版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
COVER实现Linux系统用户安全管理用户·密码·PAM·安全课程导览01用户安全基础用户组、PAM与root账户核心概念02密码策略配置login.defs与chage命令实操03PAM认证加固密码复杂度与账户锁定配置04实战验证与拓展登录测试、自主练习与课后思考CHAPTER用户安全基础账户是安全的第一道门掌握用户、用户组、PAM与root账户,筑牢安全根基01课程学习目标三维目标框架呈现,从知识、能力、思政三个层面明确学习方向知识目标了解
Linux用户和用户组了解
Linux-PAM了解
超级用户账户root熟悉
设置密码的规则能力目标能够
配置密码策略能够
配置PAM认证模块思政目标提高
保护个人信息安全的意识提高
资源整合的能力养成
科技报国的家国情怀
和使命担当Linux多用户账户体系Linux是多用户多任务操作系统,任何用户使用资源前必须具备账户和口令,这是登录系统的唯一凭证。系统管理员借助账户管理用户、控制其对资源权限的访问。账户和口令是登录系统的唯一凭证系统管理员借助账户控制资源访问权限文件作用/etc/passwd用户账户保存文件,核实登录名、登录密码、用户ID、默认分组/etc/shadow加密口令分离存放,仅超级用户可读,保证密码安全/etc/group用户组账号文件,每个用户的GID对应各自用户分组/etc/gshadow组账号文件,采用隔离组口令提高系统安全机制Linux-PAM可插入认证模块无需重新编译应用程序,即可灵活更换认证机制核心价值:无需重新编译应用程序,即可灵活更换认证机制组成结构一组共享库文件(.so文件)与配置文件构成工作原理PAM不直接验证,而是调用其他模块完成请求验证,模块存放于
/lib/security服务映射服务与模块的对应关系由
/etc/pam.d
下的服务文件决定超级用户账户与密码规则root账户权限过大,使用需时刻警惕;密码设置应遵循四项基本规则“权限越大,风险越高”——root账户可用,但须时刻警惕,默认勿用其登录系统。超级用户账户(root)root又称根用户或管理员账户,可对普通用户和整个系统进行管理访问权限不受任何限制,误操作可能导致重要系统被删除,需时刻警惕出于安全性考虑,一般不要用root账号登录系统选取口令应遵守的规则1至少有
6位(最好8位)字符2大小写字母、标点符号和数字混杂3设计有效期,一段时间后更换口令4发现有痕迹口令多次被猜解,必须作废或重新设定课前思考:普通用户的权限可不可以升级为与root用户一致?CHAPTER密码策略配置强密码是安全的基石通过配置文件与命令,让密码策略落地生效02配置login.defs密码策略1root登录并打开终端桌面空白处单击右键打开**终端**2编辑vi/etc/login.defs配置强密码与定期更换3按i编辑、Esc退出修改完成后退出编辑模式4输入:wq保存仅对修改后新建的用户生效命令解析与验证命令片段含义:输入命令wwrite,保存qquit,退出新建用户
a1,输入
chage-la1
查看账户基本信息,确认配置已生效chage命令设置密码策略对系统已存在的用户,可直接用
chage
配置密码策略。命令语法:chage选项
用户名选项含义选项含义-m密码可更改的最小天数,0
代表任何时候都可更改-M密码保持有效的最大天数-d上一次更改的日期-E账号到期日期,过了这天账号将不可用-w密码到期前提前收到警告信息的天数💡示例:设置
a1
用户密码
永不过期,输入chage-M99999a1CHAPTERPAM认证加固认证模块是安全的中枢配置PAM模块,实现密码复杂度与账户锁定03配置密码长度与复杂度进入配置:vim/etc/pam.d/system-auth禁止使用旧密码在password与pam_unix.so字段后加上
remember=5,禁止使用最近用过的
5个密码设置最短密码长度修改为
passwordrequisitepam_cracklib.soretry=3difok=3minlen=10参数含义配置值retry密码强度不够可重试次数3次difok允许新旧密码相同字符个数3个minlen密码最小长度10设置密码复杂度附加
ucredit=-1lcredit=-2dcredit=-1ocredit=-1,密码必须包含
1个大写字母、2个小写字母、1个数字和
1个标点符号配置并验证账户锁定配置锁定规则并验证效果登录测试给用户a1设置密码后输入
init3
切换至命令行界面,用a1登录并输入错误密码尝试
3次,账户被锁定查看信息登录root输入
init5
切回图形界面,执行
pam_tally2-utest
查看登录信息配置锁定规则编辑
vi/etc/pam.d/login,在
下方添加:authrequiredpam_tally2.sodeny=3unlock_time=600even_deny_rootroot_unlock_time=120deny=3失败3次
锁定unlock_time=600锁定
600秒even_deny_root对
root
同样生效root_unlock_time=120root锁定
120秒合理配置密码策略,是保障系统安全的第一道防线CHAPTER实战验证与拓展实践是检验安全的唯一标准验证配置效果,在练习与思考中深化理解04自主练习与课后思考动手配置安全策略,思考恢复路径——从密码管理到应急兜底自主练习1修改root密码设置为
123a456B,
复杂口令2设定最短长度9个字符
为底线3新建用户test本地用户,为其配置复杂密码课后思考忘记root密码后,应该如何重置密码?思考应急恢复路径,形成完整兜底方案。系统安全筑牢安全防线守护系统之门账户有界,安全无界;规范操作,守护每一道门每一次规范配置,都是对系统安全的一份承诺感谢观看系统管理课程实现Linux文件及目录管理命名原则·访问权限·权限设置·实操演练内容导航01文件命名基础掌握Linux文件命名原则与特性02权限体系解析理解访问者分类与读写执行权限03权限设置实操通过命令实现不同访问级别的权限控制04巩固拓展思考自主练习与跨系统对比思考CHAPTER文件命名基础一切皆文件,命名有章法掌握Linux文件命名原则,理解隐藏文件与扩展名特性01Linux文件命名原则文件是操作系统存储信息的基本结构,是一组信息的集合,通过文件名唯一标识长度限制文件名最长可允许255个字符可用字符可用A~Z、0~9等符号表示隐藏文件文件名以“.”开始即为隐藏文件,需以ls-a命令完全显示无扩展名Linux文件名与其他操作系统不同,文件名不含扩展名CHAPTER权限体系解析三类访问者,三种权限理解u、g、o三类访问者与r、w、x三种权限的对应关系02文件访问权限概述访问权限概述三种访问方式限制1只允许用户自己访问个人的目录与文件,仅属主本人可读写2允许预先指定的用户组中的用户访问同组协作成员可共享资源访问权3允许系统中的任何用户访问面向全体系统用户的公共访问方式权限深度与默认规则用户能够自定义文件或目录访问权限的深度,一个文件或目录可能拥有读、写、执行三种权限创建文件时,系统自动赋予文件所有者读和写的权限,所有者可将其改变为任意指定的权限访问权限决定了访问者的来源与访问方式一切皆文件与访问者分类Linux中所有内容都以文件的形式保存和管理,即一切皆文件文件访问者分为三类:所有者、所属组、其他用户所有者u(user)文件和目录的创建者所属组g(group)所有者所在组的用户其他用户o(others)组外所有用户查看方式使用
ls-l
指令可查看test文件的详细信息,如图2-2-1所示读写执行权限详解对比查看读、写、执行三种权限对文件和目录的不同含义读、写、执行权限3种读(r)read对文件:读取文件内容对目录:浏览目录信息写(w)write对文件:修改文件内容对目录:删除移动目录内文件执行(x)execute对文件:执行文件对目录:进入目录readwriteexecute权限含义对照表权限对文件含义对目录含义读r读取文件内容浏览目录信息写w修改文件内容删除移动目录内文件执行x执行文件进入目录—不具有该项权限不具有该项权限—表示不具有该项权限CHAPTER权限设置实操一条命令,一层权限掌握chmod命令,实现不同访问级别的权限控制03创建目录和文件操作前提以
root
用户登录Centos系统,打开“终端”对话框设置完成步骤1进入home路径输入
cd/home步骤2创建文件夹输入
mkdirxiaoshoubu步骤3查看结果输入
ls结果如图
2-2-2
所示步骤4进入目标路径输入
cd/home/xiaoshoubu步骤5创建文件输入
touchxiaoshoushuju步骤6查看结果输入
ls结果如图
2-2-3
所示设置只允许自己访问目标文件夹
xiaoshoubu
,仅允许用户
root
访问验证:输入
ls-l
命令,查看是否设置成功,如图2-2-4所示,设置完成第一步进入路径进入路径输入
cd/home
命令,进入/home路径第二步所有者增权所有者增权输入
chmodu+rwxxiaoshoubu
,设置root可读、写、执行第三步同组减权同组减权输入
chmodg-rwxxiaoshoubu
,设置同组用户不可读、写、执行第四步其他用户减权其他用户减权输入
chmodo-rwxxiaoshoubu
,设置其他用户不可读、写、执行设置允许任何用户访问第1步进入/home进入路径打开“终端”对话框,输入
cd/home
命令,进入/home路径第2步同组增读同组增读输入
chmodg+rxiaoshoubu,将文件夹权限设置为root同组的其他用户可以
读第3步其他用户增读其他用户增读输入
chmodo+rxiaoshoubu,将文件夹权限设置为其他用户可以
读第4步查看结果查看结果输入
ls-l
命令,查看是否设置成功,如图2-2-5所示,设置完成CHAPTER巩固与拓展学以致用,融会贯通通过自主练习与课后思考,实现知识迁移与能力提升04自主练习与思考拓展练自主练习任务1登录
aa
用户,在
/home
目录下创建名为
test
的文件夹,并在test文件夹下创建名为
text
的文件任务2设置test文件夹的权限为
只允许aa访问任务3设置test文件夹的权限为
允许所有用户访问课前思考·重要文件如何禁止访问?课后思考·Linux与Windows文件权限的异同安全基石权限管理,安全之本权限是Linux安全的基石,精益求精方能守护每一份数据掌握文件权限,就是掌握Linux安全的第一道防线Linux系统安全实践COVERLinux系统Apache服务器安全管理知识·能力·思政课程导览01原理与基础Apache工作原理、特点与安全核心概念02访问控制实训配置主机访问策略,理解权限控制机制03虚拟目录实训设置虚拟目录与目录权限,掌握资源发布管理04总结与思考归纳知识要点,融入思政目标与拓展思考CHAPTER原理与基础知其然,更知其所以然掌握Apache核心原理,筑牢安全管理根基01Apache工作原理与通信流程Apache遵循C/S模式,通过HTTP协议在80端口提供服务核心概念3项C/S模式客户端/服务器模式URL访问在浏览器地址栏输入网址访问HTTP协议与80端口默认TCP/IP端口为80通信过程3步建立TCP连接发出访问请求,含IP、浏览器类型、URL返回页面内容出错则返回错误代码断开连接与远端服务器结束会话关键信息3项Linux系统常见部署环境浏览器典型客户端程序端口80默认服务端口Apache服务器五大特点解析协协议兼容HTTP/1.1最早支持并向后兼容扩接口扩展CGI支持通用网关接口/1.1标准语言集成Perl、JSP、PHP认身份认证HTTP认证基本认证+消息摘要认证实现口令文件/DBMSQL/外部程序安传输安全SSL安全Socket层保障传输会会话跟踪用户会话HTTPCookies模块mod_usertrack模块三大优势定位:安全简单·运行速度快·可靠性好访问控制与虚拟目录访问控制与虚拟目录,共同构成网络安全防范与资源保护的关键策略控访问控制用户身份限制使用数据资源能力的手段,受所属策略组约束网络资源控制对服务器、目录、文件等访问安全基础保障保密性、完整性、可用性与网络安全防范虚虚拟目录多目录发布通过UNC名、用户名及密码指定发布目录宿主目录虚拟服务器的根目录虚拟目录宿主下其他发布目录,其子目录同样可用CHAPTER访问控制实训权限即安全边界动手配置主机访问策略,理解访问控制机制02.htaccess访问控制配置步骤1vihttpd.conf进入配置界面root用户登录CentOS系统,通过终端输入
vi/etc/httpd/conf/httpd.conf
命令,进入Apache服务配置界面步骤2Files~^.htaccess改为.htaccess找到
AccessFileName.htaccess,将
Files~^.ht
改为
Files~^.htaccess步骤3AllowOverride改为AllowOverrideAll找到
AllowOverrideNone
改为
AllowOverrideAll,保存退出步骤4cd…/test创建test_file输入
cd/var/www/html/test
进入该目录,创建文件
test_file步骤5创建.htaccess写入Options-Indexes在该目录下创建名为
.htaccess
的文件,并写入
Options-Indexes访问验证:权限拦截与恢复.htaccess文件配合
AllowOverride
指令,可实现对目录的访问控制与恢复01第一次访问权限拦截浏览器访问
localhost/test因权限设置原因无法访问,页面显示错误02第二次访问恢复访问进入Apache配置界面,将AllowOverrideAll改回None,保存退出执行
servicehttpdrestart,重启Apache服务重新访问localhost/test,成功访问网页信息实训结论.htaccess实现目录访问控制配合
AllowOverride
指令执行禁用后访问恢复CHAPTER虚拟目录实训资源发布,有序可控设置虚拟目录与目录权限,掌握资源发布管理03配置虚拟目录实现资源发布“六步配置虚拟目录,让资源发布更灵活”—操作目标“通过
Alias指令
可将物理目录映射为虚拟目录,实现资源的灵活发布”命令配置阶段01进入配置界面输入
vi/etc/httpd/conf/httpd.conf
命令,进入Apache服务配置界面02修改映射路径找到
Alias/icons,替换为
Alias/linux,Directory路径改为
/var/www/html/test,保存退出03创建虚拟目录输入
mkdir/var/www/linux
命令,创建
虚拟目录
文件夹验证生效阶段04重启Apache服务输入
servicehttpdrestart
命令,重启Apache服务05访问验证打开浏览器访问
localhost/linux,能够
成功访问
网页信息,虚拟目录生效06完成设置完成CHAPTER总结与思考技能立身,素养铸魂归纳知识要点,融入思政目标与拓展思考04知识能力要点回顾知识目标达成4项了解Apache工作原理C/S模式与HTTP通信流程了解Apache服务器的特点高性能、多协议支持了解访问控制的概念与作用明确访问控制的用途了解虚拟目录的概念与发布机制虚拟目录的应用场景能力目标达成2项能够配置主机访问策略通过.htaccess文件实现目录保护能够设置虚拟目录和目录权限通过Alias指令实现资源映射学习收获3项掌握Apache核心配置理解访问控制机制具备虚拟目录配置能力思政升华与拓展思考思政目标3项保护个人信息安全提高保护
个人信息安全
的意识提升资源整合能力提高
资源整合
的能力涵养科技报国情怀养成
科技报国
的家国情怀和使命担当思考与练习3项课前思考如何查看Apache服务器之前进行过的
服务器活动?课后思考Linux中的Apache服务器与Windows中的Web服务器在
加固思路
上有何异同?自主练习设置用户
权限最小化;设置
限制访问
控制方式拓展提升3项深化安全意识筑牢
个人信息防线提升实操能力灵活运用
访问控制与虚拟目录践行科技报国以
技术创新
服务国家发展THANKYOU筑牢安全防线,守护网络空间安全无小事,责任重于山以技术守护网络空间,以担当践行科技报国SYSTEMSECURITYLinux系统Samba服务器安全管理架起Windows与Linux的桥梁,守护共享资源安全课程导览01原理认知Samba工作流程与安全需求02访问控制主机访问策略与PAM认证机制03实训操作配置主机访问策略与PAM访问控制04安全升华局域网共享安全与思政提升CHAPTER01原理认知架起Windows与Linux的桥梁理解Samba工作流程,筑牢安全管理根基学习目标与安全要求知识目标原理认知了解Samba工作原理理解Samba在网络共享中的工作机制理解主机访问控制理解主机访问控制与PAM认证机制能力目标实践操作配置主机访问策略能够配置主机访问策略用PAM实现访问控制用PAM
实现用户和主机访问控制思政目标价值塑造保护个人信息安全提高保护个人信息安全的意识提升资源整合能力提升资源整合能力养成家国情怀与使命担当养成科技报国的家国情怀与使命担当Samba原理与通信端口早期端口方案nbt协议协议基础nbt协议UDP端口137、138TCP端口139VS后期端口方案TCP/IP直连协议基础TCP/IP直连UDP端口—TCP端口445Samba是架起
Windows
和
Linux
的桥梁,提供不同系统间的
共享服务Samba核心能力通信基于smb协议支持目录与打印机共享支持认证与权限设置主配置文件位于
/etc/samba/smb.confsmb协议Samba访问三阶段1阶段01协议协商客户端发送
negport指令
数据包,告知其支持的smb类型Samba服务器选择最优smb类型并回应2阶段02建立连接发送
sessionsetup
数据包,提交账号密码请求连接通过验证后分配唯一
uid,用于后续通信3阶段03访问共享资源发送
treeconnect
指令,通知所需共享资源名权限允许时分配连接标识
tid,客户端即可访问CHAPTER02访问控制双重防线守护共享资源掌握主机访问策略与PAM认证机制主机访问控制机制Samba自身提供主机访问控制功能,与
iptables、PAM
共同构成共享资源的安全防线hostsallow(允许访问)配置允许访问的客户端通过配置文件中的访问策略,实现对客户端主机的精准管控hostsdeny(拒绝访问)配置拒绝访问的客户端通过配置文件中的访问策略,实现对客户端主机的精准管控PAM同步用户认证PAM模块实现系统用户与Samba密码自动同步独立认证保留安全优势认证体系与系统隔离管理痛点改密码需同时修改系统登录密码与Samba登录密码PAM价值自动同步双端密码消除双重管理负担CHAPTER03实训操作动手配置,验证安全在真实操作中掌握Samba安全管理技能配置主机访问策略步骤1查看IProot登录查看IP以
root
用户登录Centos系统,运行
ipa
命令查看本机IP地址。步骤2编辑配置进入Samba配置运行
vi/etc/samba/smb.conf
进入Samba配置文件。步骤3配置策略添加访问策略在配置底端添加主机访问策略,保存并退出。步骤4创建用户创建smb认证用户运行
smbpasswd-atest
创建smb认证用户
test。步骤5重启生效重启服务生效运行
systemctlrestartsmb.service
重启smb服务使配置生效。验证访问控制效果通过登录成功与失败的双向对比,直观验证主机访问策略的实际控制作用允允许访问验证1运行
smbclient//0/public-Utest%123456
登录smb服务器,验证允许访问生效2进入配置文件,删除
hostsallow=03重启smb服务使策略更新拒拒绝访问验证4重复登录命令,验证该主机已被拒绝访问5对比两次结果,确认主机访问策略配置成功配置PAM认证支持第1步创建共享目录创建共享目录运行
mkdir/var/myshare,在
/var
路径下创建共享文件夹
myshare第2步启用PAM认证启用PAM认证进入
smb.conf,在
[global]
中添加命令,使主配置支持
PAM认证第3步添加共享配置添加共享配置在主配置底端添加共享配置,保存并退出第4步配置认证文件配置认证文件运行
vi/etc/pam.d/samba
进入认证文件,添加PAM配置命令并保存编辑访问规则与练习1编辑登录文件运行
vi/etc/mysmblogin
编辑登录文件2允许test1允许
test1
用户在
/24
网段访问myshare3禁止test2禁止
test2
用户在
/24
网段访问myshare4创建用户创建用户test1和test2,并加入
共享登录自主练习设置主机访问控制配置登录文件实现主机级访问限制验证PAM实现的主机访问控制通过PAM机制确认访问控制规则生效CHAPTER04安全升华安全思维,家国情怀从技术安全到信息安全意识的全面提升共享安全思维升华公司局域网中,多台电脑、多个用户同时访问共享文件,如何保证重要文件安全?安全策略方向分层授权按用户角色设置差异化的访问权限主机管控结合hostsallow与PAM实现精准访问控制密码管理借助PAM实现系统与Samba密码自动同步保护个人信息安全,提升资源整合能力,养成科技报国的家国情怀ENDING守护共享,安全同行共享是效率,安全是底线,守护每一份数据就是守护信任让Samba安全管理成为你的核心竞争力LINUXSECURITY实现Linux系统vsftpd服务器的安全管理安全·配置·实操·责任课程导览01初识vsftpd了解软件定位与性能优势02配置参数解析掌握配置文件主要参数含义03资源限制动因理解服务器资源限制的必要性04实操配置验证完成主机访问控制与资源限制配置05拓展思考延伸课前思考、自主练习与课后思考CHAPTER初识vsftpd安全为本,性能出众从verysecureFTP出发,认识这款高安全、高稳定的FTP服务器软件01认识vsftpd与学习目标知识目标了解
vsftpd是什么配置文件主要参数含义为何配置FTP服务器资源限制能力目标能够配置
主机访问控制能够配置
FTP服务器资源限制思政目标提高
个人信息安全意识提升资源整合能力养成
科技报国
的家国情怀与使命担当什么是vsftpd基于
GPL发布
的类Unix系统FTP服务器软件全称
verysecureFTP,编制初衷是
代码安全性能数据维度性能数据速度ASCII编码下载速度为
Wu-FTP的两倍;2.4.*内核下千兆以太网下载速度可达
86MB/s稳定性单机支持
4000个以上
并发用户;据RedHat数据,可支持
15000个
并发用户CHAPTER配置参数解析七类参数,逐一掌握从进程到网络,系统梳理vsftpd配置文件的核心参数02进程与登录访问控制参数参数决定谁可以连接服务器、以什么身份登录参数作用listen设置独立进程控制vsftpdanonymous_enable允许/禁止匿名用户登录local_enable允许/禁止本地用户登录userlist_deny允许/禁止user_list文件用户访问tcp_wrappers启用/不启用tcp_wrappers控制访问pam_service_name使用PAM模块验证客户端ftpd_banner设置登录欢迎词banner_file欢迎词存放文件路径cmds_allowed允许使用的FTP命令列表banned_email_file禁用邮件密码的文件路径其中
banned_email_file
需配合
deny_email_enable=YES/NO
使用,用于允许/禁止匿名用户使用邮件作为密码。匿名用户选项优化管控匿名用户的根目录、读写与密码行为,防止越权访问参数作用anon_mkdir_write_enable允许/禁止匿名用户创建目录、删除文件anon_root设置匿名用户根目录,默认
/var/ftpanon_upload_enable允许/禁止匿名用户上传文件anon_world_readable_only禁止/允许匿名用户浏览目录和下载文件ftp_username把匿名用户绑定到系统用户名no_anon_password不需要/需要匿名用户登录密码本地用户选项优化控制本地用户根目录、文件权限与虚拟用户映射关系通过禁锢目录、权限控制与虚拟用户映射三项机制,精细化管理本地用户访问边界。目录与禁锢chroot_list_enable启用/不启用禁锢本地用户在家目录chroot_list_file禁锢用户列表文件,一行一个用户local_root指定或修改本地用户根目录权限控制chmod_enable允许/禁止本地用户修改文件权限local_umask设置本地用户新建文件权限虚拟用户映射guest_enable激活/不激活虚拟用户guest_username虚拟用户绑定的系统实体用户user_config_dir激活虚拟用户主配置文件本地用户访问控制通过目录禁锢、权限控制与虚拟用户映射三项配置,精细化管控本地用户的访问边界与文件操作能力,实现安全的本地用户管理。目录与文件传输选项规范目录显示方式与上传文件的所有权归属参数作用text_userdb_names启用/禁用用用户名取代用户UIDchown_uploads启用/禁用修改匿名上传文件的权限chown_username指定匿名上传文件的所有者账户write_enable启用/禁止用户的写权限连接与速率限制参数通过连接数与下载速率限制,合理分配服务器资源参数作用max_clients设置FTP服务器同一时刻最大连接数max_per_ip设置每个IP的最大连接数anon_max_rate设置匿名用户最大下载速率(字节)local_max_rate设置本地用户最大下载速率CHAPTER资源限制动因合理分配,保障性能理解FTP工作原理,明确资源限制的安全价值03为何配置资源限制FTP协议与工作流程01协议统一不同操作系统虽有不同FTP应用程序,但均遵守同一种协议,实现文件互传02客户机/服务器交互FTP是客户机/服务器系统:用户通过客户机程序连接远程主机上的FTP服务器程序,发出命令,服务器执行命令并返回结果03文件传送实例例如:用户发出命令要求传送某文件拷贝,服务器响应并将指定文件送至用户机器,客户机接收后存入用户目录为保证服务器性能,需根据用户等级限制客户端连接数,避免FTP服务器压力过大,合理分配服务器资源CHAPTER实操配置验证动手实践,验证效果配置主机访问控制与资源限制,用结果验证配置04任务一
配置主机访问控制1编辑hosts.allow添加
vsftpd:0允许该IP访问›2编辑hosts.deny添加
vsftpd:all禁止所有计算机›3修改vsftpd.conflocal_enable
YES→NO关闭本地·开匿名›4重启服务servicevsftpdrestart›5关闭防火墙serviceiptablesstop验证一允许访问客户端IP0可
匿名访问验证二拒绝访问客户端IP1无法访问,访问控制生效任务二
配置资源限制步骤01修改参数编辑vsftpd.conf将
local_enable=YES
改为
NO,添加资源限制指令
max_clients=1步骤02重启服务重启vsftpd服务执行
servicevsftpdrestart
使配置立即生效步骤03限制验证验证一匿名登录成功一台Windows计算机可匿名登录,连接正常建立验证二无法登录另一台Windows无法登录,连接数限制生效步骤04放开限制max_clients=1改为2将
max_clients
的值改为
2,服务器最大允许连接数提升为2;重启vsftpd服务后,两台Windows计算机均可匿名登录,配置完成CHAPTER拓展与思考学以致用,安全延伸从课堂到实战,思考FTP安全管理的更多可能05拓展思考与实践课前思考vsftpd服务器的传输速率可以修改吗?anon_max_ratelocal_max_rate自主练习01访问控制设置vsftpd服务器的用户访问控制02配置验证验证"课中实训"中为vsftpd配置文件增加的其他指令课后思考为保证公司FTP服务器安全、避免内部资源共享泄漏,除设置主机访问控制外,还可以从哪些方面增强服务器安全性?请结合本章所学参数提出方案使命必达安全无小事,责任在心中每一次配置都是安全的防线,每一份责任都是家国的担当!用安全配置守护数据,以科技报国践行使命COVER实现Linux系统DNS服务器的安全配置知识·能力·思政课程导览01DNS基础认知认识DNS定义与域名解析过程02查询方式与安全原理掌握递归与迭代查询、区域传输安全03安全配置实训配置DNS查询方式与限制区域传输04验证与拓展验证配置效果与课后思考CHAPTERDNS基础认知域名是网络世界的门牌号认识DNS与域名解析过程01课程学习目标知识目标3项了解什么是
DNS掌握DNS的基本概念了解DNS的两种查询方式理解递归与迭代查询了解什么是限制区域传输明确区域传输的安全约束能力目标2项能够合理配置DNS的查询方式按场景选用合适的查询策略能够配置DNS限制区域传输落实区域传输的安全配置思政目标3项提高保护个人信息安全的意识树立数据安全防护观念提高资源整合的能力善用多方资源优化学习养成科技报国的家国情怀和使命担当以所学服务国家发展认识DNS与域名解析域名就像网络世界的
门牌号,DNS负责帮你找到那台机器域名与IP地址的映射由
DNS
保存并解析DNS与域名DNS全称DomainNameServer,保存域名与IP地址对应关系表,用于解析消息中的域名域名的组成由用点分隔的名字组成,通常包含组织名,指明组织类型或国家地区域名解析过程域名解析由域名服务器完成寻找机器的任务,这个过程称为域名解析逐级请求机器a向域名服务器A发出解析请求,A能解析则直接返回结果,否则向上级B、更上级C逐级请求直至解析成功CHAPTER查询方式与安全原理合理配置查询方式,筑牢安全防线掌握递归与迭代查询、区域传输安全02递归与迭代查询对比递递归查询最常见最常见的查询方式:域名服务器代替客户机进行域名查询递归若服务器不能直接回答,则在域树各分支上递归查询,最终返回结果等待查询期间客户机完全处于等待状态迭迭代查询(又称重指引查询)提示服务器返回最佳查询点提示或主机地址,引导继续查询依次若不能直接查到主机地址,则按提示依次查询,每次指引更靠近根服务器向下到达根域名服务器后,再根据提示向下查找,直至获得结果限制区域传输保安全名称服务器(NS)默认仅允许将区域信息传输到
NS记录中列出的服务器任意服务器若改为允许传输到任意服务器,DNS数据可能
公开给攻击者改安全改进限定应改为只允许区域传输到指定IP地址,提高安全性传输通过设置区域传输,可实现两个IP之间的区域传输防防护目标投毒避免黑客的缓存投毒,防止利用虚假IP替换域名系统表中的地址欺骗防止注册劫持、DNS欺骗等攻击VSCHAPTER安全配置实训动手实践,安全配置落地配置DNS查询方式与限制区域传输03实训环境与网卡配置实训环境:Linux系统IP为40,Windows系统IP为01步骤01查看本机IProot登录以
root
用户登录Linux系统,打开终端输入
ifconfig
命令,查看本机IP地址2步骤02进入编辑连接界面右上角右键单击界面右上角的计算机图标选择
编辑连接
选项3步骤03修改网卡IPsystemeth0双击网卡
systemeth0,将网卡IP修改为
DHCP服务器分配的地址单击
应用
完成设置DNS服务器配置五步第1步修改配置修改主配置文件终端输入
vi/etc/named.conf,修改
options
选项后保存退出。第2步进入区域配置进入区域配置文件终端输入
vi/etc/named.rfc1912.zones,进入DNS服务
正反向区域配置文件。第3步声明区域声明正反向区域在配置文件末尾添加指令,完成
正反向区域
配置。第4步进入解析目录进入解析目录终端输入
cd/var/named,进入/var/named目录。第5步创建解析文件创建解析文件在该目录下
复制正反向解析模板,创建正反向区域解析文件。创建正反向解析文件正反向解析文件共同构成DNS服务完整的名称解析能力01DNS正向解析正向解析文件终端输入
vi,编辑正向解析文件,配置内容后保存退出实现从
域名到IP地址
的映射02DNS反向解析反向解析文件终端输入
vitest.zone,编辑反向解析文件,配置内容后保存退出实现从
IP地址到域名
的映射重启服务并验证DNS第1步重启服务重启DNS服务终端输入
servicenamedrestart第2步Linux验证Linux端验证输入
nslookup
与
nslookup40,确认服务配置成功第3步Windows配置Windows端配置将DNS服务器地址设置为
40第4步跨平台测试跨平台测试在命令提示符输入
nslookup,验证对外服务能力第5步验收完成验收完成验证通过后,配置完成限制区域传输配置指定IP,定向传输“定向传输,防范缓存投毒与DNS欺骗”步骤1编辑配置打开区域配置文件终端输入
vi/etc/named.rfc1912.zones,进入DNS服务正反向区域配置文件。步骤2指定目标配置正向区域传输修改正向解析配置,允许区域信息传输到IP地址为
30
的服务器,保存退出。步骤3重启服务重启DNS服务终端输入
servicenamedrestart,重启DNS服务使配置生效。步骤4完成验证验证配置生效配置完成,验证生效。CHAPTER验证与拓展学以致用,守护网络安全验证配置效果与课后思考04自主练习与课后思考以自主练习巩固区域传输验证技能,以课后思考引导延伸探索自主练习打开另一台Linux系统计算机,将IP地址设置为30,并安装配置DNS服务验证两台Linux系统计算机能否进行区域信息传输?思考题课后思考为保证公司DNS服务器的安全,能否指定某个网段的计算机才能查询到公司的DNS域名信息?THANKYOU守护DNS安全,践行科技报国每一次安全配置,都是对网络空间的一份守护掌握
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 燃气具安装维修工保密意识知识考核试卷含答案
- 光学计量员创新思维能力考核试卷含答案
- 山西省运城市2025-2026学年七年级上学期10月月考数学试卷(含解析)(新人教版)
- 2026年春招:总监题目及答案
- 2026年春招:中国进出口银行题库及答案
- 企业叉车实操试题及完整答案
- 第一单元 演奏《竖笛练习(一)》教学设计-2026-2027学年新苏少版(简谱)小学音乐四年级上册
- 校园保洁员展评活动:看看谁最棒
- 消防a科目试题及答案解析
- 胃手术后腹腔冲洗的护理要点
- 数字音频原理及应用 第4版 课件 第3章 数字音频压缩编码
- TDLWYXH 001-2018大连住宅物业服务标准
- 《文创产品设计》全套教学课件
- 职场压力管理与心理健康计划
- 2025茂名市电白区坡心镇社区工作者考试真题
- 金蝶云星空操作手册V3
- 电子竞技俱乐部投资经营合作合同
- 巨人通力电梯NOVA GKE调试说明书故障代码GPN15 GVN15-GKE - 51668093D01-2022
- 门式脚手架搭设方案(2篇)
- CJJ-T 135-2009 (2023年版) 透水水泥混凝土路面技术规程
- 居住区环境调研报告
评论
0/150
提交评论