安全协议与标准PPT通用课件_第1页
安全协议与标准PPT通用课件_第2页
安全协议与标准PPT通用课件_第3页
安全协议与标准PPT通用课件_第4页
安全协议与标准PPT通用课件_第5页
已阅读5页,还剩173页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、安全协议与标准强化Linux安全 第1节 Linux系统综述第2节 Linux发行版的通用命令第3节 Linux文件系统安全性A B第4节 Linux帐号安全性第5节 Linux的安全配置文件第6节 NFS和NIS安全第7节 典型应用层服务第8节 Linux安全性的评估第1节 Linux系统综述 Linux纵览 Linux内核 Linux的特性 Linux与其他操作系统的区别 典型应用层服务 LinuxLinux的出现,最早开始于一位名叫Linus Torvalds的计算机业余爱好者,当时他是芬兰赫尔辛基大学的学生。Linux以它的高效性和灵活性著称。它能够在PC计算机上实现全部的Unix特性

2、,具有多任务、多用户的能力。Linux是一套Free免费使用和自由传播的类Unix操作系统。the penguin, the Linux mascotUnix/Linux发展脉络Redhat 9Redhat AS 4Redhat AS 5Debian 6Fedora 10 PreviewUbuntu 8.04Solaris 9LinuxLinux之所以受到重视,主要原因它具有Unix的全部功能,任何使用Unix操作系统或想要学习Unix操作系统的人都可以从Linux中获益。 它属于自由软件,用户不用支付任何费用就可以获得它和它的源代码,并且可以根据自己的需要对它进行必要的修改,无偿对它使用,无

3、约束地继续传播。UNIX, GNU, Linux 关键人物及贡献Ken Thompson, Dennis RitchieUNIX;60 年代末Brian Kernighan, Dennis RitchieThe C Programming Language 70 年代末Richard StallmanFSF,GNU,GPL,emacs,gcc 80 年代中Andrew S. TanenbaumMINIX : Design and Implementation 80/90Linus TorvaldsLinux;90 年代Eric Raymond黑客文化简史,如何成为一名黑客,大教堂和市集,开拓智

4、域,魔法大锅炉自由软件领袖 Richard StallmanEric Raymond“the most famous hackers”the author of The Cathedral and the Bazaar and the present maintainer of the Jargon File (also known as The New Hackers Dictionary). LinuxLinux操作系统软件包不仅包括完整的Linux操作系统,而且还包括了文本编辑器、高级语言编译器等应用软件还包括带有多个窗口管理器的X-Windows图形用户界面,如同我们使用Windows

5、 NT一样,允许我们使用窗口、图标和菜单对系统进行操作丰富的应用软件Linux 纵览Linux可以分为四个主要部分Linux 内核函数库Shell和工具应用程序0 Kernel1 文件结构库,库函数2 Shell3 ApplicationsLinux 纵览Linux内核 Linux系统的内核(Kernel),它提供了对硬件的统一接口 内核是在引导时装入的程序内核识别硬件;初始化启动脚本,并且运行网络和终端守护程序当启动完毕之后,内核又成为访问硬件的通路,用来提供用户层程序和硬件之间的接口Linux 内核的功能进程调度进程间通信管理内存I/O驱动initinit/etc/inittab#ps -

6、A | grep init Linux Shell Shell是系统的用户界面,提供了用户与内核进行交互操作的一种接口它接收用户输入的命令并把它送入内核去执行 # cat /etc/passwd | grep rootshell内核执行Shell的多种版本Shell也有多种不同的版本。目前主要有下列版本的Shell Bourne Shell:是贝尔实验室开发的 BASH:是GNU的Bourne Again Shell,是GNU操作系统上默认的shell Korn Shell:是对Bourne SHell的发展,在大部分内容上与Bourne Shell兼容C Shell:是SUN公司Shell的

7、BSD版本 Linux文件结构 文件结构是文件存放在磁盘等存储设备上的组织方法。主要体现在对文件和目录的组织上。目录提供了管理文件的一个方便而有效的途径Linux目录采用多级树形结构。Linux Hierarchical File System使用Linux,用户可以设置目录和文件的权限,以便允许或拒绝其他人对其进行访问 用户可以浏览整个系统,可以进入任何一个已授权进入的目录,访问那里的文件。#cd /#tree #ls -lLinux实用工具 标准的Linux系统都有一套叫做实用工具的程序,它们是专门的程序 ,实用工具可分三类: 用于编辑文件 用于接收数据并过滤数据 允许用户发送信息或接收来

8、自其他用户的信息 编辑器过滤器交互程序内核的版本号 内核的版本号分为三部分(以为例)主版本号:此内核是2。它表明对内核的重大改进,很少改变次版本号:此内核是6。它表明内核的稳定性。偶数号(如0、2、4等)的内核是稳定的产品版本。而奇数号(如1、3、5等)的内核是处于开发过程中的内核,一般包含着最近开发的试验性代码,它不太稳定,有时可能包含着致命的错误。修订号:此内核是27。它表明这一发布版本的增补级 Linux版本经历主要版本0.0191.8 7.5k0.0291.100.99/Slackware93.111.094.3 158kAlpha版95.62.096.7 649k2.

9、299.11536k2.401.12888k2.603.12 4200k+2.6.2708.10 10000k311.7图示代码规模:指数增长版本更新时间区间内核介绍内核源文件 linux-.tar.bz2编译内核 # make menuconfig # make # make modules_install # make install # rebootWhere to get/ http:/lxr.linux.no/ Linux特性 Linux主要特性可靠的系统安全 开放性 多任务 丰富的网络功能 多用户 Linux主要特性良好的可移植性 良好的用户界面 设备独立性 Linux与其他操作系

10、统的区别 Linux与MSDOS之间的区别 Linux与OS/2之间的区别 Linux与Windows之间的区别 Linux与Windows NT之间的区别 Linux优势Linux从Unix社团获益Linux是Free/Open的Linux的成本优势Linux主要发行版Linux Distribution = Linux Kernel+ GNU Package+ Free/Open SoftwareRedhat / FedoracoreDebian (LinuxHurd)Ubuntu GentooMandrakeTurboLinuxRedflag4第2节 Linux发行版的通用命令 Linu

11、x系统管理命令 Linux与用户有关的命令 Linux常用命令 Linux系统管理命令wall命令 这个命令的功能是对全部已登录的用户发送信息用户可以先把要发送的信息写好存入一个文件中,然后输入 # wall 文件名 “”表示输入重定向 Linux系统管理命令write命令 write命令的功能是向系统中某一个用户发送信息。该命令的一般格式为:#write 用户帐号 终端名称希望退出发送状态时,按组合键即可。 另一个:talkLinux系统管理命令mesg指令 mesg命令设定是否允许其他用户用write命令给自己发送信息。如果允许别人给自己发送信息,输入命令: # mesg y 否则,输入:

12、# mesg nLinux系统管理命令sync命令, 关闭Linux系统时使用的。因为Linux系统,在内存中缓存了许多数据,在关闭系统时需要进行内存数据与硬盘数据的同步校验,保证硬盘数据在关闭系统时是最新的,只有这样才能确保数据不会丢失。一般正常的关闭系统的过程是自动进行这些工作的,在系统运行过程中也会定时做这些工作,不需要用户干预。sync命令是强制把内存中的数据写回硬盘,以免数据的丢失。 Linux系统管理命令shutdown命令,关闭或重启Linux系统。shutdown 选项 时间 警告信息命令中各选项的含义为- k 并不真正关机。而只是发出警告信息给所有用户 - r 关机后立即重新

13、启动 - h 关机后不重新启动 - f 快速关机。重启动时跳过fsck - n 快速关机。不经过init程序 - c 取消一个已经运行的shutdown该命令只能由超级用户使用poweroff, rebootpoweroffrebootCTL+ALT+DELLinux系统管理命令free命令的功能是查看当前系统内存的使用情况,它显示系统中剩余及已用的物理内存和交换内存,以及共享内存和被核心使用的缓冲区 该命令的一般格式为:free -b | -k | -m命令中各选项的含义如下-b 以字节为单位显示-k 以K字节为单位显示-m 以兆字节为单位显示 Linux系统管理命令uptime命令upti

14、me命令显示系统已经运行了多长时间它依次显示下列信息现在时间系统已经运行了多长时间目前有多少登录用户系统在过去的1分钟、5分钟和15分钟内的平均负载 Linux与用户有关的命令#who#who am I#wLinux与用户有关的命令passwd命令 Linux系统中的每一个用户除了有其用户名外,还有其对应的用户口令。因此需使用passwd命令为每一位新增加的用户设置口令用户以后还可以随时用passwd命令改变自己的口令 只有超级用户可以使用“passwd 用户名”修改其他用户的口令,普通用户只能用不带参数的passwd命令修改自己的口令 mkpasswddebian5:# makepasswd

15、 -count 10wx5d7aNL459PTXxu1DS2tAvgP802aPb9gMjxQUXa7AvUtH6yigxb3Kp9rpUav4fGKJm69Linux与用户有关的命令su命令(switch user) 它可以让一个普通用户拥有超级用户或其他用户的权限,也可以让超级用户以普通用户的身份做一些事情普通用户使用这个命令时必须有超级用户或其他用户的口令输入exit离开当前用户的身份 Linux与用户有关的命令su命令 该命令的一般形式为: su 选项 ? 使用者帐号C 执行一个命令后就结束- 加了这个减号的目的是使环境变量和欲转换的用户相同m 保留环境变量不变#su root -c

16、cat /etc/shadowsudo命令Linux常用命令 ifconfig网络配置命令 Linux无论是自动安装还是手工安装,Linux都会向用户询问有关网络的问题并配置相关的软件用于配置网卡的基本命令为ifconfigifconfig#ifconfig#ifconfig eth0 up#ifconfig eth0 down#ifconfig eth0 192.168.?.?#ifconfig eth0:1 192.168.?.?#ifconfig eth0 ether ?:?:?:?:?:?#ifconfig eth0 promisc#tcpdumpetc#ifup eth0#ifdow

17、n eth0arp, ping, traceroute, netstat, 管理后台服务不安装/卸载/关闭服务(in redhat)setupservice start/stop ?ntsysv进程管理相关命令(一) ps命令查看系统运行的进程 # ps auxw a表示显示系统中所有用户的进程u表示输出进程用户所属信息x表示也显示没有控制台的进程若显示行太长而被截断则可以使用f参数pstree进程管理相关命令(二)netstat命令用来查看系统监听的服务 # netstat -ln l 表示显示当前系统监听的端口信息n表示端口按照端口号来显示,而不转换为service文件中定义的端口名若希望

18、了解各个端口都是由哪些进程监听则可以使用p参数进程管理相关命令(三)top命令用来查看当前系统使用情况 killkillkill -9killall renicelsoflsof is a command meaning list open files, which is used in many Unix-like systems to report a list of all open files and the processes that opened them. This open source utility was developed and supported by Vic A

19、bell, the retired Associate Director of the Purdue University Computing Center. It works in and supports several UNIX flavors.Open files in the system include disk files, pipes, network sockets and devices opened by all processes. One use for this command is when a disk cannot be unmounted because (

20、unspecified) files are in use. The listing of open files can be consulted (suitably filtered if necessary) to identify the process that is using the files.第3节A Linux文件系统安全性Linux文件系统基础Linux文件系统安全性Linux文件系统基础Linux的树型结构Linux下一些主要目录的功用(一)/bin 二进制可执行命令/dev 设备特殊文件/etc 系统管理和配置文件/etc/rc.d 启动的配置文件和脚本/home 用户

21、主目录的基点,比如用户user的主目录就是/home/user,可以用user表示/lib 标准程序设计库,又叫动态链接共享库,作用类似windows里的.dll文件/sbin 系统管理命令,这里存放的是系统管理员使用的管理程序Linux下一些主要目录的功用(二)/tmp 公用的临时文件存储点/root 系统管理员的主目录/mnt 系统提供这个目录是让用户临时挂载其他的文件系统。/lost+found 系统非正常关机而留下的文件/proc 虚拟的目录,是系统内存的映射。可直接访问这个目录来获取系统信息。/var 某些大文件的溢出区,比方说各种服务的日志文件Linux下一些主要目录的功用(三)/

22、usr 最庞大的目录,要用到的应用程序和文件几乎都在这个目录。其中包含:/usr/X11R6 存放X window的目录/usr/bin 众多的应用程序/usr/sbin 超级用户的一些管理程序/usr/doc linux文档/usr/include linux下开发和编译应用程序所需要的头文件/usr/lib 常用的动态链接库和软件包的配置文件Linux下一些主要目录的功用(四)/usr/man 帮助文档/usr/src 源代码,linux内核的源代码就放在/usr/src/linux里/usr/local/bin 本地增加的命令/usr/local/lib 本地增加的库 Linux文件系统

23、 文件系统指文件存在的物理空间及其逻辑结构。Linux系统中每个分区都是一个文件系统,都有自己的目录层次结构。linux会将这些分属不同分区的、单独的文件系统按一定的方式形成一个系统的总的目录层次结构。File links lnln -sLinux系统分区硬盘的分区主要分为基本分区(Primary Partion)扩充分区(Extension Partion)基本分区和扩充分区的数目之和不能大于四个 基本分区扩充分区基本分区基本分区安装时的分区可以将Linux安装在一个或多个类型为Linux native 的硬盘分区. 还需要一个交换(swap)分区, 这个分区的类型是Linux swap.

24、就是说安装Linux至少需要两个硬盘分区。一个或多个Linux native类型的分区 一个Linux swap类型的分区 分区命名规则Linux通过字母和数字的组合来标识硬盘分区, 归纳如下前两个字母 - 分区名的前两个字母表明分区所在设备的类型. 您将通常看到hd(指IDE硬盘), 或sd(指SCSI硬盘) 下一个字母 - 这个字母表明分区在哪个设备. 例如,/dev/hda(第一个IDE硬盘) 或 /dev/sdb(第二个SCSI硬盘) 数字 - 代表分区. 前四个分区(主分区或扩展分区)用数字1 到4表示. 逻辑分区从5开始. 例如, /dev/hda3第一个 IDE硬盘上的第三个主分

25、区或扩展分区;/dev/sdb6是第二个SCSI硬盘上的第二个逻辑分区常用的分区配置一个根分区 - 根分区是/(root)所在地,保存内核和有关文件。这个分区不需要很大。需要注意的是要选择Linux本身作为这个根分区的分区类型。一个boot分区 -存放内核等启动文件一个 /usr 分区 - /usr 是Red Hat Linux系统的许多软件的所在的地方,根据交换安装的包的数量确定一个 /home 分区 - 这是用户的home目录所在地;它的大小取决于系统有多少用户, 以及这些用户将存放多少数据一个交换分区 - 交换分区用来支持虚拟内存,交换分区的尺寸通常是内存的大小的两倍File Syste

26、msExt2Ext3 兼容ext2添加了日志功能Ext4(BTRFS)Reiser4 推荐使用XFS(非boot分区)挂载文件系统(一) linux系统中每个分区都是一个文件系统,都有自己的目录层次结构。linux会将这些分属不同分区的、单独的文件系统按一定的方式形成一个系统的总的目录层次结构。这里所说的“按一定方式”就是指的挂载挂载点必须是一个目录一个分区挂载在一个已存在的目录上,这个目录可以不为空,但挂载后这个目录下以前的内容将不可用挂载文件系统(二)挂载时使用mount命令格式:mount -参数 设备名称 挂载点 -t auto/vfat/iso9660-o ro/rw/mnt/flo

27、ppy/mnt/cdrom/etc/fstabless /etc/fstab关于nouser选项FS toolsfdiskmkfsmount / umountfsckdfdumkswapswapon/swapoff第3节B Linux文件系统安全性Linux文件系统安全性(一) 控制台和网络(二) 引导与资源(三) 异常文件Linux文件系统安全性(一)禁止使用控制台程序 禁止控制台的访问 防止sendmail被没有授权的用户滥用 使系统对ping没有反应 不要显示系统提示信息 路由协议 使TCP SYN Cookie保护生效 防火墙console.appscd /etc/security/c

28、onsole.appslsRemove any item you want禁止控制台程序pam.conf or pam.d#cd /etc/pam.d/#cat poweroff#auth required pam_console.so禁止控制台访问PAMPluggable Authentication Modulessendmail/etc/sendmail.cf :PrivacyOptions=authwarnings PrivacyOptions=authwarnings,novrfy,noexpn 杜绝滥发邮件/etc/postfix/* :ICMPPing/ICMP:ECHO-REQ

29、, ECHO-REPLY#echo 1 /proc/sys/net/ipv4/icmp_echo_ignaore_all禁止对ECHO-REQ反应”Append to /etc/rc.d/rc.localissue修改 /etc/issue ,勿泄漏线索信息/etc/inetd.conf :telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -h-h则阻止显示登陆信息xinetd:IP source routingIP source routing options: / 禁止源路由选项#echo 0 /proc/sys/net/ipv

30、4/conf/eth0/accept_source_routefor f in /proc/sys/net/ipv4/conf/*/accept_source_route; doecho 0 $fdoneappend to /etc/rc.d/rc.localTCP SYNTCP SYN Attack#echo 1 /proc/sys/net/ipv4/tcp_syncookies#sysctl -w net.ipv4.tcp_syncookies=1可抵抗SYN攻击Netfilter/iptableFirewallICF in winxpnetfilter/iptable$ iptables

31、 -A INPUT -s -j REJECT$ iptables -D INPUT -dport 80 -j DROP Linux文件系统安全性(二)资源限制 更好地控制mount上的文件系统 把rpm程序转移到一个安全的地方,并改变默认的访问许可 登录shell 创建所有重要的日志文件的硬拷贝 改变“/etc/rc.d/init.d/”目录下的脚本文件的访问许可 limits.conf#less /etc/security/limits.conf* hard core 0/ 禁止core dump* hard nproc 20/ 进程数限制20* hard rss 5000 / 内存限制5M

32、in /etc/pam.d/login :session required /lib/security/pam_limits.somount/fstab#cat /etc/fstab选项:nosuid禁止suid,sgidnoexec不执行二进制文件nodev不使用设备符号rpm保护rpmchmod 700 /bin/rpm把文件 /bin/rpm 转移到安全地方mount /mnt/floppymv /bin/rpm /mnt/floppy/.umount /mnt/floppyshell/.bash_historyin /etc/profile:HISTFILESIZE=20HISTSIZ

33、E=20log/var/log/防止日志被破坏在线打印: append /etc/syslog.conf authpriv.*;mail.* /dev/lp0#/etc/rc.d/init.d/syslog restart#service syslog / in redhat转移到另外的服务器集中处理authpriv.*;mail.* mailserver/etc/rc.d/init.d/*chmod R 700 /etc/rc.d/init.d/*只有root有权限操作Linux文件系统安全性(三)异常和隐含文件 查找所有SUID/SGID位有效的文件查找任何人都有写权限的文件和目录 查找没

34、有主人的文件 查找“.rhosts”文件 使Control-Alt-Delete关机键无效 .?ls -a#find / -name “.*” -printSUID/SGIDSUID#find /usr/bin -type f -perm -2000 -printSGID#find /usr/bin -type f -perm -4000 -printSUID/SGID文件可能是被植入的*可写文件#find . -perm -2 -print#find . -perm -20任何人都可写的文件,可能是入侵的遗留无主文件# find /dev -nouser -print# find /dev

35、-nogroup -print无属主文件的存在是有疑问的.rhosts#find /home -name .rhosts.rhosts等价主机,允许无需口令的rlogin等CTLALTDELin /etc/inittab# Trap CTRL-ALT-DELETEca:ctrlaltdel:/sbin/shutdown -t3 -r now#init q加密文件系统例子:文件里的虚拟盘(loopback)dd if=/dev/zero of=myd bs=1k count=1024losetup -e des | -e xor /dev/loop0 mydmke2fs /dev/loop0mo

36、unt /dev/loop0 /mnt/mydumount /mnt/mydlosetup -d /dev/loop0 (detach)第4节 Linux帐号安全性系统安全记录文件 启动和登录安全性 BIOS用户口令帐号口令文件C-A-Dsuissue系统安全记录文件操作系统内部的记录文件是检测是否有网络入侵的重要线索 可以运行来检查系统所受到的攻击#more /var/log/secure | grep refusedcat /var/log/secure#last,lastlogless /var/log/secure | grep Failed基本日志Windows事件查看器IIS Lo

37、g本地安全策略本地策略审核策略等Linuxaccess-log 记录HTTP/web的传输 acct/pacct 记录用户命令 aculog 记录MODEM的活动 btmp 记录失败的记录 lastlog 记录最近几次成功登录的事件和最后一次不成功的登录 messages 从syslog中记录信息(有的链接到syslog文件) sudolog 记录使用sudo发出的命令 sulog 记录使用su命令的使用 syslog 从syslog中记录信息(通常链接到messages文件) utmp 记录当前登录的每个用户 wtmp 一个用户每次登录进入和退出时间的永久记录 xferlog 记录FTP会话

38、 启动和登录安全性BIOS安全 设置BIOS密码且修改引导次序禁止从软盘启动系统BIOS setup/user passwd 用户口令 口令 $ mkpasswd口令至少要有6个字符,最好包含一个以上的数字或特殊字符 口令不能太简单,所谓的简单就是很容易猜出来,也就是用自己的名字,电话号码、生日、职业或者其它个人信息作为口令 口令必须是有有效期的,在一段时间之后就要更换口令 口令在这种情况下必须作废或者重新设定:如果发现有人试图猜测你的口令,而且已经试过很多次了 不要使用单一口令Zip crackersampleAdvanced ZIP Password Recovery statistics

39、:Encrypted ZIP-file: sdjfks.zipTotal passwords: 2,091,362,752Total time: 6m 58s 725ms Average speed (passwords/s): 4,994,597Password for this file: 7uee23Password in HEX: 37 75 65 65 32 33 login.defs/etc/login.defsPASS_MIN_LEN 58PASS_MAX_DAYS 9999999帐号(一)特殊的帐号禁止操作系统中不必要的预置帐号 删除一些不必要的组 在系统中加入必要的用户 “不

40、许改变”位可以用来保护文件使其不被意外地删除或重写,也可以防止有些人创建这个文件的符号连接userdel#useradd ?#userdel ?#groupadd ? #groupdel ?#passwd ?#chattr +i ?/ 文件只读如passwd, shadow, group, gshadow帐号(二) root帐号“root”帐号是Unix系统中享有特权的帐号“root”帐号是不受任何限制和制约的 不要随便用root帐号登录 #su/ 临时启用root身份帐号(三)加密 加密时要用到密匙,密匙是一个特殊的数字,把密匙和需要加密的信息经过加密算法加密之后,只有知道密匙的人才能把信息

41、读出来 通信加密OpenSSLApacheOpenSSLOpenSSHsshd,putty口令文件 chattr命令给下面的文件加上不可更改属性,从而防止非授权用户获得权限。 # chattr +i /etc/passwd # chattr +i /etc/shadow # chattr +i /etc/group # chattr +i /etc/gshadow 禁止Ctrl+Alt+Del重新启动机器命令修改/etc/inittab文件将该行注释掉ca:ctrlaltdel:/sbin/shutdown -t3 -r now重新设置/etc/rc.d/init.d/目录下所有文件的许可权限

42、,运行如下命令 # chmod -R 700 /etc/rc.d/init.d/* 限制su命令 防止任何人都可以用su命令成为root 在“/etc/pam.d/su”文件中加入 auth sufficient /lib/security/pam_rootok.so debug auth required /lib/security/pam_wheel.so group=wheel只有“wheel”组的成员才能用su命令成为root。举例:让admin用户成为“wheel”组的成员rootdeep# usermod -G10 admin “10”是“wheel”组的ID值删减登录信息 默认情

43、况下,登录提示信息包括Linux发行版、内核版本名和服务器主机名等 编辑/etc/rc.d/rc.local将输出系统信息的注释掉清空 /etc/issue, /etc/第5节 Linux的安全配置文件(一)“/etc/exports”文件“/etc/inetd.conf”文件“/etc/aliases”文件“/etc/host.conf”文件“/etc/services”文件“/etc/securetty”文件 “/etc/lilo.conf”文件GRUB多重启动管理器Linux的安全配置文件(二)“/etc/rc.d/rc.local”文件 “/etc/sysctl.conf”文件sysl

44、og 系统日志工具 /etc/sysconfig/network-scripts/ 目录/etc/sysconfig/network NFS/exports/etc/exports : /dir/to/export (ro,root_squash) 只读, 抵制root特权inetd/etc/inetd.conf禁止(注释掉)暂不需要的服务ftp,telnet,talk,finger,shell,login,#killall HUP inetd/ 重读配置#chmod 600 #chattr +i #stat tcp_wrappers/etc/hosts.allowsshd: , /etc/h

45、osts.denyALL:ALL#tcpdchk/ tcpd+inetdsendmail/aliases/etc/aliases注释掉不必要的项# vi /etc/aliases# /usr/bin/newaliaseshost.conf查找域名的顺序/etc/host.conforder hosts,bindmulti on/ 有多IP主机nospoof on/ 禁止IP伪装#man host.confservices/etc/services#less /etc/services#chattr +i securetty/etc/securetty / login使用“tty”注释掉不必要和

46、不被信任的tty#cat /etc/inittab / ttylilo.conf/etc/lilo.conftimeout = 0restrictedpassword=?#chmod 600 /etc/lilo.conf#chattr +i /etc/lilo.conf #lilogrub.conf/boot/grub/*/etc/grub.conf:password ?password -md5 ?grubmd5cryptissue清空/etc/issue/etc/查看/ect/rc.d/rc.local注意勿泄漏OS敏感信息sysctl.conf/proc/sys/#sysctl -a/

47、显示所有可控项#sysctl -w net.ipv4.ip_forward=1修改 /etc/sysctl.confnet.ipv4.ip_forward = 1可以拼加到rc.sysinit中#less /etc/rc.d/rc.sysinitsyslogd/etc/syslog.conffacilityauth,cron,daemon,kern,lpr,mail,levelemerg,alert,crit,err,warning,notice,info,debug,noneactionfile,term,host,username,npipesyslogsyslogd -r -h-r 接受

48、远程进入信息-h /hop 转发klogd记录内核信息klogd通常会传递信息给syslogd,也可以写入指定文件(-f fname)其他日志/var/log/*#cd /var/log/sambacroncyclognetwork-scripts#cd /etc/sysconfig/network-scripts/ifupifdown#ifup eth0#cat ifcfg-eth0#cat ifcfg-lonetwork/etc/sysconfig/network#cat /etc/sysconfig/networkNETWORKING=YES/NOGATEWAY=?.?.?.?GATEW

49、AYDEV=eth0 /?HOSTNAME=myname第6节 NFS和NIS安全什么是NFS什么是NISNFS和NIS的安全问题?什么是NFS基于RPC(remote procedure call)协议的网络文件系统,是由Sun Microsystems公司最早于1980年实现的,用于在异种UNIX操作系统共享文件NFS的客户端/服务器实现结构使得远程磁盘对于本地客户端是透明可见的。它通过几个守护进程和配置文件来实现文件共享NFS 如何工作由于NFS运行于面向无连接(不需要对传输数据包进行任何确认)的UDP协议上,NFS则试图强迫对它发送的每一个命令进行确认如果收到确认,则继续发送数据。如果

50、在特定时间内未收到确认,数据将被重传 74563212745632126451 ack2 ack确认NFS的配置文件NFS的配置文件/etc/exports,它定义了哪些共享和对谁是可用的/etc/fstab,它包含了在客户端上被安装的文件系统列表 /nfs-howto/exports,fstab/etc/exports :/usr/local/pub (ro,root_squash) 只读/etc/fstab#cat /etc/fstab / 挂到/pub位置server:/usr/local/pub /pub nfs rsize=8192,wsize=8192,timeo=14,intr什

51、么是NISNetwork Information Service(网络信息服务),通常还称为Yellow Pages(黄页),是一种集中管理系统通用访问文件的分布式数据库系统。master服务器存放这些文件,而客户端则通过网络访问其中的信息Master/Slave + Client/etc/nsswitch.confNIS的实现NIS的实现是通过几个守护进程ypserv是服务器守护进程ypbind是客户端进程以构造NIS请求maps可以在更新后手工(使用yppush)传送到slave服务器,或者通过ypxfrd进程自动(slave服务器检查服务器上的时间戳以进行正确的更新)传送。 NFS和NI

52、S的安全问题NFS的安全问题NIS服务的安全问题保护NFS 保护NIS NFS的安全问题 NFS使用AUTH_UNIX的认证方法即非显式信任NFS客户端在服务器的UID(用户ID)和GID(组ID)对于文件系统共享输出(export)时被明确地指定了允许root用户访问的权限,任何在NFS客户端获取了root权限的攻击者都可能会轻易控制NFS服务器。攻击者通过编写设置UID和GID值的程序,使其有权访问NFS服务器端任何用户的文件NFS守护进程服务器还不时被发现存在缓冲区溢出漏洞#man exports / 末尾有例子NIS服务的安全问题DoS攻击(在多台客户端上使用finger服务)缓冲区溢

53、出攻击(libnasl)NIS maps查询弱认证和其各个守护进程也存在各自的安全问题NFS,NIS运行在非特权端口cat /etc/services | grep nfs保护 NFS 安装最新的NFS补丁 检查/etc/exports文件 确保所有被共享的文件名不超过256字符 确保/etc/exports和/etc/netgroups的访问权限为644,属主为root,组用户为root或sys 在被输出文件系统机器上运行fsirand抵抗对文件句柄的猜测激活NFS的端口监视 in solaris保护 NIS确保安装了最新的NIS补丁 确保NIS maps是否与本地口令文件是相互独立的 检查

54、用户口令强度 检查空口令 确保口令域中*的正确使用 /nis-howto/安全替代品Secure NFSNIS+/LDAPCFS第7节 典型应用层服务FTP (Wu-Ftpd)TelnetSMTP (Sendmail)WWW (Apache)FTPDanonftpwu-ftpd/ vsftpd in FC#rpm ivh wu-ftpd.x.x.x.i386.rpmFTP (Wu-Ftpd)FTP服务器的配置文件/etc/ftpusers/etc/ftpconversions/处理压缩/etc/ftpgroups/etc/ftphosts/etc/ftpaccessftpd/etc/ftpho

55、stsallow ftpadmin deny ftpadmin /etc/ftpaccess# /etc/ftpaccess wu-ftpd conf fileclass user real * / or guest/anonymouspasswd-check rfc822 warn loginfails 3limit remote 20 any /msg.fileTelnetTelnet面临的主要安全问题使用者认证 数据传送保密 防范针对telnet的攻击Telnet本身的缺陷没有口令保护,远程用户的登陆传送的帐号和密码都是明文,使用普通的sniffer都可以被截获没有强力认证过程。只是验证

56、连接者的帐户和密没有完整性检查。传送的数据没有办法知道是否完整的,而不是被篡改过的数据。传送的数据都没有加密snifferNetXRay / Sniffer Pro 演示数据传送保密使数据在Telnet会话中安全传送的方法使用Diffie-Hellman进行密钥交换使用DES、3DES、IDEA加密会话使用公钥私钥加密签名telnettelnet xxx 80telnet xxx 20sshOpenSSHSSH基于旧的paswd机制基于公钥的机制SMTP(Sendmail)Sendmail是在Unix环境下使用最广泛的实现邮件发送/接受的邮件传输代理程序设置Sendmail使用smrsh决定smrsh可以允许sendmail运行的命令列表 #cd /etc/smrsh在“/etc/smrsh”目录中创建允许sendmail运行的程序的符号连接 配置/etc/sendmail.cf使之使用受限shellpo

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论