项目2 Linux系统下常用网络服务的安全配置_第1页
项目2 Linux系统下常用网络服务的安全配置_第2页
项目2 Linux系统下常用网络服务的安全配置_第3页
项目2 Linux系统下常用网络服务的安全配置_第4页
项目2 Linux系统下常用网络服务的安全配置_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

项目2Linux系统下常用网络服务的平安配

Linux系统目前在网络服务应用平台占有举足轻重的地位,是Windows所无法比拟的。

服务器为了提高稳定性和运行效率,通常是担心装和运行XWindow图形界面,而是采纳文

本吩咐行的方式进行安装和配置,并在文本模式运行网络应用服务。本项目主要实现校内网

内部网络服务器的平安管理问题。

一、项目简介

在校内网本部(如图2所示)中心机房内假定有数台服务器,服务器安装的操作系统均

为Linux,配置的常用服务有DHCP、DNS、邮件服务、Web、FTP、Samba、NFS等。本项目

须要在服务器上设置平安的服务,以保证网络服务器的平安,并测试网络服务的平安性。

二、实训环境

1、硬件环境

数台(服务器的数目依据要求来定)服务器和数台测试客户机。

2、软件环境

Linux系统运用CentOS5.6,客户机运用WindowsXP、Windows7或者Linux系统。

本项目安排学时18学时(含评讲)。

任务1DHCP月艮务平安(2学时)

[平安管理需求]

DHCP服务是当前网络常用的服务,它实现了IP地址的安排管理,大大降低了网络管理

员的负担。因此,DHCP服务的平安干脆关系到用户以及Linux系统的平安。为了实现平安

的DHCP服务器,须要运用chroot”牢笼”技术。

[任务描述]

配置DHCP服务并利用“牢笼”技术来保证DHCP服务的平安。运用该技术的前提是须

要全部程序、配置文件和库文件都必需事先安装到chroot书目中,假如在这个书目中运行

服务,用户将根本看不到Linux文件系统中那个真正的书目。

[步骤提示]

1、默认状况下CentOS系统并没有安装DHCP组件。须要自己安装。

2、配制DHCP服务。

3、编译安装jail软件包。jail软件可在:〃/projects/jail/上下载,用于

实现chrooto

jail软件包供应了几个Perl脚本作为其核心吩咐,包括mkjailenv.addjailuser和addjailsw»

mkjailenv:创建chroot书目,并且从真实文件系统中拷贝基本的软件环境。

addjailsw:从真实文件系统中拷贝二进制可执行文件及其相关的其它文件(包括库文件、

协助性文件和设备文件)到该chroot书目中。

addjailuser:创建新的chroot用户。

4、运用吩咐创建chroot书目,假定书目7j/root/chroot/o如图2-1所示。

[root@localhostsrc]#mkjailenv/root/chroot/

mkjailenv

AcomponentofJail(version1.9forlinux)

://gsyc.inf.jc3m.es/~assman/jail/

JuanM.Casillas<assman@gsyc.inf.uc3m.es>

Makingchrootedenvironmentinto/root/chroot/

Doingpreinstall()

Doingspecial_devices()

Doinggen_template_password()

Doingpostinstall()

Done.

图2-1建立chroot“牢笼”书目

5、为“牢笼”添加dhcpd程序。如图2-2所示。

[root@localhostchroot]#addjailsw/root/chroot/-P/usr/sbin/dhcpd

addjailsw

AcomponentofJail(version1.9forlinux)

://gsyc.inf.jc3m.es/~assman/jail/

JuanM.Casillas<assman@gsyc.inf.uc3m.es>

Guessing/usr/sbin/dhcpdargs(O)

/bin/mknod:M/root/chroot//dev/nu11w:文件已存在

Done.

图2-2为“牢宠”添加dhcpd程序

6、将dhcpd的相关文件复制到“牢宠”的相关书C中,书目结构如下:

#mkdir-p/chroot/dhcp/etc

#cp/etc/dhcpd.conf/chroot/dhcp/etc/

#mkdir-p/chroot/dhcp/var/state/dhcp

#touch/chroot/dhcp/var/state/dhcp/dhcp.leases

7、重启dhcpd,进行测试。

(1)运用吩咐ps检查dhcpd进程,如图2-3所示。

[root@localhost/root/chroot/usr/sbin/dhcpd

Copyright2004-2006InternetSystemsConsortium.

Allrightsreserved.

Forinfo,pleasevisit:///sw/dhcp/

WARNING:Hostdeclarationsareglobal.Theyarenotlimitedtothescopeyou

declaredthemin.

Wrote0deletedhostdeclstoleasesfile.

Wrote0newdynamichostdeclstoleasesfile.

Wrote1leasestoleasesfile.

SendingonSocket/fallback/fallback-net

[root@localhostps-ef|grepdhcpd

root34501008:55?00:00:00/root/chroot/usr/sbin/dhcpd

root34533347008:56pts/000:00:00grepdhcpd

图2-3在“牢笼”中的dhcpd进程启动及查看

(2)客户端windows7系统获得的IP地址如图2-4所示。

2011川18

图2-4客户端获得IP地址示意图

(非必需的,BIND配置例子,假如对BIND比较熟识,可以担心装该组件。)

3、开启DNS服务器的路由功能,运用如下吩咐完成。

echo1>/proc/sys/net/ipv^Vip_forward

4、为了更好地显示编辑的当前书目信息(提示符信息),可以修改PS1变量的选项,通

过修改文件/etc/bashrc,将里面的"PSI”="\\s-\\v\\\$"]&&PSl="[\u@\h\W]\\$”下的大写

的W改成小写的w1表示完整显示书目信息)。重新进入系统即可显示当前完整的编楫书目。

类似于如下图(图2-6)所示:

[root@localhostcd/var/named/chroot/

[root@localhost/var/named/chroot]#

图2-6完整显示当前编辑书目示意图

5、在主机上创建DDNS密钥,通过cat查看并登记生成的密钥。

注:TSIG(TransactionSignature,事务签名)运用加密验证DNS信息。TSIG是以加密算

法的方式,认证DNS服务器之间的数据传输。苜先必需在主要区域所在服务器上生成加密

证书,之后将此证书传递给协助区域所在服务器,经过配置后由协助区域所在服务器以加密

方式送往主要区域所在服务器的区域传输恳求。同时供应加密的DDNS。TSIG功能确认DNS

之信息是由某特定DNS服务器供应,并且大多数应用于DNS之间区域传输,确保协助区域

从主要区域复制得到的数据不会由其他假的DNS服务器供应或被篡改截取。

运用吩咐dnssec-keygen可以产生加密密钥(该吩咐的具体内容可参见其帮助文档)。如

图2-7所示。

[root@dnscd/var/named/chroot/

[root@dns/var/named/chroot]#dnssec-keygen-aHMAC-MD5-b128-nUSER

gdssptdns

Kgdssptdns.+157+33O84

图2-7为DDNS创建密钥示意图

6、在主机上创建TSIG密钥,用于主机区域DNS传送,通过cat查看并

登记生成的密钥。如图2-8所示。

[root@dnscd/var/named/chroot/

[root@dns/var/named/chroot]#dnssec-keygen-aHMAC-MD5-b128-nHOST

rndc-key

Krndc-key.+157+60882

图2-8为主机客户端创建窖钥示意图

7^在_hi^ffl/usr/share/doc/dhcp-3.0.5/dhcpd.con.sample覆盖

/etc/dhcpd.conf,并修改其内容。如图2-9所示。

ddns-update-styleinterim;

ignoreclient-updates;

optiondomain-name"";

keygdssptdns{

algorithmhmac-md5;

secretO4gltWAab+aWoBjm9C7Fqw==;;

zone.{

primary1S;

keygdssptdns;

}

zone10.168.192..{

primary1S;

keygdssptdns;

)

zone20.168.192..{

primary;

keygdssptdns;

)

shared-networkgdsspt{

subnetnetmask{

optionrouters54;

optionsubnet-mask;

optiondomain-name-servers,;

optiontime-offset-18000;

rangedynamic-bootp000;

rangedynamic-bootp2050;

default-lease-time21600;

max-lease-time43200;

)

subnetnetmask{

optionrouters54;

optionsubnet-mask;

optiondomain-name-servers,;

optiontime-offset-18000;

rangedynamic-bootp050;

default-lease-time21600;

max-lease-time43200;

)

图2-9dhcpd配置文件设置示意图

8、在上配置BIND全局配置文件。

(1)及制全局配置文件模板,运用吩咐:

cp-p/var/namedchroot/etc/named.caching-nameserver.confnamed.conf

(2)修改named.conf文件,内容如图2-10所示。

options{

listen-onport53{any;};

Iisten-on-v6port53{::1;};

directory"/var/named";

dump-file"/var/named/data/cache_dump.db";

statistics-file"/var/named/data/named_stcts.txt";

memstatis:ics-file"/var/named/data/named_mem_stats.txt";

query-sourceport53;

query-source-v6port53;

allow-query{any;};

#8isISP'sDNSServer,

forwarders{8;};

forwardfirst;

);

keygdsspttransfer{

algorithmhmac-md5;

secret4iWdKDIHv5IO8l5Wp9LMLA==;

};

server{

keys{gdsspttransfer;};

);

keygdssptdns{

algorithmhmac-md5;

secretO4gltWAab+aWoBjm9C7Fqw==;

);

logging{

channeldefault_debug{

file"data/named.run";

severitydynamic;

};

);

viewgdsspt_LAN_resolver{

match-clients{/16;};

match-destinations{any;};

recursionyes;

include"/etc/namedjan.zones";

};

viewgdsspt_WAN_resolver{

match-clients{any;};

match-destinations{any;};

recursionyes;

include"/etc/named_wan.zones";

图2-10named.conf文件配置示意图

9、在上配置BIND主配置文件

(1)复制主配置文件模板。

cp-p/var/named/chroot/etc/named.rfcl912.zonesnamedjan.zones

cp-p/var/named/chroot/etc/named.rfcl912.zonesnamed_wan.zones

(2)修改添加named」an.zones文件,内容如图2・11所示。

zone""IN{

typemaster;

file"gdssp:.net.lan.zero";

allow-update{keygdssptdns;};

aIlow-transfer{keygdsspttransfer;};

);

zone"10.168.192."IN{

typemaster;

file"10.168.192.local";

allow-update{keygdssptdns;};

allow-transfer{keygdsspttransfer;};

);

zone"20.168.192."IN{

typemaster;

file"20.168.192.local";

allow-update{keygdssptdns;};

allow-transfer{keygdsspttransfer;};

);

图2-11主配置文件示意图(1)

(3)修改添加named_wan.zones文件,内容如图2-12所示。

zone""IN{

typemaster;

file"gdssp:.net.wan.zero";

allow-update{none;};

图2-12主配置文件示意图(2)

10、在上配置BIND区域文件。

(1)复制正向解析及反向解析文件模板,吩咐如下所示。

cp-

cp-

cp-

cp-

(2)修改文件.Ian.zero,如图2-改所示。

$TTL86400

@INSOA..(

42;serial(d.adams)

3H;refresh

15M;retry

1W;expiry

IDi;minimum

INNS.

INMX10.

WWWINCNAME.

mailINCNAME.

图2-13正向区域文件配置(1)

(3)修改文件.wan.zero,如图2-14所示。

$TTL86400

@INSOA..(

42;serial(d.adams)

3H;refresh

15M;retry

1W;expiry

IDi;minimum

INNS.

INMX10.

WWWINCNAME.

mailINCNAME.

图2-14正向区域文件配置(2)

(4)修改文件10.168.192.loca1,如图2-15所示。

$TTL86400

@INSOA..(

1997022700;Serial

28800;Refresh

14400;Retry

3600000;Expire

86400);Minimum

INNS.

4INFTR.

图2-15反向区域文件配置(1)

(5)修改文件20.168.192.locah如图2-16所示。

$TTL86400

@INSOA..(

1997022700;Serial

28800;Refresh

14400;Retry

3600000;Expire

86400);Minimum

INNS.

图2-16反向区域文件配置(2)

11、在上修改/var/named/chroot/var/named系统权限。吩咐如下:

chown-Rnamed:named/var/named/chroot/var/named/

12>在上启动DHCP、DNS服务。

13、在上修改/etc/sysconfig/dhcrelay文件,内容如下。

INTERFACES=ethO

DHCPSERVERS=WW

14、在上配置BIND全局配置文件。

(1)复制全局配置文件模板。

cp-p/var/named/chroot/etc/named.caching-nameserver.confnamed.conf

(2)修改named.conf文件,如图2-17所示。

options{

listen-onport53{any;};

Iisten-on-v6port53{::1;};

directory"/var/named";

dumpfile"/var/namcd/data/cachc_dump.db";

statistics-file'7var/named/data/named_stcts.txt";

memstatis:ics-file"/var/named/data/named_mem_stats.txt";

query-sourceport53;

query-source-v6port53;

allow-query{any;};

);

logging{

channeldefault_debug{

file"data/named.run";

severitydynamic;

);

);

keygdsspttransfer{

algorithmhmac-md5;

secret4iWdKDIHv5IO8l5Wp9LMLA==;

);

图2-17全局配置文件示意图

server{

keys{gdsspttransfer;};

);

viewgdsspt_LAN_re$olver{

match-clients{/16;};

match-destinations{any;};

recursionyes;

include"/etc/namedJan.zones";

};

图2-17全局配置文件示意图(续)

15、在上配置BIND主配置文件。

(1)复制主配置文件模板,吩咐如下:

cp-p/var/named/chroot/etc/named.rfcl912.zonesnamedjan.zones

(2)修改namedjan.zones文件,内容如图2-18所示。

zone""IN{

typeslave;

masters{;};

file"slaves/.Ian.zero";

};

zone"10.168.192."IN{

typeslave;

masters{;};

file"slaves/10.168.192.local";

zone"20.168.192."IN{

typeslave;

masters{;};

file"slaves/20.168.192.local";

);

图2-18dnsl的主配置文件示意图

16、修改上named的权限。

17、在上启动DHCP中继代理、DNS服务,吩咐如下:

servicedhcrelaystart

servicenamedstart

18、测试

为了实现路由器的功能,可用一台主机(设置双网卡,Linux和Windows均可以)充当

路由器。

(1)DHCP测试

图2-19是DHCP中继代理测试效果图。

gC^\fIJID0fS\systeB32\cBd.

HostKame•••・jsjx-92c4446aff

tjPrinaryDnsSuffix

Node7ype.•••Unknown

IPRoutingEnableddi

WINSProxyEnabled

DNSSuffixSearchListgdssvt.net

・1DIEthe>*netadapter本地连接:

Connection-specificDNSSuffixgdssut.net

Description..........................................UHwctreAcceleratedAMDPCHetAdapter

PhysicalAddress.....................0O-0C-29-73-22-0A

DhcpEnabled................................¥es

AutoconfigurationEnabledVes

IPAddress.・・・・・・・192.168.20.100

SubnetMask................................255.255.255.0

DefaultGatew^v.....................192.168.20.2S4

DHCPServer................................192.168.1A.4

DNSSerueFS................................192.168.20.5

192.168.10.4

LeaseObtained2611年8月23日11:20:S6

LeaseExpires2011车8月23日17:20:56

*吟2皂

Xmal—IC:XDocuncntsandSettinqs\«dssnt>

FI2DNLibrary

VialSt..

G1129

C:\¥INDOyS\SySt«.

图2-19DHCP中继代理为客户瑞安排IP地址

(2)DNS测试

运用nslookup吩咐DNS查询。如图2-20所示。

gC^\fIJID0fS\systeB32\cBd.

(Address:192.168.10.4

bineidns.sdsspt•net

nddress•192.168.10.4

Aliases:nail.^dsspt.net

C:\DocumentsandSettIngsX^ds£pt>nslookupftp.gdsspt.net

***Can*tfindservernaneforaddress192.168.28.5:Serverfailed

Server:dns.9ds3pt.net

Address:192,168.10.4

***dns.gdsspt.netcan,tfindftp.^dsspt.net:Non-existentdonain

狄逊

C:\DocumentsandSettings\gdsspt>nslookupwww.gdsspt.net

***Can'tfindseruei*naneforaddress192.168.28.5:Se>*uerfailed

Serversdns.9dsspt.net

Address:192.168.10.4

Hane:dns.^dsspt.net

Address:192.168.10.4

Aliases:www・gdsspt-net

*吟2皂

Xmal—|C:\DocumentsandSettin9s\gdsspt>

NSDNlAbrarv

V15UA1St

C:\YINDO¥S\SySt«.

图2-20DNS查询

(3)DDNS测试

可在客户端运用nslookup的交互模式中运用Is吩咐查询区域中的全部记录。

(4)协助DNS测试。

任务3邮件服务平安(4学时)

[平安管理需求]

邮件服务是目前Internet上仅次于服务的最常月服务之一,Linux下供应了众多的

邮件服务系统,可以满意用户的需求。邮件服务器的主要问题是如何防范垃圾邮件以及邮件

病毒对网络的威逼。

[任务描述]

学院邮件服务器FQDN为,IP地址为,运用Postfix实现MTA

(邮件传输代理)功能,SASL(SimpleAuthenticationandSecurityLayer,简洁身份验证

和平安层)为SMTP供应身份验证并实现SMTP数据传输中的加密。具备垃圾邮件防范和邮

件病毒防范等的实力。

安装完软件之后,在书目下有相关软件的配置说明或者模板文档,可以参考运用。

[步骤提示]

1、默认状况下CentOS5.6未安装Postfix包。安装该包。

2、停用系统默认的8endMail服务(如servicesendmailstop吩咐,也可以将sendmail

包卸载掉)。

3、修改Postfix的.主配置文件(/etc/postfix/main.cf),内容如下所示:

(指定邮件服务器主机名)

mydomain=(指定邮件服务器所在区域)

myorigin=$mydomain(指定发件人DNS后缀)

mydestination=$mydomain(指定Postfix允许处理的邮件)

inetjnterfaces=all(设置监听SMTP的网络接口)

mynetworks_style=subnet(设置客户端IP地址匹配方法)

(设置允许哪些客户端可以提交给Postfix进行转发)

relay_domains=$mydomain(设置Postfix是哪个区域的备份)

4、安装SASL软件包。

修改main.cf文件:

smtpd_sasl_auth_enable=yes(服务器运用SMTP认证)

smtpd_sasl_local_dorrain=$myhostname(指定SMTP认证的本地域名)

smtpd_sasl_security_options=noanonymous

#以下表示不允许匿名方式通过认证。

smtpd_recipient_restrictions=permit_sasl_authenticatedzreject_unauth_destination,

permit_mynetworks

smtpd_sasl_authenticated_header=yes

smtpd_sasl_path=sm:pd

broken_sasl_auth_clients=yes

5、完成后重启服务

servicesaslauthdrestart

servicepostfixrestart

6、配置胜利后可以通过telnet登录到服务器上进行验证,如图2-21所示。

telnet25

220ESMTPPostfix

ehlo

250-PIPELINING

250-SIZE10240000

250-VRFY

250-ETRN

250-AUTHLOGINDIGEST-MD5PLAINCRAM-MD5

250-AUTH=LOGINDIGEST-MD5PLAINCRAM-MD5

25O-ENHANCEDSTATUSCODES

250-8BITMIME

250DSN

图2-21SMTP身份验证示意图

图2-21中出现250-AUTHLOGIN表示配置胜利。

7、运用SSL加密SMTP数据传输包(SMTPS)

(1)安装软件包。

(2)生成根CA私钥及证书

首先,创建书目mkdir/etc/postfix/.certSo

其次,运用。penssl吩咐在.certs书目中生成私钥和CA证书。吩咐如下:

opensslreq-new-x5O9-keyoutcakey.pern-outcacert.pem-days730

吩咐的执行过程中须要依据提示填入相关信息,完成后会在当前书目中生成相应的私钥

文件(cakey.pem)和公铁证书(cacert.pem),可以用cat吩咐查看。

(3)生成postfix运用证书

在书目mkdir/etc/postfix/.certs中运用吩咐:

opensslreq-nodes-new-x509-keyoutsmtpkey.pern-cutsmtpcert.pem-days730

(4)修改.certs文件夹的权限。吩咐如下:

[root@mail.certs]#chmod-R600/etc/postfix/.certs/

(5)修改postfix主配置文件,添加如下信息:

smtpd_tls_CAfile=/etc/postfix/.certs/cacert.pem

smtpd_tls_cert_file=/etc/postfix/.certs/smtpcert.pem

smtpd_tls_key_file=/etc/postfix/.certs/smtpkey.pem

smtpd_use_tls=yes

smtpd_tls_loglevel=1

smtpd_tls_received_header=yes

smtpd_tls_session_cache_timeout=3600s

tls_random_exchange_name=/var/run/prng_exch

tls_random_source=dev:/dev/urandom

(5)重启postfix服务,运用telnet登录测试,效果如图2-22所示。

220ESMTPPostfix

250-PIPELINING

250-SIZE10240000

250-VRFY

250-ETRN

250-STARTTLS

250-AUTHLOGINDIGEST-MD5PLAINCRAM-MD5

250-AUTH=LOGINDIGEST-MD5PLAINCRAM-MD5

250-ENHANCEDSTATUSCODES

250-8BITMIME

250DSN

图2-22SMTPS验证示意图

图2-22中,250-STARTTLS表示SMTPS配置胜利。

8、运用Dovecot配置POPyiMAP

Dovecot(共官方网站为:///)可以供应平安的IMAP和POP3服务

器组件功能。CentOS自带有Dovecot软件包,依据提示信息,须要先安装mysql,然后才能

安装dovecote

(1)Dovecot常规配置

在配置文件/etc/dovecot.conf中,通过下面语句启用协议(也可以依据须要只启用指定

的协议)。

protocols=imapimapspop3pop3s

在配置文件中,下列语句指定Dovecot默认状况下会侦听的网络全部接口,依据须要进

行修改。

protocolimap{

listen=*:10143

ssljisten=*:10943

#..

)

protocolpop3{

listen=*:110

修改完毕后可以用吩咐启动dovecot服务:

[root@mailCentOS]#servicedovecotstart

(2)配置POP3s及IMAPs

由于POP3及IMAP协议都是运用明文方式进行数据传输,可以通过SSL对其数据传输

进行加密。方法是:

第一步,在/etc/pki/tls/certs书目下输入以下吩咐生成证书,产生效果如图2-23所示。

[root@mailcerts]#make-C/etc/pki/tls/certs/dovecot.pern

CountryName(2lettercode)[GB]:cn

StateorProvinceName(fullname)[Berkshire]:gd

LocalityName(eg,city)[Newbury]:sg

OrganizationName(eg,company)[MyCompanyLtd]:gdsspt

OrganizationalUnitName(eg,section)[]:jsjx

make:Leavingdirectory'/etc/pki/tls/certs'

图2-23生成POP3证书示意图

其次步,修改配置文件/etc/dovecot.conf,内容如卜:

ssl_cert_file=/etc/pki/dovecot/certs/dovecot.pem

ssl_key_file=/etc/pki/dovecot/private/dovecot.pem

9、配置Postfix防止垃圾邮件

Postfix默认供应了4种类型的机制来防止垃圾邮件,分别是:

(1)客户端识别

(2)5MTP语法检查参数

(3)内容检查

(4)自定义过滤规则组合

可以参考说明文档SMTPD_ACCESS_README自己配置。

10、配置Postfix防止邮件病毒

借助第三方防病毒软件,比较闻名的是MailScanner,可以在其官方网站::〃

/downloads.html下载最新版本。下载完成后解压进行安装,安装时间比较长,

须要耐性等待。

安装完毕后进入/etc/MailScanner/MailScanner.conf进行配置,内容如下:

%org-name%=gdsspt

%org-long-name%=

%web-site%=

RunAsUser=postfix

RunAsGroup=postfix

IncomingQueueDir=/var/spool/postfix/hold

OutgoingQueueDir=/var/spool/postfix/incoming

MTA=postfix

VirusScanners=clamav

11、Postfix的病毒引擎是clamav,须要单独下载安装,可在网站下载相关软件包。包

括:

(1)

(2)

(3)

(4)

下载后安装须要留意依靠性关系。安装完成后启动clamav。如图2-23所示。

[root@mailetc]#serviceclamdrestart

StoppingClamAntiVirusDaemon:[确定]

StartingClamAntiVirusDaemon:Bytecode:Securitymodesetto"TrustSigned".

LibClamAVWarning,**************************************************

LibClamAVWarning:***Thevirusdatabaseisolderthan7days!***

LibClamAVWarning:***Pleaseupdateitassoonaspossible.***

LibClamAVWarning***************************************************

l确定]

图2-23启动杀毒引擎clamav

12、从图2-23所示,病毒库须要更新,可以运用吩咐freshdam完成。

如:freshclam-d-c2

13、测试

可以运用Windows下的OutlookExpress(OE)进行测试。邮箱账户在Linux系统中自己

添加(注:postfix的用户司时也是Linux系统用户)。

14、附注

可以运用OpenWebMail配置WebMail,须要单独下载安装该软件包。共安装和配置方

法可以参见其他书籍。

任务4FTP服务平安(2学时)

[平安管理需求]

FTP服务是Internet上老牌的网络服务。虽然随着P2P技术的发展,FTP这种文件共享

方法已经渐渐被取代并且走向没落,但是该服务仍旧受到很多用户和企业的青睐,因此占有

肯定的市场份额.FTP的问题是如何实现平安和高效,Linux中运用vsftpd来达到用户的需

求。

[任务描述]

学院FTP服务器FQDN为。要求:

1、允许匿名用户访问FTP服务,但只有下载和阅读功能。

2、允许本地用户upftp远程登录FTP服务器,且具有上传功能。

3、全部用户均锁定在其主书目内。

4、服务器的最大连接数不超过1000,每个客户端只允许同时建立2个连接到FTP服务

器。

、的卜戢速度不能超过匿名用户不能超过

5upftp100KB/s,20KB/so

[步骤提示]

1、配置网络环境。

2、安装vsftpd软件包。

3、运用nologin脚本创建本地用户upftp及密码,给定家书目的相应权限。

4、修改vsftpd主配置文件,参考参数:

chroot_local_user=YES

max_clients=1000

max_per_ip=2

localmaxrate=1000C0

anonmaxrate=20000

同时修改anonymous_enable=NO

5、启动FTP服务,测试效果,如图2-24所示。

??ftp://192.168.10.4/licrosoftInternetExplorerSHE

文件£)翱瑁H)2S9收藏Q)IHd)帮助⑨

O®8©/搜索文件夹区・

卜二L4]£tp:〃/7|□转到运有

苴它位置

InternetExplorer

我的文档

共享文档

网上等居

一175人

fhcrozoft用户:upftpInternet

fISDKLibrary

y心血氯…

ftftp://192.168.10..ezV*w1839

图2-24本地用户登录FTP服务器效果图

任务5Web服务平安(2学时)

[平安管理需求]

Web服务是Internet上最热门的服务。构建平安稳定的Web服务器是特别重要的。Linux

系统上默认的Web服务器软件是Apache,它也是目前市场占有率最高的服务器组件。

[任务描述]

学院Web服务器FQDN为.要求:

1、隐藏Apache服务器的版本号。默认状况下,当打开一个网页出现错误时,会出现如

图2・25所示的画面。图中会出现Apache的版本信息的提示。图2-26和图2-27是隐藏服务

器信息的画面;

X4SA

图2-25错误提示信息示意图

图2-26隐藏服务器信息画面(1)

..«•Ke*•-r

□BBW*IM*•

Forbidden

YOBdeal!w»«penanMenIoacccunlntedaa修MTXTV

图2-27隐藏服务器信息画面(2)

2、要求用户登录网页须要进行认证,用户名和密码自己设定。完成后效果如图2-28所

示。

InternetExplorer无法5Z示该网页

云可)后如下ne

5tMpj

图2-28Apache服务器要求进行Basic验证示意图

3、为了传输数据的平安性,要求Apache服务器运用SSL协议进行数据传输。

[步骤提示]

1、检查网络环境。

2、检查d软件包是否安装,假如没有安装,进行安装。

3、主配置文件中,参数:

ServerTokensOn将向客户端输出服务器系统类型或者相应的内置模块等重要信息,可以

修改为

ServerTokensProductOnlyo

ServerSignature限制由系统生成的页面(错误信息等),可以将其修改为。仟。

4、认证和授权运用网页配置。

方法一:运用主配置文件配置用户认证和授权

第一步,在主配置文件中建立如图2-29所示语句。

<Directory"/var/www/html/test">

AllowOverrideNone

AuthTypeBasic

AuthName"gdsspt"

AuthUserFile/etc/d/passwd_auth

Requireusercuiji

</Directory>

图2-29主配置文件中配置用户认证和授权示意图

其次步,在书目/etc/d下创建用户cuiji的口令文件passwd_a

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论