亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 系統 > CentOS > 正文

如何在CentOS上配置基于主機的入侵檢測系統(IDS)的教程

2020-06-21 13:06:56
字體:
來源:轉載
供稿:網友

所有系統管理員想要在他們生產服務器上首先要部署的安全手段之一,就是檢測文件篡改的機制——不僅僅是文件內容,而且也包括它們的屬性。

ids入侵檢測系統,ids入侵檢測,centos修改主機名

AIDE (“高級入侵檢測環境”的簡稱)是一個開源的基于主機的入侵檢測系統。AIDE通過檢查大量文件屬性的不一致性來檢查系統二進制文件和基本配置文件的完整性,這些文件屬性包括權限、文件類型、索引節點、鏈接數、鏈接名、用戶、組、文件大小、塊計數、修改時間、添加時間、創建時間、acl、SELinux安全上下文、xattrs,以及md5/sha校驗值在內的各種特征。

AIDE通過掃描一臺(未被篡改)的Linux服務器的文件系統來構建文件屬性數據庫,以后將服務器文件屬性與數據庫中的進行校對,然后在服務器運行時對被修改的索引了的文件發出警告。出于這個原因,AIDE必須在系統更新后或其配置文件進行合法修改后重新對受保護的文件做索引。

對于某些客戶,他們可能會根據他們的安全策略在他們的服務器上強制安裝某種入侵檢測系統。但是,不管客戶是否要求,系統管理員都應該部署一個入侵檢測系統,這通常是一個很好的做法。

在 CentOS或RHEL 上安裝AIDE

AIDE的初始安裝(同時是首次運行)最好是在系統剛安裝完后,并且沒有任何服務暴露在互聯網甚至局域網時。在這個早期階段,我們可以將來自外部的一切闖入和破壞風險降到最低限度。事實上,這也是確保系統在AIDE構建其初始數據庫時保持干凈的唯一途徑。(LCTT 譯注:當然,如果你的安裝源本身就存在安全隱患,則無法建立可信的數據記錄)

出于上面的原因,在安裝完系統后,我們可以執行下面的命令安裝AIDE:

 # yum install aide 

我們需要將我們的機器從網絡斷開,并實施下面所述的一些基本配置任務。

配置AIDE

默認配置文件是/etc/aide.conf,該文件介紹了幾個示例保護規則(如FIPSR,NORMAL,DIR,DATAONLY),各個規則后面跟著一個等號以及要檢查的文件屬性列表,或者某些預定義的規則(由+分隔)。你也可以使用此種格式自定義規則。

ids入侵檢測系統,ids入侵檢測,centos修改主機名

FIPSR = p+i+n+u+g+s+m+c+acl+selinux+xattrs+sha256NORMAL = FIPSR+sha512

例如,上面的例子說明,NORMAL規則將檢查下列屬性的不一致性:權限(p)、索引節點(i)、鏈接數(n)、用戶(u)、組(g)、大?。╯)、修改時間(m)、創建時間(c)、ACL(acl)、SELinux(selinux)、xattrs(xattr)、SHA256/SHA512校驗和(sha256和sha512)。

定義的規則可靈活地用于不同的目錄和文件(用正則表達式表示)。

ids入侵檢測系統,ids入侵檢測,centos修改主機名

條目之前的感嘆號(?。└嬖VAIDE忽略子目錄(或目錄中的文件),對于這些可以另外定義規則。

在上面的例子中,PERMS是用于/etc機器子目錄和文件的默認規則。然而,對于/etc中的備份文件(如/etc/.*~)則不應用任何規則,也沒有規則用于/etc/mtab文件。對于/etc中的其它一些選定的子目錄或文件,使用NORMAL規則替代默認規則PERMS。

定義并應用正確的規則到系統中正確的位置,是使用AIDE最難的一部分,但作一個好的判斷是一個良好的開始。作為首要的一條規則,不要檢查不必要的屬性。例如,檢查/var/log或/var/spool里頭的文件的修改時間將導致大量誤報,因為許多的應用程序和守護進程經常會寫入內容到該位置,而這些內容都沒有問題。此外,檢查多個校驗值可能會加強安全性,但隨之而來的是AIDE的運行時間的增加。

可選的,如果你使用MAILTO變量指定電子郵件地址,就可以將檢查結果發送到你的郵箱。將下面這一行放到/etc/aide.conf中的任何位置即可。

MAILTO=root@localhost

首次運行AIDE

運行以下命令來初始化AIDE數據庫:

 # aide --init 

ids入侵檢測系統,ids入侵檢測,centos修改主機名

根據/etc/aide.conf生成的/var/lib/aide/aide.db.new.gz文件需要被重命名為/var/lib/aide/aide.db.gz,以便AIDE能讀取它:

 # mv /var/lib/aide/aide.db.new.gz /var/lib/aide.db.gz 

現在,是時候來將我們的系統與數據庫進行第一次校對了。任務很簡單,只需運行:

 # aide 

在沒有選項時,AIDE假定使用了--check選項。

如果在數據庫創建后沒有對系統做過任何修改,AIDE將會以OK信息來結束本次校對。

ids入侵檢測系統,ids入侵檢測,centos修改主機名

生產環境中管理AIDE

在構建了一個初始AIDE數據庫后,作為不斷進行的系統管理活動,你常常需要因為某些合法的理由更新受保護的服務器。每次服務器更新后,你必須重新構建AIDE數據庫,以更新數據庫內容。要完成該任務,請執行以下命令:

 # aide --update 

要使用AIDE保護生產系統,可能最好通過任務計劃調用AIDE來周期性檢查不一致性。例如,要讓AIDE每天運行一次,并將結果發送到郵箱:

 # crontab -e 
0 0 * * * /usr/sbin/aide --check | /usr/bin/mail -s "AIDE run for $HOSTNAME" your@email.com

測試AIDE檢查文件篡改

下面的測試環境將演示AIDE是如何來檢查文件的完整性的。

測試環境 1

讓我們添加一個新文件(如/etc/fake)。

# cat /dev/null > /etc/fake 

ids入侵檢測系統,ids入侵檢測,centos修改主機名

測試環境 2

讓我們修改文件權限,然后看看它是否被檢測到。

 # chmod 644 /etc/aide.conf 

測試環境 3

最后,讓我們修改文件內容(如,添加一個注釋行到/etc/aide.conf)。

echo "#This is a comment" >> /etc/aide.conf 

ids入侵檢測系統,ids入侵檢測,centos修改主機名

上面的截圖中,第一欄顯示了文件的屬性,第二欄是AIDE數據庫中的值,而第三欄是更新后的值。第三欄中空白部分表示該屬性沒有改動(如本例中的ACL)。

結尾

如果你曾經發現你自己有很好的理由確信系統被入侵了,但是第一眼又不能確定到底哪些東西被改動了,那么像AIDE這樣一個基于主機的入侵檢測系統就會很有幫助了,因為它可以幫助你很快識別出哪些東西被改動過,而不是通過猜測來浪費寶貴的時間。謝謝閱讀,希望能幫到大家,請繼續關注VEVB武林網,我們會努力分享更多優秀的文章。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
懂色av中文一区二区三区天美| 亚洲一区二区少妇| 国产精品亚洲综合天堂夜夜| www国产亚洲精品久久网站| 欧美日韩国产区| xxx一区二区| 中文字幕久久久| 国产精品久久久久久久久久久久久久| 亚洲综合社区网| 日韩av影视在线| 亚洲欧美另类中文字幕| 久久精品中文字幕一区| 国产精品一区二区3区| 日韩在线精品视频| 欧美另类极品videosbestfree| 国产一区二区美女视频| 成人啪啪免费看| 亚洲影院色无极综合| 久久精品成人一区二区三区| 精品国偷自产在线视频99| 欧美主播福利视频| 国产成人一区二区| 久色乳综合思思在线视频| 日韩久久免费视频| 国产精品成人观看视频国产奇米| 欧美亚洲第一页| 亚洲成色999久久网站| 欧美日韩亚洲一区二区| 亚洲欧洲日产国产网站| 国产精品自产拍高潮在线观看| 久久影院免费观看| 欧美激情女人20p| 亚洲精品免费一区二区三区| 日韩高清免费观看| 亚洲精品自在久久| 欧美日韩国产123| 韩国精品美女www爽爽爽视频| 日韩专区在线观看| 俺也去精品视频在线观看| 亚洲人成在线播放| 国产精品日韩电影| 色琪琪综合男人的天堂aⅴ视频| 日韩欧美999| 久热精品在线视频| 久久久久久亚洲精品中文字幕| 激情成人在线视频| 国产精品电影久久久久电影网| 亚洲免费视频在线观看| 亚洲成在人线av| 91精品国产777在线观看| 国产精品96久久久久久又黄又硬| 久久久国产一区| 亚洲精品视频中文字幕| 亚洲一区亚洲二区| 色偷偷偷综合中文字幕;dd| 日韩av大片免费看| 欧美视频专区一二在线观看| 久久久久久国产三级电影| 国产玖玖精品视频| 欧美视频在线看| 亚洲娇小xxxx欧美娇小| 国产精品久久中文| 欧美在线精品免播放器视频| 欧美日韩国产限制| 亚洲精品久久久久久下一站| 精品日韩视频在线观看| 美女999久久久精品视频| 日本免费一区二区三区视频观看| 亚洲精品国偷自产在线99热| 国产精品mp4| 亚洲精品福利资源站| 国产999精品| 亚洲精品在线观看www| 午夜剧场成人观在线视频免费观看| 国产在线999| 国产精品白嫩美女在线观看| 成人在线激情视频| 国内精品一区二区三区| 欧美国产亚洲精品久久久8v| 国产精品久久久久久久午夜| 国产精品高潮呻吟视频| 福利二区91精品bt7086| 亚洲成人免费在线视频| 国外成人在线播放| 97人洗澡人人免费公开视频碰碰碰| 亚洲成人av片| 精品一区二区电影| 日韩av电影在线网| 欧美乱人伦中文字幕在线| 欧美电影免费观看电视剧大全| 91精品国产高清自在线看超| 欧美国产视频日韩| 播播国产欧美激情| 精品国产91乱高清在线观看| 精品视频偷偷看在线观看| 中文字幕一区二区精品| 欧美日韩亚洲一区二| 91高清视频免费观看| 欧美一级淫片aaaaaaa视频| 亚洲日本欧美日韩高观看| 中文字幕亚洲欧美在线| 在线看片第一页欧美| 伊人精品在线观看| 久久精品国产91精品亚洲| 国内精品久久久久影院 日本资源| 日韩av成人在线| 欧美电影免费观看| 日韩精品极品毛片系列视频| 国产美女精彩久久| 高清欧美一区二区三区| 91精品国产91久久久久久吃药| 国产精品福利网站| 一区二区三区视频免费| 日本人成精品视频在线| 精品视频久久久久久久| 国语自产偷拍精品视频偷| 亚洲欧美国产另类| 九九热精品视频国产| 国产精品免费久久久久久| 国产精品国模在线| 欧美激情欧美狂野欧美精品| 久久精品视频99| 久久在线免费观看视频| 国外色69视频在线观看| 伦伦影院午夜日韩欧美限制| 精品中文字幕在线观看| 欧美性xxxxxxx| 日韩av中文字幕在线免费观看| 久久综合久久88| 91中文在线视频| 97超级碰碰人国产在线观看| 久久精品99无色码中文字幕| 欧美日韩性生活视频| 中文字幕日韩av电影| 国产福利视频一区二区| 欧美在线观看网站| 国产精品va在线| 欧美激情图片区| 国自产精品手机在线观看视频| 欧美视频在线观看免费| 国产99视频在线观看| 日本亚洲欧美成人| 97国产精品视频人人做人人爱| 成人综合网网址| 中文字幕最新精品| 欧美理论片在线观看| 久久久久亚洲精品| 欧美黄色小视频| 日韩成人中文电影| 欧美大肥婆大肥bbbbb| 在线看日韩欧美| 成人美女av在线直播| 日韩精品极品在线观看播放免费视频| 欧美精品久久一区二区| 欧美人在线观看| 成人激情视频在线播放| 欧美极品在线视频| 亚洲欧美一区二区三区四区| 久久精视频免费在线久久完整在线看| 精品久久久久久久中文字幕| 亚洲free性xxxx护士白浆| 久久激情五月丁香伊人| 日韩在线视频网站| 国产成人精品综合|