作者: FOX 因由:51CTO论坛收拾整顿 

◆九、戒备源路由

路由和路由和谈会招致一些标题。IP源途径路由(IP source routing),也就是IP包包罗抵达底目标地址的详细途径信息,是极度危害的,因为依照RFC 1122端方目标主机必需按原途径前去这样的IP包。假设黑客能够伪造原途径路由的信息包,那么它就能截取前去的信息包,而且拐骗你的较量争论机,让它感到熏染正在和它交流信息的是可以信托的主机。我激烈建议你按捺IP原途径路由以戒备这个平安漏洞。

用下面的命令在你的效劳器上按捺IP原途径路由:

for f in /proc/sys/net/ipv4/conf/*/accept_source_route; do
echo 0 > $f
done

把下面的命令加到"/etc/rc.d/rc.local"文件中去,你就不必在细碎从新启动之后再把这些命令敲一遍。注意,下面的命令将按捺一切的收集界面(lo、ethN、pppN,等等)的源途径路由包。

◆十、使TCP SYN Cookie庇护奏效

"SYN Attack"是一种拒绝效劳(DoS)的攻击体例,会斲丧掉细碎中的一切资源,迫使效劳器从新启动。拒绝效劳(这种攻击体例用伟年夜的信息流来斲丧细碎的资源,致使于效劳器不可以也许响应正常的跟尾哀告)是很随意被黑客使用的。在2.1系列的内核中,"syn cookie"只是一个可选项,并没有使其奏效。想要使其奏效必需用下面的命令:

[root@aid /]# echo 1 > /proc/sys/net/ipv4/tcp_syncookies

把这个命令列入"/etc/rc.d/rc.local"文件中,等下次细碎从新启动的时分就不必从新敲一遍了。假设筹算安顿IPCHAINS防火墙,你就没有需要用这个命令,因为它曾经包罗在防火墙的脚本文件里了。

◆十一、特殊的帐号

按捺操作细碎中不需要的预置帐号(每次晋级或安顿完都要反省一下)。Linux细碎中就供给这样一些你也许不需要的预置帐号。假设确实不需要这些帐号,就把它们删掉。细碎中有越多的帐号,就越随意遭到攻击。

我们假定你曾经在细碎中运用shadow口令。假设不是这样,最幸而细碎中加上shadow口令的支持,因为这样细碎会更平安。假设你是依照上一章引见的体例安顿效劳器,那么在"平安验证设置配备铺排"这一步就曾经选上"Enable Shaow Passwords"这个选项了。

在细碎中删除一个用户可以用这个命令:

[root@deep]# userdel username

在细碎中删除一个组可以用这个命令:

[root@deep]# groupdel username

第一步 用下面的命令删除一些不需要的用户:

[root@deep]# userdel adm
[root@deep]# userdel lp
[root@deep]# userdel sync
[root@deep]# userdel shutdown
[root@deep]# userdel halt
[root@deep]# userdel news
[root@deep]# userdel uucp
[root@deep]# userdel operator
[root@deep]# userdel games (假设不必X Window效劳器,可以删除这个用户)
[root@deep]# userdel gopher
[root@deep]# userdel ftp (假设没安顿匿名ftp效劳器,可以删除这个用户)

第二步 输出下面的命令删除一些不需要的组:

[root@deep]# groupdel adm
[root@deep]# groupdel lp
[root@deep]# groupdel news
[root@deep]# groupdel uucp
[root@deep]# groupdel games (delete this group if you don use X Window Server).
[root@deep]# groupdel dip
[root@deep]# groupdel pppusers
[root@deep]# groupdel popusers (delete this group if you don use pop server for email).
[root@deep]# groupdel slipusers

第三步

"不允许改变"位可以用来庇护文件使其不被意外埠删除或重写,也可以戒备有些人成立这个文件的标志跟尾。删除"/etc/passwd"、"/etc/shadow"、"/etc/group"或"/etc/gshadow"都是黑客的攻击体例。给口令文件和组文件设置不可改变位,可以用下面的命令:

[root@deep]# chattr i /etc/passwd
[root@deep]# chattr i /etc/shadow
[root@deep]# chattr i /etc/group
[root@deep]# chattr i /etc/gshadow

注意:假设未来要在口令或组文件中添加或删除用户,就必需先拂拭这些文件的不可改变位,不然就不能做任何改变。假设没有拂拭这些文件的不可改变位,安顿那些会主动在口令文件和组文件中列入新用户的rpm软件包的时分,在安顿过程中就会出现腐败的提醒。

版权声明: 原创作品,允许转载,转载时请务必以超链接方式标明文章 原始因由 、作者信息和本声明。不然将清查功令责任。

转载于:https://www.cnblogs.com/zgqjymx/archive/2011/03/07/1973542.html

Linux效劳器装机平安疾速进阶指南(5)相关推荐

  1. Linux效劳器装机安全疾速进阶指南(2)

    作者: FOX 理由:51CTO论坛清算 ◆二.控制运用开放的效劳的用户 在下面提到的/etc/inetd.conf的设置文件中,我们看到pop3效劳设置一行的最初两个字段为: /usr/sbin/t ...

  2. Linux效劳器装机安全快速进阶指南(6)

    作者: FOX 理由:51CTO论坛整顿 ◆十二.防止任何人都可以用su号令成为root 假定不想任何人都可以用"su"号令成为root或只让某些用户有权使用"su&qu ...

  3. Linux效劳器的零碎内存监控方法详细解析-2

    三.使甩vmstat饬令监视虚拟内存哄骗环境   vmstat是Virtual Meomory Statistics(虚拟内存统计)的缩写,可对操作零碎的虚拟内存.历程.CPU举止中止监视.它是对零碎 ...

  4. Solaris效劳经管器材 SMF疾速入门指南(2)

    作者: FOXL 出处:51CTO论坛料理整顿 常规使命 SMF 是 Solaris 中一项非凡鲜明的改观,由于它影响了经管模子.因此,虽然我们煽惑勉励您阅读有关 SMF 恪守的具体信息(请拜见以下& ...

  5. 高效设置的Linux代理效劳器 Squid引见

    泉源:网海拾贝 作为一种收费的收集把持琐细,Linux越来越遭到宽大年夜收集爱好者的欢送,目前Internet上运转的主机有相当一部门回收的便是Linux,并且中国曾经把Linux作为政府上彀的指定收 ...

  6. Informix IDS 11体系管理(918测验)认证指南,第 5 局部: 数据库效劳器把持(2)

    效劳器把持形式 数据库效劳器的把持形式抉择数据库管理员(DBA)和用户可以在数据库上施行什么典范的任务或拜访,以及数据库效劳器可以供给什么典范的效劳. 要检查效劳器当前的把持形式,可以运用以下饬令: ...

  7. Informix IDS 11零碎治理(918检讨)认证指南,第 5 部门: 数据库效劳器使用(3)

    变动使用方式的用户权限 在 UNIX 和 Linux 平台上,以 root 或 informix 登录的用户可以变动数据库效劳器的使用方式.若是设置了 INF_ROLE_SEP 情况变量,则数据库效劳 ...

  8. 在linux下设置php效劳器Apache2.2.3 mysql5.0.22 php5.2.0(2)

    来源:网海拾贝 e.拆卸GD库      # tar -zvxf gd-2.0.33.tar.gz    # mkdir -p /usr/local/gd2    # cd gd-2.0.33     ...

  9. 轻量级 Kubernetes 集群发行版 K3s 完全进阶指南

    公众号关注 「奇妙的 Linux 世界」 设为「星标」,每天带你玩转 Linux ! 深入理解官方文档,轻松学会使用 K3S 工具! K3s 是一个轻量级的 Kubernetes 发行版,它针对边缘计 ...

最新文章

  1. CVPR2020:基于层次折叠的跳跃式注意网络点云完成
  2. Criteria查询之分页显示数据
  3. UITableView的beginUpdates和endUpdates
  4. 【例题+习题】【数值计算方法复习】【湘潭大学】(三)
  5. Unity 下载存档
  6. 蒙太奇经典例子_剧本中如何写好蒙太奇?这15个硬核案例告诉你!
  7. 机器学习项目实战----泰坦尼克号获救预测(二)
  8. machine learning 之 Neural Network 3
  9. 在Qtopia中添加国际化支持
  10. 数据分析这么做,销售看了拍手叫好
  11. Django入门,,适用小白
  12. android面试题
  13. aht10温湿度传感器特点及使用介绍
  14. 静态IP设置(超详细)
  15. 一枚namecheap续费可用的优惠码
  16. 说话干嘛要“之道”啦?(持续更新中)
  17. Unity3D笔记第十五天——Unity2D技术
  18. HTML/CSS入门(1)
  19. java 录屏_告别Java,更高效的在线录屏方法
  20. 量子计算机解泊松方程,试求泊松方程的解.ppt

热门文章

  1. mysql闪_为什么mysql一闪而过的原因
  2. 工业互联网与工控安全
  3. 【蓝桥杯单片机备赛】3.【SMG】共阳共阴数码管模板整理及真题实战心得
  4. res\values-sw360dp\dimens.xml.orig:518: error:
  5. 【华为OD机试真题 JAVA】连续出牌数量
  6. 陌生人不小心将话费充到你号码里了,苦苦哀求你归还,你会怎么做?
  7. 数字示波器FFT分析
  8. Java计算数组中元素的总和
  9. java API学习记录
  10. linux口令长度,Linux 的口令时效机制