ9色| 欧美高清在线精品一区| 国产专区欧美精品| av成人老司机| 欧美午夜www高清视频| 伊人夜夜躁av伊人久久| 免费高清在线一区| 性做久久久久久免费观看欧美| 亚洲一二三区视频在线观看| 先锋资源久久| 性做久久久久久久免费看| 亚洲欧美日韩人成在线播放| 亚洲第一久久影院| 精品成人在线| 欧美日韩一区二区三区高清| 亚洲欧洲日本一区二区三区| 亚洲欧洲精品成人久久奇米网| 亚洲人成网站色ww在线| 一区二区三区视频在线观看| 欧美日韩国产限制| 国内精品视频666|