亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 系統 > Solaris > 正文

使用Yassp工具包安裝安全的Solaris系統 (三)

2024-07-26 00:29:35
字體:
來源:轉載
供稿:網友
7、補丁 
系統在安裝時會自動安裝推薦補丁包,但是它并不包含所有的安全補丁。定期檢查最新的補丁, 

安裝了最新安全補丁的系統要比沒有安裝的系統可靠的多。 
補丁通常有標準補?。⊿tandard patches)、推薦補?。≧ecommended patches)、安全補?。?nbsp;

Security patches)、2000年補?。╕2K patches),patch clusters是以上補丁的集成包。單點 

補?。≒oint patches)是針對特定問題的補丁。 

通過下列方法,了解已知的漏洞及相應的補丁程序: 
1. 訂閱相關組織及公司(如CERT/First、SUN、Bugtraq)的郵件列表。 
2. 訂閱有關漏洞及補丁的郵件列表,如Security Portal(Solaris Digest)、 

SecurityFocus(Sunr的部分)或者SANS。 
3. 定期使用工具,檢查服務器上安裝的補丁是否與Sun發布的最新補丁列表相一致。 
4. 一至兩月檢查一次Sun推薦的補丁包,需要注意的是安裝推薦補丁包時,如果對內核打補丁可 

能會導致一些應用的不正常。 
5. 某些第三方的應用的補丁也需要加以關注。 

注:安裝補丁可能會改動Yassp的配置,因此在安裝完補丁重啟系統后,要仔細檢查是否啟動了不 

需要的進程。 

針對補丁的工具 
* GetApplyPatch和CheckPatches是兩個管理Solaris補丁的Bshell的腳本工具。 
1.CheckPatches使用showrev命令查看已經安裝的補丁,并與Solaris的補丁報告相比較,列出需 

要安裝的推薦及安全補丁。補丁報告SolarisX.PatchReport通常在當前目錄下,也可以使用-f參 

數通過FTP下載最新的補丁報告 
>./CheckPatches -f 
2.GetApplyPatch:用來獲得并安裝最新的補丁,使用補丁號碼作為執行腳本時的參數。運行時, 

會提示是否下載,顯示補丁的README文件,安裝補丁后,刪除安裝目錄。使用'-b'參數以"batch 

mode"運行,則不做提示。 
>./GetApplyPatch 108875-07 
CheckPatches.cron是一個自動運行的腳本,并將結果mail給管理員。 
3.同時使用這兩個腳本文件,獲得需要的補丁并進行安裝。 
>./CheckPatches | ./GetApplyPatch 
GetApplyPatch.cron可以用來自動執行,取得補丁并進行安裝,但是關鍵任務的服務器上不推薦 

使用它。 
4.其它的特點: 
* 帶有man幫助文件 
* 支持Solaris Intel及Sparc,通過測試 
* 可以設置ftp代理 
* CheckPatches可以忽略無需安裝的補丁。比如,在Solaris8 x86系統中,運行CheckPatches后 

,提示需要下面的補?。?nbsp;
109897-03 SunOS 5.8_x86: USB patch 
109952-01 SunOS 5.8_x86: jserver buffer overflow 
110417-02 SunOS 5.8_x86: ATOK12 patch 
對于這些補丁,我們并不想安裝。創建Solaris8_x86.PatchReport.Except,在文件中加入上面三 

行,在次運行CheckPatches腳本時會將它們忽略。 
* 也可以對CheckPatches的命令輸出做過濾,如: 
./CheckPatches | egrep -v "109897|109952|110417" 
* Sunsolve提供的Patchdiag工具,與最新的Patchdiag.xref一起,可以檢查系統缺少哪些補丁, 

然后下載并安裝這些補丁。 
* 使用SecurityFocus的vulnerability calculator工具,運行下面的命令 
(http://securityfocus.com/focus/sun/form.html) 
>showrev -p |cut -f2 -d' ' | xargs 
將結果粘貼到窗囗中,然后選擇操作系統。在得出結果的中選擇與自己主機上的應用相關的內容 

進行修補。 
* FastPatch可以用來替代patchadd命令,它的執行速度更快。 
* Patchreport是另外一個用perl語言編寫的非常全面的補丁檢查工具。 

8、RPC 
在關鍵任務主機,避免使用RPC服務。RPC使用動態分配的端囗及非標準的存取控制方法。但是, 

確有一些應用需要使用RPC,如CDE、Open Windows、Disksuite及Legato Networker。 

如何提高Disksuite的安全性 
Disksuite是系統內置的工具,用來做磁盤鏡象及設置RAID。它需要RPC的支持(在inetd中運行的 

rpc.metamhd和rpc.metad)。 
1. 盡量不運行Disksuite 
* 硬件RAID的好處在于不需要特殊的軟件支持。這對于對安全性要求較高的系統十分有利。而且 

當出現問題時,你會發現Disksuite并不是太容易使用的。 
* 對于象是系統盤等,數據并不會頻繁變動的系統盤,作鏡像(cold mirroring)就足夠了,使用 

腳本mirror_boot.sh可以完成此項工作。 
2. 運行Disksuite,但是停止RPC服務。停止inetd.conf中的'metad'服務會引起以下結果: 
* 'metatool'將不會工作,但是命令行工具還可以運行。為了應付系統盤的災難性錯誤,最好了 

解這些命令行工具。 
* Disksets-系統間共享的metadevices將不能使用。 
3. 如果使用Disksuite和RPC,使用Wietse Venema的RPCBIND。 

* Solaris8系統自帶的Sunscreen EFS Lite Firewall可以用來對rpc服務的存取進行限制。 
* ipfilter也可以用來做限制RPC服務訪問的本地防火墻。 
* IPfilter可以在8以前的老版本的Solaris上運行,并且是免費的。 
* It's doesn't have an RPC state based engine though(so it can't filter on RPC 

PRogram names or allow RPC to specific destinations)。 
* But it can be used to allow all localhost RPC traffic(enough for some RPC 

applications such as Disksuite or CDE)and deny all remote traffice except,say,HTTP or 

whatever service is provided to remote hosts。 
* 使用Wietse Venema的rpcbind(包含在Yassp的tarball里),可以提供類似tcp wrapper的訪問控 

制和日志記錄。Rpcbind是一種“目錄”服務用來定位某一種服務(通過RPC名或者RPC號)。因為 

它并不是連接服務的中介,因此它并不能真正為RPC程序提供訪問控制。用端囗掃描器可以檢測激 

活的RPC服務,除非內核被定制成過濾這些連接,否則并不能防止對服務的訪問。 

9、日志、Cron、許可 
配置日志及pruning: 
* Syslog日志:Yassp使用修改過的/etc/syslog.conf配置,開啟了更多的日志記錄保存在 

/var/adm/messages中。同時也安裝了一個可選的/etc/syslog.conf.server,是為loGhosts設計 

的并將不同的服務存在分開的log文件中。 
* Yassp關閉了root帳號cron中有關log的條目。添加了運行'daily'腳本。 





配置Syslog 
Syslog客戶端:在/etc/hosts文件中指定log服務器。 
* 測試log服務器是否正常 
logger -p auth.warn "test of syslog",檢查是否記錄在log服務器里。 
* 在log服務器及本地同時記錄日志,取消/etc/syslog.conf中的下一行注釋: 
*.err;auth.info;kern.debug /var/adm/messages 
* 如果日志記錄不能正常工作,可以參照syslog.conf中的例子及提示。 
Syslog服務器(loghost): 
* log服務器需要一塊大的磁盤用來保存日志文件。 
* 在Solaris8系統中,Yassp將以"-t"參數啟動syslog,因此它將不接受其它主機的記錄日志的請 

求。如果想要設置集中的log服務器,需要在/etc/yassp.conf中設置SYSLOGFLAGS=""。 
* Yassp還安裝了一個/etc/syslog.conf.server配置文件,是針對log服務器并將不同的服務產生 

的日志存于/var/log目錄下不同的文件中。用它覆蓋配置文件并重新啟動syslog: 
mv /etc/syslog.conf /etc/syslog.conf.client 
cp /etc/syslog.conf.server /etc/syslog.conf 
kill -l `cat /etc/syslog.pid` 
* 使用rotate_log工具對日志進行管理和壓縮,在root的cron中加入: 
##Prune syslog logs weekly,keeping the last 6 months or so: 
55 23 * * 6 /secure/rotate_log -n 40 alertlog 
55 23 * * 6 /secure/rotate_log -n 40 authlog 
55 23 * * 6 /secure/rotate_log -n 40 cronlog 
55 23 * * 6 /secure/rotate_log -n 40 daemonlog 
55 23 * * 6 /secure/rotate_log -n 40 kernlog 
55 23 * * 6 /secure/rotate_log -n 40 local0log 
55 23 * * 6 /secure/rotate_log -n 40 local2log 
55 23 * * 6 /secure/rotate_log -n 40 local5log 
55 23 * * 6 /secure/rotate_log -n 40 newslog 
55 23 * * 6 /secure/rotate_log -n 40 userlog 
55 23 * * 6 /secure/rotate_log -n 40 lprlog 
55 23 * * 6 /secure/rotate_log -n 40 maillogd 
在root的cron中加入每年清理日志文件的條目 
##Empty login/logout records at year end 
0 0 31 12 * /secure/wtrim.pl wtmp 20 
0 0 31 12 * /secure/wtrim.pl wtmpx 20 

#Solaris 2.x logs 
0 4 * * 6 /secure/totate_log -L /var/adm -n 30 loginlog 
0 4 * * 6 /secure/rotate_log -L /var/adm -n 30 sulog 
0 4 * * 6 /secure/rotate_log -L /var/adm -n 2 vold.log 
0 4 * * 6 /secure/rotate_cron 

其它的需要在root的cron設置條目: 
每天與可靠的時間源進行時間同步,使用rdate(NTP會更加精確,但會帶來相應的風險) 
##Synchronise the time: 
0 * * * * /usr/bin/rdate YOURTIMEHOST >/dev/null 2>&1 
安裝檢查重要進程是否運行的腳本,monitor_processes.pl并在root的cron中加入: 
##Check that important processes are running during office hours: 
##[If you run 7x24,modify accordingly] 
0,30 8-19 * *1-5 /secure/monitor_processes.pl sshd httpd 

每次安裝新的程序后,最好在文件中記錄下來,如: 
cat >/etc/mods<15.10.00 james New install of Solaris8 and tools 
EOF 

10、限制SUID文件 
設置SUID位的文件,允許用戶以文件所有者的權限執行此程序。常用來讓普通用戶執行只有root 

能運行的程序,但是存在緩存溢出的風險。 
* Solaris有很多“SUID root”的執行程序,每一個都會帶來風險,因此盡可能多的停止SUID程 

序。 
* 閱讀SUID的參考文件 

發現系統中的SUID文件 
使用find命令: 
find / -perm -u+s -ls 
find / -perm -g+s -ls 查找GUID程序 

如何處理SUID文件: 
* 直接刪除 
* 關閉程序(chmod 000 FILENAME) 
* 移去SUID位(chmod ug-s FILENAME) 
* 對文件回以組限制(首先移去所有人的權限 chmod o-rwx),允許組訪問(chgrp MYGROUP 

MYFILE)。 

哪些SUID文件需要回以限制 
* 在一些具有用戶帳號的敏感服務器上或者關鍵的進程由非root用戶運行,應盡可能地減少SUID 

文件。 
* 對于可靠性要求非常高的系統,建議除"pt_chmod","utmp_update"和"su"以外,其余全停。 
* Reg Quinton解釋了每一個SolarisSUID程序,并給出配置建議。 
* 例子: 
* 象uucp這樣的工具,基本無用,可以刪除 
pkgrm SUNWbnuu 
chmod ug-s /usr/bin/cu /usr/bin/uu* /usr/lib/uucp/* 
* 另一個沒有用處的工具包是kcms(Kodak Color Management System) 
pkgrm SUNWkcspf SUNWcspx SUNWkcspg SUNWkcsrt 
chmod ug-s /usr/openwin/bin/kcms* 
* 如果不使用打印機 
chmod ug-s /usr/lib/lp/bin/netpr /usr/sbin/lpmove /usr/bin/lp /usr/bin/lpset 

/usr/bin/lpstat /usr/bin/cancel /etc/lp/alerts/printer 
* 只允許root使用r命令 
chmod ug-s /usr/bin/rcp /usr/bin/rlogin /usr/bin/rsh 
* 只允許root對網絡進行偵聽及列出進程列表 
chmod ug-s /usr/sbin/snoop /usr/sbin/devinfo /bin/rdist /usr/bin/netstat 

/usr/local/bin/top /usr/sbin/traceroute /usr/local/bin/lsof /usr/bin/*/ps 

/usr/ucb/*/ps /usr/sbin/*/whodo /usr/bin/*/uptime /usr/bin/*/w 
* 只允許root做備份和恢復 
chmod ug-s /usr/lib/fs/ufs/ufsdump /ufs/ib/fs/ufs/ufsrestore 
* 假設不使用YP、NIS+ 
chmod ug-s /usr/bin/chkey 
* 只允許root使用cron和at 
chmod ug-s /usr/bin/at /usr/bin/atq /usr/bin/atrm /usr/bin/crontab 
* 只允許root管理系統 
chmod ug-s /usr/bin/admintool /usr/lib/fs/ufs/quota /usr/bin/tip /usr/bin/fdformat 

/usr/bin/eject /usr/bin/volcheck /usr/bin/volrmmount /usr/bin/rmformat 
* 不使用Openwindows和CDE 
chmod ug-s /usr/dt/bin/* /usr/openwin/*/* 
* Sendmail:不做email服務器的主機不需要sendmail設置SUID位 
chmod u-s /usr/lib/sendmail 
* 進行以上的操作后,以“最終用戶”模式安裝的Solaris8系統中,SUID文件列表如下: 
usr/lib/pt_chmod /usr/lib/utmp_update /usr/bin/login /usr/bin/newgrp /usr/bin/newtask 

/usr/bin/pfexec /usr/bin/su /usr/bin/passwd /usr/sbin/allocate /usr/sbin/mkdevalloc 

/usr/sbin/mkdevmaps /usr/sbin/ping /usr/sbin/sacadm /usr/sbin/deallocate 

/usr/sbin/list_devices /usr/sbin/pmconfig /opt/local/bin/ssh /usr/bin/yppasswd 

/usr/bin/nispasswd are also SUID, but they are links to /usr/bin/passwd. 
* 在package數據庫中仍然保留有末被改變的SUID文件 
find / -perm -u+s -exec pkgchk -l -p {} /; |more 
* 列出所有的SUID文件及屬于哪一個包 
find / -perm -u+s -exec pkgchk -l -p {} /; | more 

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
啊v视频在线一区二区三区| 久久精品视频播放| 国产精品久久久精品| 久久久久久久亚洲精品| 国产va免费精品高清在线观看| 欧美成人在线免费| 国产精品一区二区3区| 成人国内精品久久久久一区| 欧美一级大片视频| 国产精品观看在线亚洲人成网| www.久久撸.com| www.欧美免费| 欧美在线一级va免费观看| 欧美亚洲一区在线| 国产精品成熟老女人| 欧美在线激情视频| 日韩一区二区精品视频| 日本高清视频一区| 色先锋久久影院av| 红桃视频成人在线观看| 福利视频导航一区| 欧美日韩亚洲高清| 欧美在线观看一区二区三区| 亚洲区中文字幕| 51久久精品夜色国产麻豆| 久久国产视频网站| 91精品国产高清| 色偷偷偷综合中文字幕;dd| 91沈先生作品| 亚洲va国产va天堂va久久| 国产精品ⅴa在线观看h| 日韩中文综合网| 日本91av在线播放| 91高清视频在线免费观看| 久久视频免费观看| 黄色一区二区在线| 全亚洲最色的网站在线观看| 欧美激情国产日韩精品一区18| 欧美午夜电影在线| 992tv成人免费影院| 欧美大肥婆大肥bbbbb| 国产精品久久中文| 欧美日韩午夜剧场| 毛片精品免费在线观看| 2019中文在线观看| 亚洲成人av在线播放| 2019国产精品自在线拍国产不卡| 国产精品视频中文字幕91| 亚洲аv电影天堂网| 亚洲美女精品久久| 欧美成人精品三级在线观看| 日本国产高清不卡| 国产v综合v亚洲欧美久久| 欧美精品做受xxx性少妇| 亚洲国产又黄又爽女人高潮的| 日韩欧美在线第一页| 国产91精品高潮白浆喷水| 精品激情国产视频| 国产成人精品av在线| 日韩美女在线观看一区| 亚洲精品二三区| 亚洲美女www午夜| 91免费看国产| 色樱桃影院亚洲精品影院| 97精品一区二区视频在线观看| 欧美日韩在线视频观看| 午夜免费日韩视频| 久久久久国产精品一区| 九九精品在线视频| 精品在线小视频| 亚洲精品在线观看www| 亚洲第一在线视频| 黄色91在线观看| 亚洲精品国产拍免费91在线| 欧美激情网站在线观看| 亚洲丝袜av一区| 国产aaa精品| 日韩av在线免费观看| 最新国产精品拍自在线播放| 亚洲深夜福利网站| 国产精品视频yy9099| 激情成人中文字幕| 久久人体大胆视频| 九九久久国产精品| 欧美大片第1页| 国产精品一区久久| 91久久久久久国产精品| 欧美精品手机在线| 91精品国产91久久久| 国产精品久久久久久av福利软件| 亚洲欧美国产日韩中文字幕| 亚洲无亚洲人成网站77777| 国产精品爽爽爽| 亚洲精品91美女久久久久久久| 国产成人福利视频| 精品露脸国产偷人在视频| 国产成人高潮免费观看精品| 久久色在线播放| 4438全国亚洲精品在线观看视频| 影音先锋欧美在线资源| 亚洲成人在线网| 91高清在线免费观看| 精品久久久久久久久久久久久久| 成人欧美一区二区三区在线湿哒哒| 亚洲国产精品字幕| 91黑丝在线观看| 国产午夜精品免费一区二区三区| 亚洲精品一区二三区不卡| 亚洲人线精品午夜| 欧美成人中文字幕在线| 国产精品揄拍一区二区| 亚洲欧洲xxxx| 亚洲女人天堂色在线7777| 日韩av在线网站| 欧美综合一区第一页| 久久久av免费| 亚洲美腿欧美激情另类| 九色精品免费永久在线| 黑人巨大精品欧美一区二区| 97人人模人人爽人人喊中文字| 91午夜在线播放| 原创国产精品91| 91久久久久久国产精品| 色综合伊人色综合网| 国产精品久久久久国产a级| 欧美精品在线观看| 国产精彩精品视频| 欧美中文字幕视频| 色悠悠国产精品| 亚洲成av人乱码色午夜| 91av在线精品| 国产精品入口福利| 国产丝袜视频一区| 米奇精品一区二区三区在线观看| 成人黄色免费片| 精品国产精品三级精品av网址| 久久久久久久亚洲精品| 欧美日韩国产麻豆| 亚洲国产精品国自产拍av秋霞| 日韩精品免费在线播放| 国产精品视频一区二区三区四| 久久久精品国产一区二区| 久久久久中文字幕2018| 日韩三级成人av网| 久久激情五月丁香伊人| 精品国产一区二区三区久久狼5月| 国产精品人成电影在线观看| 97久久精品人搡人人玩| 亚洲人成电影在线观看天堂色| 国产中文欧美精品| 毛片精品免费在线观看| 国产精品久久久久999| 色综合久综合久久综合久鬼88| 成人福利视频在线观看| 97视频网站入口| 欧美日韩中文字幕综合视频| 国产日韩欧美另类| 欧美精品www| 日韩中文理论片| 国产精品丝袜白浆摸在线| 亚洲深夜福利网站| 黄色精品在线看| 成人免费看吃奶视频网站| 国产在线观看91精品一区|