成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

采取針對性措施保障 Unix 服務器的安全

安全 網站安全
雖然Unix服務器以安全、可靠著稱,但這并不意味著它無懈可擊。并且UNIX服務器的安全性影響或決定著網絡基本結構的安全性。

服務器構成了網絡基礎結構中最基本的要素,它也是網絡安全中最關鍵的環節。雖然Unix服務器以安全、可靠著稱,但這并不意味著它無懈可擊。并且UNIX服務器的安全性影響或決定著網絡基本結構的安全性。

通常情況下,我們特別關注特定主機的安全問題,卻忘記了整體的網絡安全設計。事實上,整個網絡的安全設計問題還是與基于主機的安全有些區別的,在此我們不打算就這個問題展開討論。

下面我們可以定義三種類型的服務器,當然根據你的實際需要,這些服務器可以進一步分類。

公共服務器,這是一種可以訪問互聯網的服務器。

登錄服務器,這種服務器允許非超級用戶登錄。

其它服務器,如MySQL,內部LDAP或NFS服務器,這些服務器只能從內部網絡到達。

根據我們定義的這些服務器,網絡的總體布局和我們要運用的防火墻規則也就顯而易見了。

問題是我們該如何管理這些服務器,保持其安全性。這是我們設計的難題之一,因為一個脆弱的設計可能就意味著災難的降臨。

從一個更高級的視點上來看,我們知道有些服務器要比其它服務器重要。一個或多個服務器需要被其它的服務器信任,這樣才能保證自動化改變的發生。賬號的創建,按照Tripwire 或Samhain方式對主機完整性的監視,甚至配置文件的備份都需要從某個服務器配置并維持,而這個服務器能夠以根用戶身份訪問其它服務器。

這樣一個服務器,我們或可稱它為主服務器,只有超級用戶賬戶可用于登錄訪問。超級用戶的口令需要與其它服務器的口令不同,而且這個主服務器不應向外部世界提供服務。公共服務器的損害不應影響主服務器的安全。當一個表面上不重要的機器被損害時,一次黑客性質的登錄會成為一個rootkit的一部分,這又會導致用戶賬戶口令的暴露。這也就是sudo并非一個好主意的原因:它給你的用戶口令根目錄的訪問權限。一個被損害的su可能會泄露根用戶的口令,這也就是主服務器如此重要的原因。

主服務器應能夠以SSH方式并以根用戶的身份登錄到所有其它的服務器,但只能通過SSH密鑰進行。基于口令的根用戶的登錄絕對不要允許通過SSH進行。如果主服務器被危及到其安全性,那么其它任何一個服務器都會落得同樣的下場。因此,主服務器是一個堡壘,只運行SSH服務,并只與其它機器連接。配置文件的備份、主機完整性數據庫等都可被存儲在主服務器上。

可被公共訪問的服務器是最為脆弱的,原因就在于它們運行的應用程序,但登錄服務器也會引起問題,而且它們在許多其它方面也是很脆弱的。其用戶,不管是開發人員還是學生、客戶,都不太在乎安全問題。他們會運行心目中的任何可得到的應用程序,其中包括SQL服務器,基于PHP的WEB應用程序(只采用安全性很差的安全記錄),以及看起來有用的其它任何東西。為了防止未知用戶通過這些程序的漏洞進入系統,你最好還是為你的操作系統安裝最新的補丁程序。

為操作系統打補丁并不是可選的,更不是一件可掉以輕心的事情。必須要反復強調:在一個安全更新可用時,必須為所有的服務器及時更新。對于那些只在周末為UNIX服務器打補丁的用戶來說,他們要承擔一種嚴重的責任,因為具有惡意用心的人可以很輕松地獲得根目錄的訪問,因為對于系統漏洞的惡意利用代碼出現的速度是極快的。此外還有一些很新的惡意利用;這些都是十分可怕的事情。SELlinux或者一臺正確配置的Unix計算機能夠在防止惡意利用漏洞方面大有幫助。因此我們認為總體上的安全架構是最為關鍵的。

那些不安全的服務器可能允許用戶登錄。假定我們需要共享的home目錄,要支持此處描述的環境可能會很困難。輸出到不安全客戶端的NFS共享需要仔細檢查,特別是當開發人員或研究人員需要其機器上的根目錄權限時。

既然NFS意味著無安全性,向一個未被控制的客戶端授權訪問NFS共享是相當可怕的。實質上,你必須假定在共享文件系統中的任何東西都可能被危及安全,因為在根用戶可能會很輕易地SU到碰巧擁有文件的任何人那里。老的標準工作區是要將這些類型的共享移到其自有的分區中,而且將其共享給那些有害的客戶端。AFS并不支持企業級特性,因此你最好不要采用它,而且它本身并不支持快照或兼容的ACL等。

我們可以對系統安全提出各種各樣的最優方法和缺陷。從架構的視點來看,一般的觀點是用兩種方式將風險最小化:一是使其難于滲入,二是一旦進入系統,應難于擴散。通過采用恰如其分的監控,你應該能夠快速地檢測任何入侵并能阻止它。

不管你有300個還是3000個服務器,基本的原則都是相同的。這看起來簡單,在配置一個新的或被破壞的服務器時卻是最基本的。請記住:

在暴露的服務器上盡量地減少服務;

盡量地減少暴露的服務器的數量;

在給NFS客戶端任何權限時需要極端小心;

【編輯推薦】

  1. 金融領域UNIX網絡系統的安全管理策略
  2. UNIX安全構架的九點經驗
責任編輯:許鳳麗 來源: 愛國者安全網
相關推薦

2011-03-15 17:35:45

2009-07-27 13:33:41

路由器安全

2011-05-25 14:11:50

Oracle安全

2022-06-07 11:47:25

惡意軟件僵尸網絡物聯網

2018-02-10 11:02:07

2013-02-19 09:23:58

2012-05-24 09:52:10

2010-07-16 12:10:15

2011-03-23 13:59:43

2010-01-14 21:07:22

2010-08-04 09:39:09

2012-11-26 14:24:30

2010-10-18 17:58:49

2014-10-22 10:49:17

2021-06-17 14:05:49

卡巴斯基安全

2009-09-18 13:00:20

2023-07-14 16:10:09

惡意軟件

2022-08-31 08:00:00

安全服務器機房網絡安全

2019-08-22 11:31:20

網絡攻擊防火墻安全

2009-06-16 15:23:53

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美日韩在线成人 | 日本在线网址 | 玖玖久久| 午夜小视频在线播放 | 五月天婷婷久久 | 国产精品久久久久久久7电影 | 综合精品 | 国产区在线视频 | 99视频免费在线 | 91伦理片| 精品三级在线观看 | www.亚洲成人网 | 九九综合| 在线看av网址 | 国产一区久久 | 久久99久久98精品免观看软件 | 日本一区二区不卡视频 | 国产免费一级片 | 伊人99 | 亚洲欧美一区二区三区1000 | 日本特黄a级高清免费大片 成年人黄色小视频 | 日本中文字幕视频 | 中文字幕一区在线观看视频 | 国产精品视频久久久 | 午夜精品一区二区三区在线观看 | 性视频网 | 黄色网页在线 | 免费一级欧美在线观看视频 | 久久久久国产精品一区二区 | 国产91 在线播放 | 国产在线拍偷自揄拍视频 | 亚洲午夜视频在线观看 | 日日夜夜天天 | 日本精品一区二区三区视频 | 日本三级电影在线看 | 欧美精品黄 | 成人高清视频在线观看 | 婷婷精品 | 农村妇女毛片精品久久久 | 黄色91在线| 九九av|