亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Win服務器 > 正文

一個安全Web服務器的安裝(4)

2024-09-10 00:03:00
字體:
來源:轉載
供稿:網友
提示:SSL證書應該一個密碼保護起來,以減少攻擊者成功入侵后將其拷貝并濫用的可能性(很少發生!)。

  作為一個一般的規則,應該保證沒有在任何地方使用符號符號連接(Symlinks),因此要禁止FollowSymLinks選項。所有的CGI都放在cgi-bin目錄下,不允許放在其它任何地方,甚至也不允許在其它目錄下執行。為了做到這一點,請不要使用ExecCGI配置選項。

  為了禁止訪問某些文件區,應該在這些目錄下分別加入一個命名為.htaccess的文件,并在中加入下面的文本行:order deny,allow deny from all

  第六步:Step 6: sudo程序與多個管理員

  每一個管理員都應該有一個自己的帳號。如果每個人都使用root身份進行操作,那么就無法知道誰做了些什么。另外,如果使用root口令輸入了一個不正確的命令可能對整個系統都產生嚴重的影響。應該僅僅在絕對需要時才使用具有高授權的操作。先前的harden_suse腳本已經將系統配置進行了必要的修改,它禁止了root用戶的直接遠程登錄。僅僅以加密形式的SSH進行遠程登錄才可以執行管理任務。下一個需要做的事是配置sudo,這個程序可以幫助管理員記錄執行過的命令。這個程序也提供了一個詳細的授權結構,例如,象oracle用戶一樣,用戶A可以被授權為可以重新啟動數據庫和查看root目錄下的系統日志文件,但是不能做除此以外的任何事。可用用下面的命令行為每一個管理員設置一個用戶:erde# adduser -m -g trusted username

  將用戶包含在”trusted”用戶組是非常關鍵的,因為根據harden_suse所確定的安全標準,sudo僅能夠被trusted組所使用。

  隨后,管理員就可以利用visudo程序,在編輯器中加入允許管理員可以做任何他想做的事的腳本行如下:
  username ALL=(ALL) ALL
  “man 5 sudoers”

  設置了一個可以限制授權的主機。

  當然,管理員應該使用sudo并且不應該使用”su root”命令轉換到root身份,只有這樣,才能保證讓盡量少的人知道root口令。

  第七步:最后的調整

  完成所有的系統配置之后,應該使用tripwire程序產生一個包含所有文件的校驗和的數據庫:
  erde# cp/usr/doc/packages/tripwire/tw.conf.example.linux
 ?。痸ar/adm/tripwire/tw.config
  erde#/var/adm/tripwire/bin/tripwire -initialize

  在連接Internet之前,產生文件/databases/tw.db_HOSTNAME應該備份到一個安全的存儲介質(如CD-ROM)上。

  一旦懷疑有攻擊者已經入侵并操作了系統,可以用tripwire跟蹤所有的操作。但是,應該隔一段時間就用tripware重新生成一次校驗和數據庫,因為這是對付高智商的攻擊者的最有效方法。

  在連接Internet之間的最后工作是對系統進行備份而后reboot。

  但這些還不夠,所有的系統管理員都應該訂閱關于WEB安全的最重要的郵件列表:

  suse-security:這是包含安全相關專題和安全公告的SuSE討論組列表,要訂閱這個列表,只需要發送一個空郵件到suse-security-subscribe@suse.com郵箱就可以了;

  suse-security-announce:僅僅包含安全公告,要訂閱這個列表,需要發一個空郵件到suse-security-announce-subscribe@suse.com郵箱;

  bugtraq:致力于最新的安全問題的討論區列表,要訂閱這個列表,需要發送一個包含”subscribe bugtraq surname@firstname”內容的空白郵件到:listserv@securityfocus.com郵箱。

  其它選擇

  由于沒有安裝本地入侵檢測系統,所以只能從攻擊者留下的可以痕跡跟蹤成功入侵的黑客行為。對于這種措施,也沒有什么現成的解決方案,但是還是有很多人開發了針對這種工作的程序和發布了一些竅門。然而,有關這些方面的細節描述遠非本文的主題所能涵蓋了。

  如果Web服務器上的幾個文件需要定期更新,scp――cp函數在SSH中的安全版本――就顯得不是很好用了。一個更合適的方法是使用SSLftp,它具有FTP的功能并且象SSH一樣對數據進行了加密。

  日志數據很重要,所有的從Web服務器和路由器所記錄的重要日志記錄都應該送到一個集中管理的日志主機,這個日志主機主要用來監視所有計算機的運行狀態。通過這種方法,攻擊者就就很難遁形滅跡了。

  另外,將Solar Designer [13]設計的安全內核補丁集成到系統中是個很好的主意,有了這個安全補丁,利用緩沖區溢出做手腳的攻擊方式將變得更困難。

  應該剝奪那些suid和sgid程序所具有的沒必要的過高特權。這可以通過將那些不再需要具有特權的程序逐個輸入到/etc/permissions.local然后手工去掉程序的授權(或啟動SuSEconfig)的方法實現。

  這個工作直到沒有sgid程序并且僅僅有下面列出的少數幾個suid程序時結束:
  -rwsr-xr-x 1 root shadow 27920 Mar 11 11:50 /usr/bin/passwd
  -rwsr-x--- 1 root trusted 56600 Mar 11 18:41 /usr/bin/sudo
  -rwsr-xr-x 1 root root 6132 Mar 11 09:36 /usr/lib/pt_chown

  如果系統由幾個分區,通過使用mount選項ro(只讀)、nodev(無設備)、nosuid (沒有高特權的suid文件)和noexec (沒有可執行文件)顯著地提高系統的安全級別。

  除此之外,可以使用ext2文件系統標志”append-only”和”immutable”(通過chattr命令設置)定義內核能力,這樣就可以保護日志和引導文件等不被篡改。

  如果服務器需要具有防止本地攻擊的能力,必須為LILO引導裝載器配備一個口令,這可以通過在/etc/lilo.conf文件的頂端輸入下面的腳本行實現:
  password=something_difficult_to_guess
  restricted

  最后,Web服務器不僅僅只是Apache。通常要包括1到2個數據庫,還要引入一些附加的模塊和程序,或者需要激活其它一些服務(如Dns服務器)。Linux包過濾(參見第二步中的例子)可以方便有效地提供保護支持。一個稱為”隔離間”(”compartment”:可以從這里獲得)的程序支持chroot、特權分配以及Linux能力配置等任務。

  當然,還可以做很多其它的事情,但我所能想到的只有這些了。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
在线观看不卡av| 国产精品成人国产乱一区| 日本在线精品视频| 九九热这里只有精品6| 久久av红桃一区二区小说| 精品呦交小u女在线| 国产日韩在线精品av| 91亚洲精品一区| 在线a欧美视频| 精品露脸国产偷人在视频| 欧美资源在线观看| 在线看片第一页欧美| 国产精品入口尤物| 日韩av网站导航| 亚洲国产精品va在线看黑人动漫| 日韩欧美一区二区三区| 亚洲自拍小视频免费观看| 久久久久www| 国产精品香蕉在线观看| 久久国产精品影片| 亚洲国产成人在线视频| 久久欧美在线电影| 欧美午夜无遮挡| 国产盗摄xxxx视频xxx69| 国产精品久久久久久久av电影| 亚洲一区亚洲二区亚洲三区| 欧美亚洲国产精品| 91免费看片网站| 国产91精品黑色丝袜高跟鞋| 亚洲免费av片| 国产亚洲日本欧美韩国| 韩剧1988在线观看免费完整版| 91成人免费观看网站| 美女性感视频久久久| 日韩精品免费看| 久久夜精品va视频免费观看| 亚洲欧美国产一本综合首页| 美女福利精品视频| 色狠狠久久aa北条麻妃| 大量国产精品视频| 亚洲国产成人精品一区二区| 国产一区二区三区免费视频| 欧美亚洲伦理www| 性欧美暴力猛交69hd| 国产精品va在线播放| 九九热精品视频在线播放| 国产精品一区二区三区久久| 日韩中文字幕在线视频播放| 91在线播放国产| 日韩精品在线观看视频| 日韩在线中文视频| 久久99国产综合精品女同| 91在线精品视频| 日韩精品免费综合视频在线播放| 91大神福利视频在线| 亚洲aa中文字幕| 国产欧美日韩中文字幕| 国产精品福利网| 亚洲图片制服诱惑| www亚洲欧美| 日韩电影在线观看免费| 国产精品91久久久久久| 亚洲电影天堂av| 亚洲欧美激情精品一区二区| 欧美亚洲日本黄色| 亚洲天堂成人在线视频| 北条麻妃久久精品| www亚洲欧美| 国产精品99一区| 国产亚洲视频在线| 日韩精品视频免费在线观看| 国外成人性视频| 欧美一二三视频| 97国产一区二区精品久久呦| 91精品国产色综合久久不卡98口| 91国产美女视频| 91伊人影院在线播放| 国产美女精品视频| 久久夜色精品国产欧美乱| 国产精品视频地址| 欧美性xxxx在线播放| 久久免费视频网站| 国产精品7m视频| 亚洲在线免费观看| 亚洲精品99999| 欧美诱惑福利视频| 日韩精品高清视频| 91在线无精精品一区二区| www.日本久久久久com.| 久久综合久中文字幕青草| 操人视频在线观看欧美| 色综久久综合桃花网| 成人97在线观看视频| 韩国福利视频一区| 在线播放国产一区二区三区| 亚洲aⅴ日韩av电影在线观看| 久久久精品久久久| 亚州欧美日韩中文视频| 波霸ol色综合久久| 精品国产一区二区三区在线观看| 中文字幕亚洲无线码在线一区| 国产精品网站大全| 亚洲欧美日韩精品久久亚洲区| 中文在线不卡视频| 久久久亚洲天堂| 国产区亚洲区欧美区| 亚洲精品日产aⅴ| 成人欧美一区二区三区在线湿哒哒| 亚洲国产另类久久精品| 亚洲欧洲一区二区三区在线观看| 最近免费中文字幕视频2019| 91免费观看网站| 国产精品极品在线| 久久久国产视频91| 成人激情视频在线| 亚洲色图美腿丝袜| 亚洲欧美自拍一区| 亚洲国产欧美日韩精品| 精品亚洲va在线va天堂资源站| 国产成人av在线播放| 97精品国产97久久久久久春色| 亚洲欧美国产日韩中文字幕| 久热爱精品视频线路一| 国产人妖伪娘一区91| 国产高清视频一区三区| 日韩小视频网址| 精品成人在线视频| 91经典在线视频| 欧美在线视频在线播放完整版免费观看| 日韩**中文字幕毛片| 国产日韩欧美视频| 欧美极品少妇xxxxⅹ喷水| 青草热久免费精品视频| 欧美成人三级视频网站| 成人av.网址在线网站| 欧美成人免费全部观看天天性色| 欧美激情喷水视频| www.日韩欧美| 成人做爰www免费看视频网站| 亚洲精品国产拍免费91在线| 57pao国产精品一区| 日韩av片永久免费网站| 久久久久亚洲精品成人网小说| 国产午夜精品理论片a级探花| 91精品国产91久久久久| 欧美激情乱人伦一区| 国产精品极品美女在线观看免费| 91天堂在线视频| y97精品国产97久久久久久| 欧美高清视频免费观看| 亚洲国产精品一区二区久| 日韩精品免费一线在线观看| 岛国视频午夜一区免费在线观看| 欧美成人激情在线| 国产美女扒开尿口久久久| 日韩美女视频中文字幕| xxxxxxxxx欧美| 91在线播放国产| 一个人看的www欧美| 色偷偷av亚洲男人的天堂| 亚洲国产另类久久精品| 2024亚洲男人天堂| 视频在线一区二区| 亚洲最大av在线|