代码之家  ›  专栏  ›  技术社区  ›  Federico A. Ramponi

Linux中的最佳安全实践

  •  1
  • Federico A. Ramponi  · 技术社区  · 17 年前


    (例如,启动防火墙、禁用不必要的服务、小心suid可执行文件等。)

    另外:关于Selinux有明确的参考资料吗?

    编辑:是的,我计划把机器放到互联网上,至少有openvpn、ssh和apache(目前没有动态内容),并为一些人提供shell访问。

    7 回复  |  直到 11 年前
        1
  •  5
  •   Oli    17 年前

    我找到了SELinux SELinux By Example 真的很有用。它非常深入地讨论了如何尽可能地保证服务器的安全,并且非常适合这样一个广泛的主题。

    • 禁用任何你不需要的东西。攻击范围越广,就越有可能出现漏洞。
    • 在任何有意义的服务器前面使用入侵检测系统(IDS)层。
    • 将服务器与内部网络保持在不同的安全区域。
    • 尽快部署更新。
        2
  •  4
  •   Community Mohan Dere    9 年前

    简而言之,这要看情况而定。这取决于你用它做什么,这反过来又影响到你应该投入多少精力来保护这个东西。

    这个问题的答案中有一些方便的提示: Securing a linux webserver for public access

    如果你不把盒子扔到网上,其中一些答案就不相关了。如果你把它放到网上

        3
  •  4
  •   tonys    12 年前

    NSA文件“NSA RHEL5安全指南”可从以下网址获得:

    http://www.nsa.gov/ia/_files/os/redhat/rhel5-guide-i731.pdf

        4
  •  2
  •   edomaur    12 年前
    • 把软件限制在你真正使用的范围内
    • 通过sudo、acl、内核功能和SELinux/AppArmor/PaX策略限制用户的权限
    • 为“危险”应用程序设置LXC countainers、chroot或vserver监狱
    • 安装一些ID,例如Snort用于网络流量,OSSEC用于日志分析
    • 加密你的敏感数据(truecrypt是上帝的礼物)

    我或多或少会这么做。

    编辑:我添加了一些我以前忘记命名的想法。。。

        5
  •  1
  •   goldenmean    17 年前

    2.)定期扫描网络数据输入输出

    3.)定期扫描访问服务器的ip地址,并验证是否有任何异常数据活动与日志/跟踪中发现的这些ip地址相关

    -广告

        6
  •  1
  •   user125959 user125959    17 年前

    目标:

    探索/研究:

    更多信息: http://delicious.com/reverand_13/selinux

    有用的解决方案/工具: 正如大多数人会说的,少就是多。对于一个开箱即用的带SELinux的脱光盒子,我建议使用剪辑( http://oss.tresys.com/projects/clip

        7
  •  0
  •   Brian G    17 年前

    除非必须,否则不要使用DNS服务器。绑定一直是安全问题和漏洞利用的热点。

        8
  •  0
  •   Rotem jackoby    6 年前

    加固Linux服务器是一个庞大的主题,它主要取决于您的需要。

    一般来说,您需要考虑以下几组问题(我将给出每组最佳实践的示例):

    1. 启动和磁盘
      Ex1:禁用从外部设备启动。
      Ex2:为GRUB引导加载程序设置密码- Ref

    2. 文件系统分区
      Ex1:单独的用户分区( /home , /tmp , /var
      Ex2:设置 nosuid 以防止权限升级 setuid



    3. 例2:阅读更多 here .

    4. 网络


    5. 用户/帐户

      Ex2:设置密码老化和过期。
      例3:限制用户使用旧密码。

    6. 审核和日志记录
      例1:配置 auditd - ref
      Ex2:使用日志配置日志记录- ref .


    7. Ex1:删除未使用的服务,如:FTP、DNS、LDAP、SMB、DHCP、NFS、SNMP等。
      EX2:如果您使用的是像Apache或nginx这样的web服务器-不要以root用户身份运行它们-请阅读更多信息 here .
      Ex3:安全SSH ref

    8. 软件
      确保删除未使用的包。

    阅读更多:

    https://www.computerworld.com/article/3144985/linux-hardening-a-15-step-checklist-for-a-secure-linux-server.html

    https://www.tecmint.com/linux-server-hardening-security-tips/

    https://cisofy.com/checklist/linux-security/

    https://www.ucd.ie/t4cms/UCD%20Linux%20Security%20Checklist.pdf

    https://www.cyberciti.biz/faq/linux-kernel-etcsysctl-conf-security-hardening/

    https://securecompliance.co/linux-server-hardening-checklist/


    现在特别针对SELinux:
    首先,确保在您的机器中启用了SELinux。

    继续以下指南:
    https://www.digitalocean.com/community/tutorials/an-introduction-to-selinux-on-centos-7-part-1-basic-concepts

    https://linuxtechlab.com/beginners-guide-to-selinux/

    https://www.computernetworkingnotes.com/rhce-study-guide/selinux-explained-with-examples-in-easy-language.html