红联Linux门户
Linux帮助

安全有保障的 Linux 系?

发布时间:2010-09-03 16:53:13来源:红联作者:wst021
[align=left]安全有保障的 Linux 系?[/align]


  建议使用 Linux 平台的用户,推荐以下七条可以做到的简单步骤,从而帮助各位建立一套更加安全的 Linux 服务器,并显著降低使用 Linux 所面临的各种意外风险。

  请任何大型机构的网络管理员对 Linux 和网络操作系统(如 Windows NT )进行比较,可能他们会承认 Linux 是一个内在更加稳定,扩展性更强的解决方案。可能他们还会承认,在保护系统免受外部攻击方面,Linux 可能是二者中最难配置的系统。

  这种认识相当普遍----许多刚接触 Linux 的网络管理员发现,他们很难由指向点击式的安全配置界面转换到另一种基于编辑复杂而难以捉摸的文本文件的界面。多数管理员充分认识到他们需要手工设置阻碍和障碍,以阻止可能的黑客攻击,从而保护公司数据的安全。只是在他们并不熟悉的 Linux 领域内,他们不确定自己的方向是否正确,或该从何开始。

  本文的目的:列出一些简易的操作步骤,帮助各位管理员保障 Linux 的安全,并显著降低他们面临的风险。

  保护根账户
  Linux 系统上的根账户(或超级用户账户)----它允许您访问系统中的所有内容。因此,值得采取额外的步骤对它加以保护。首先,用密码命令给这个账户设置一个难以猜测的密码,并定期进行修改,而且这个密码应仅限于公司内的几个主要人物(指管理员或指派使用者)知晓。

  然后,对 /etc/securetty 文件进行编辑,限定能够进行根访问的终端。为避免用户让根终端“开放”,可设置TMOUT当地变量为非活动根登录设置一个使用时间;并将HISTFILESIZE当地变量设为0,保证根命令记录文件(其中可能包含机密信息)处于禁止状态。最后,制订一个强制性政策,即使用这个账户只能执行特殊的管理任务;并阻止用户默认以根用户服务登录。

  提示:关闭这些漏洞后,再要求每一个普通用户必须为账户设立一个密码,并保证密码不是容易识别的启示性密码,如生日、用户名或字典上可查到的单词。

  安装一个防火墙
  防火墙帮助您过滤进出服务器的数据包,并确保只有那些与预定义的规则相匹配的数据包才能访问系统。有许多针对 Linux 的优秀防火墙,而且防火墙代码甚至可直接编译到系统内核中。首先应用 ipchains 或 iptables 命令为进出网络的数据包定义输入、输出和转寄规则。可以根据IP地址、网络界面、端口、协议或这些属性的组合制订规则。这些规则还规定匹配时应采取何种行为(接受、拒绝、转寄)。规则设定完毕后,再对防火墙进行详细检测,保证没有漏洞存在。安全的防火墙是您抵御分布式拒绝服务(DDoS)攻击这类常见攻击的第一道防线。

  使用OpenSSH处理网络事务
  在网络上传输的数据安全是客户-服务器构架所要处理的一个重要问题。如果网络事务以纯文本的形式进行,黑客就可能“嗅出”网络上传输的数据,从而获取机密信息。您可以用OpenSSH之类的安全壳应用程序为传输的数据建立一条“加密”通道,关闭这个漏洞。以这种形式对连接进行加密,未授权用户就很难阅读在网络主机间传输的数据。

  禁用不必要的服务
  大多数Linux系统安装后,各种不同的服务都被激活,如FTP、telnet、UUCP、ntalk等等。多数情况下,我们很少用到这些服务。让它们处于活动状态就像是把窗户打开让盗贼有机会溜进来一样。您可以在/etc/inetd.conf或/etc/xinetd.conf文件中取消这些服务,然后重启inetd或xinetd后台程序,从而禁用它们。另外,一些服务(如数据库服务器)可能在开机过程中默认启动,您可以通过编辑 /etc/rc.d/*目录等级禁用这些服务。许多有经验的管理员禁用了所有系统服务,只留下SSH通信端口。

  使用垃圾邮件和反病毒过滤器
  垃圾邮件和病毒干扰用户,有时可能会造成严重的网络故障。Linux有极强的抗病毒能力,但运行Windows的客户计算机可能更易受病毒攻击。因此,在邮件服务器上安装一个垃圾邮件和病毒过滤器,以“阻止”可疑信息并降低连锁崩溃的风险,会是一个不错的主意。

  首先安装SpamAssassin这个应用各种技术识别并标注垃圾邮件的一流开源工具,该程序支持基于用户的白名单与灰名单,提高了精确度。接下来,根据常规表达式安装用户级过滤,这个工具可对收件箱接收的邮件进行自动过滤。最后再安装Clam Anti-Virus,这个免费的反病毒工具整合Sendmail和SpamAssassin,并支持电子邮件附件的来件扫描。

  安装一个入侵检测系统
  入侵检测系统(IDS)是一些帮助您了解网络改变的早期预警系统。它们能够准确识别(并证实)入侵系统的企图,当然要以增加资源消耗与错误线索为代价。您可以试用两种相当知名的IDS:tripwire,它跟踪文件签名来检测修改;snort,它使用基于规则的指示执行实时的信息包分析,搜索并识别对系统的探测或攻击企图。这两个系统都能够生成电子邮件警报(以及其它行为),当您怀疑您的网络受到安全威胁而又需要确实的证据时,可以用到它们。

  定期进行安全检查
  要保障网络的安全,这最后一个步骤可能是最为重要的。这时,您扮演一个反派的角色,努力攻破您在前面六个步骤是建立的防御。这样做可以直接客观地对系统的安全性进行评估,并确定您应该修复的潜在缺陷。

  有许多工具可帮助您进行这种检查:您可以尝试用Crack和John the Ripper之类的密码破解器破译您的密码文件;或使用nmap或netstat来寻找开放的端口;还可以使用tcpdump探测网络;另外,您还可以利用您所安装的程序(网络服务器、防火墙、Samba)上的公开漏洞,看看能否找到进入的方法。如果您设法找到了突破障碍的办法,其他人同样也能做到,您应立即采取行动关闭这些漏洞。

  保护Linux系统是一项长期的任务,完成上述简单步骤后,也并不表示您就可以高枕无忧。
文章评论

共有 22 条评论

  1. adonis_acumen 于 2011-01-05 14:35:13发表:

    恩 学习了 谢谢楼主!

  2. wywrw0512 于 2010-11-01 15:02:29发表:

    安全是一个大问题,需要解决

  3. 截风 于 2010-09-12 12:26:29发表:

    简单的学习一下

  4. lonelyの心 于 2010-09-11 11:12:45发表:

    看完感觉不错,顶个!

  5. ggccll77 于 2010-09-09 12:30:15发表:

    学习了

  6. 胡不归 于 2010-09-06 14:11:59发表:

    学习了

  7. wst021 于 2010-09-05 20:48:56发表:

    12# irongeek

    为什么要反对呢?

    没有绝对安全的系统,这是正确的啊!

  8. wangyu 于 2010-09-05 11:53:08发表:

    很有用

  9. yanlong938 于 2010-09-05 03:00:17发表:

    够安全 支持,,,

  10. 绝缘体 于 2010-09-04 21:59:31发表:

    谢谢

  11. 王中云 于 2010-09-04 13:25:31发表:

    防毒意识重要,专业可信的防毒防侵入工具也很重要

  12. irongeek 于 2010-09-04 12:31:40发表:

    引用:


    安全是相对的概念,没有绝对的安全!
    Linux的安全一般源于它的与生俱来的特性,一半源于用的人毕竟少!
    等Linux像xp一样普及了,病毒木马一样会有的!
    就像天底下没有不生病的人一样!
    昊昊荡荡 发表于 2010-9-3 23:31


    引用:
    7 楼很客观的正确回贴!
    wst021 发表于 2010-9-4 09:28


    反对!观点不正确。DOS还没有普及的时候,小球病毒就开始泛滥了。internet还没有普及的时候,木马早已恭候多时了。

  13. hjiong_1981 于 2010-09-04 10:14:57发表:

    学习了

  14. wst021 于 2010-09-04 09:28:03发表:

    7 楼很客观的正确回贴!

  15. shenhao0129 于 2010-09-04 08:56:30发表:

    恩,防毒的意识很重要

  16. aacble 于 2010-09-04 08:45:38发表:

    知识很受用

  17. 昊昊荡荡 于 2010-09-03 23:31:47发表:

    引用:
    本身就很安全,再搞就超安全了
    suntuse 发表于 2010-9-3 20:49


    安全是相对的概念,没有绝对的安全!
    Linux的安全一般源于它的与生俱来的特性,一半源于用的人毕竟少!
    等Linux像xp一样普及了,病毒木马一样会有的!
    就像天底下没有不生病的人一样!

  18. pallana 于 2010-09-03 21:28:07发表:

    学习学习

  19. suntuse 于 2010-09-03 20:49:33发表:

    本身就很安全,再搞就超安全了

  20. vastmy 于 2010-09-03 20:21:22发表:

    Linux的security!(e:e2s

  21. vastmy 于 2010-09-03 20:19:28发表:

    上了一课!

  22. xuhaiit 于 2010-09-03 19:01:36发表:

    学习了