Linux服务器安全需要注意到几点事项小结_Linux

①首先要保证自己的服务器的绝对安全,root密码我一般设置为28位以上,而且某些重要的服务器必须只有几个人知道root密码,这个根据公司权限来设置,如果有公司的系统管理员离职,root密码一定要更改;玩linux久了的人都应该知道,更改root密码不会影响linux的crontab计划任务,而windows2003就不一样了,如果随意更改administrator密码,会直接影响其计划任务运行。

②我的Nagios外网监控服务器,刚开始测试时取的密码是redhat,放进公网一天就被人改了,郁闷死了;后来环境部署成熟以后发现仍然有不少外网ip在扫描和试探,看来不用点工具不行啊;呵呵,DenyHosts是用Python2.3写的一个程序,它会分析/var/log/secure等日志文件,当发现同一IP在进行多次SSH密码尝试时就会记录IP到/etc/hosts.deny文件,从而达到自动屏蔽该IP的目的。
  DenyHosts官方网站为:http://denyhosts.sourceforge.net
  一、检查安装条件
  1、首先判断系统安装的sshd是否支持tcp_wrappers(默认都支持)
  # ldd /usr/sbin/sshdlibwrap.so.0 => /usr/lib/libwrap.so.0 (0x0046e000)
  2、判断默认安装的Python版本
  # python -VPython 2.3.4
  二、已安装Python2.3以上版本的情况
  1、安装DenyHosts
  # cd /usr/local/src# wget http://jaist.dl.sourceforge.net/sourceforge/denyhosts/DenyHosts-2.6.tar.gz# tar zxf DenyHosts-2.6.tar.gz# cd DenyHosts-2.6# python setup.py install
  程序脚本自动安装到/usr/share/denyhosts
  库文件自动安装到/usr/lib/python2.3/site-packages/DenyHosts
  denyhosts.py自动安装到/usr/bin
  2、设置启动脚本
  # cd /usr/share/denyhosts/# cp daemon-control-dist daemon-control# chown root daemon-control# chmod 700 daemon-control# grep -v "^#" denyhosts.cfg-dist > denyhosts.cfg# vi denyhosts.cfg
  根据自己需要进行相应的修改
  ----------------denyhosts.cfg------------------------SECURE_LOG = /var/log/secure#RedHat/Fedora Core分析该日志文件#其它版本linux根据denyhosts.cfg-dist内提示选择。PURGE_DENY = 30m#过多久后清除DENY_THRESHOLD_INVALID = 1#允许无效用户(/etc/passwd未列出)登录失败的次数DENY_THRESHOLD_VALID = 5#允许有效(普通)用户登录失败的次数DENY_THRESHOLD_ROOT = 3#允许root登录失败的次数HOSTNAME_LOOKUP=NO#是否做域名反解----------------denyhosts.cfg------------------------
  如果需要DenyHosts随系统重启而自动启动,还需做如下设置:
  # vi /etc/rc.local
  加入下面这条命令
  /usr/share/denyhosts/daemon-control start
  3、启动
  # /usr/share/denyhosts/daemon-control start
  如果要使DenyHosts每次重起后自动启动还需做如下设置:
  # cd /etc/init.d# ln -s /usr/share/denyhosts/daemon-control denyhosts# chkconfig --add denyhosts# chkconfig --level 345 denyhosts on
  然后就可以启动了:
  service denyhosts start
  DenyHosts配置文件:
  vi /etc/denyhosts.cfg
  SECURE_LOG = /var/log/secure #ssh 日志文件,它是根据这个文件来判断的。
  HOSTS_DENY = /etc/hosts.deny #控制用户登陆的文件
  PURGE_DENY = 5m#过多久后清除已经禁止的
  BLOCK_SERVICE = sshd#禁止的服务名
  DENY_THRESHOLD_INVALID = 1#允许无效用户失败的次数
  DENY_THRESHOLD_VALID = 10#允许普通用户登陆失败的次数
  DENY_THRESHOLD_ROOT = 5#允许root登陆失败的次数
  HOSTNAME_LOOKUP=NO#是否做域名反解
  DAEMON_LOG = /var/log/denyhosts#自己的日志文件
  ADMIN_EMAIL = yuhongchun027@163.com#管理员邮件地址,它会给管理员发邮件

③服务器上除root外,Linux用户越少越好;如果非要添加授权用户,请给他的登陆shell为nologin;终止未授权用户,定期检查系统有无多余的用户都是很必要的工作。

④分析系统的日志文件,寻找入侵者曾经试图入侵系统的蛛丝马迹。last命令是另外一个可以用来查找非授权用户登录事件的工具
  lyychee pts/2 54.107.130.61.di Mon May 22 14:14 still logged inlyychee pts/2 51.107.130.61.di Thu May 18 18:36 - 18:42 (00:05)lyychee pts/2 61.130.107.51 Tue May 16 14:21 - 14:39 (00:18)root pts/2 61.130.107.58 Sat May 13 15:40 - 15:43 (00:02)lyychee pts/2 210.32.178.253 Fri May 12 00:53 - 01:16 (00:23)root pts/2 58.107.130.61.di Wed May 10 15:33 - 15:35 (00:01)root pts/2 61.130.107.58 Tue May 9 14:58 - 15:07 (00:08)root pts/2 59.78.34.62 Sun May 7 07:40 - 07:45 (00:05)lyychee pts/2 59.78.34.62 Sat May 6 23:50 - 00:27 (00:37)lyychee pts/2 222.64.24.144 Sat May 6 10:56 - 10:56 (00:00)root pts/2 192.168.0.111 Sat May 6 00:01 - 00:02 (00:01)lyychee pts/2 222.64.22.144 Thu May 4 12:41 - 12:43 (00:0root pts/2 59.78.34.62 Tue May 2 06:59 - 07:00 (00:00)
  以下是一台机器上的演示图:
  
  last命令输入的信息来自/var/log/wtmp。这个文件详细地记录着每个系统用户的访问活动。但是有经验的入侵者往往会删掉/var/log/wtmp以清除自己非法行为的证据,但是这种清除行为还是会露出蛛丝马迹:在日志文件里留下一个没有退出操作与之对应的登录操作(因为在你删除wtmp的时候,你的登录记录就没有了,但是你待会儿登出,系统还是会把你记下来),不过再高明一点就用at或者cron等自己登出之后再删文件。(但是这种方法也还是可以查,总之linux没有一种操作是最强的,强到没有纰漏。就像古龙的小说一样,没有一个人是天下第一。这样看起来才有劲)

⑤另外,可以用命令 grep error /var/log/messages检查自己的服务器是否存在着硬件损坏的情况。

⑥尝试使用Chkrootkit应用程序对rootkit的踪迹和特进行查找,从它的报告中分析你的服务器否已经感染木马。

⑦尝试使用AIDE来检查文件系统的完整性。

⑧推荐使用Snort自动检测入侵,它集成了同类软件中最先进行技术,并且是开放源码的。

⑨以自己的邮件服务器举例说明,由于这是一个独立的服务器,所以前端并没放置硬件防火墙及Web防火墙,所以一定要开启iptables来防护,其/root/firewall.sh内容如下:
  #/bin/bashiptables -Fiptables -F -t natiptables -Xiptables -P INPUT DROPiptables -P OUTPUT ACCEPTiptables -P FORWARD ACCEP#load connection-tracking modulesmodeprobe ip_conntrackmodprobe iptable_natmodprobe ip_conntrack_ftpmodprobe ip_nat_ftpiptables -A INPUT -i lo -j ACCEPTiptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPTiptables -A INPUT -p tcp -m multiport --dport80,443,25,465,110,995,143,993,587,465,22 -j ACCEPT
  在另一台机器上用扫描之王nmap进行扫描
  [root@mail postfix]# nmap -P0 -sS 211.143.6.XStarting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2009-03-29 16:21 CSTInteresting ports on 211.143.6.X:Not shown: 1668 closed portsPORT STATE SERVICE22/tcp open ssh25/tcp open smtp80/tcp open http110/tcp open pop3111/tcp open rpcbind143/tcp open imap443/tcp open https465/tcp open smtps587/tcp open submission993/tcp open imaps995/tcp open pop3s1014/tcp open unknown
  lsof -i:1014,发现又是rpc.statd,这东东,每次用的端口都不一样啊;它不能正确处理SIGPID信号,远程攻击者可利用这个漏洞关闭进程,进行拒绝服务攻击;发现rpc.statd是由服务nfslock开启,关闭它即可
  service nfslock stopchkconfig nfslock off

⑩停掉一些系统不必要的服务,强化内核;多关注下服务器的内核漏洞,现在linux很多攻击都是针对内核的,保证内核版本为2.6.9以上(不含2.6.9)。

时间: 2024-10-23 20:05:05

Linux服务器安全需要注意到几点事项小结_Linux的相关文章

《高性能Linux服务器构建实战》——1.9节本章小结

1.9 本章小结本章主要介绍了对高性能HTTP服务器Nginx的安装.配置.管理和使用,以及Nginx在性能优化方面的一些经验和技巧,并通过实例分别演示了Nginx与PHP整合,Nginx和Java.Perl整合的过程.通过本章的学习,读者能够对Nginx有一个清晰的认识,并且可以熟练地配置和管理Nginx服务器.随着Nginx知识的普及,相信Nginx会越来越受欢迎.如果你还没有使用Nginx来搭建Web应用系统,不妨现在尝试一下.

《构建高可用Linux服务器 第3版》—— 2.8 小结

2.8 小结 在处理生产环境下的服务器故障时,应该本着安全的原则,在尽可能短的时间内处理问题,恢复服务器的正常状态.平时的系统维护工作,在多备份的前提下,也应该本着谨慎小心的原则,减少失误,毕竟我们不可能将每一项重要应用服务都做成集群模式,有些重要业务应该准备备份服务器,这样在出现问题时可以手动将备份的服务器换上去,然后再来解决故障服务器上的问题.另外,我们在用Xmanager 3.0远程管理多台线上服务器时,应该养成的好习惯是操作完一台就退出这一台的窗口,以免将其当成了测试服务器,从而发生误操

linux服务器下添加用户和删除用户的命令_Linux

其中各选项含义如下: -c comment 指定一段注释性描述. -d 目录 指定用户主目录,如果此目录不存在,则同时使用-m选项,可以创建主目录. -g 用户组 指定用户所属的用户组. -G 用户组,用户组 指定用户所属的附加组. -s Shell文件 指定用户的登录Shell. -u 用户号 指定用户的用户号,如果同时有-o选项,则可以重复使用其他用户的标识号. 用户名 指定新账号的登录名. 例如: 复制代码 代码如下: # useradd –d /usr/sam -m sam 此命令创建了

《构建高可用Linux服务器 第3版》—— 1.7 小结

1.7 小结 本章以CentOS 5.8 x86_64下的Kickstart无人值守安装.网络配置.日志分析.性能及状态监控.优化等方面对Linux系统进行了全方位说明,这些都是构建高性能及高可用的Linux系统的基础,希望大家能够掌握此章内容.理解了本章内容,我们以后的工作会更加得心应手.

《高性能Linux服务器构建实战》——2.8节本章小结

2.8 本章小结 本章主要介绍了高性能HTTP加速器Varnish的安装.配置.管理和使用技巧,同时还介绍了Varnish常用的指令以及Varnish的调优技巧和经验,最后通过两个实例介绍了Varnish的常见应用.通过本章的学习,读者可以对Varnish的结构和特点有一个清晰的认识,并且能够熟练安装.搭建和配置一套Varnish系统. Varnish是一个开源的反向代理软件和HTTP加速器,与传统的Squid相比,Varnish具有性能更高.速度更快.管理方便等诸多优点,很多大型的运营网站都开

《构建高可用Linux服务器 第3版》—— 3.7 小结

3.7 小结 本章向大家详细说明了Vim的使用语法,以及Sed在日常工作中的使用案例,并用Shell命令grep和find结合正则表达式说明了正则表达式的一些基础用法.在后面的Shell脚本实例中,我从备份.监控.统计.自动化.开发.安全几方面向大家演示了在生产环境下我们经常用到的Shell脚本.我们在感叹Shell脚本强大的管理功能的同时,也应该比较清楚Shell脚本在开发功能上的不足.所以我在这里向大家推荐Python(支持多线程),它继承了传统编译语言的强大功能和通用性,同时也借鉴了简单脚

linux下使用ssh管理VPS的注意事项小结

  笔者采用key文件交互登录的方式连接ssh.因此,第一步要生成ssh的key文件. 1.ssh-keygen 2.接着,将服务器上的密钥.公钥下载下来.保存在当前用户的.ssh文件夹下. 这里需要注意的问题是一定两个都要下载,只下载密钥,会提示需要公钥.putty貌似米有这个问题,直接下载密钥然后转换一下就可以了. ssh的登录问题解决完毕,紧接着 ,新的问题又来了;由于笔者在公司通过内网HTTP代理方式上网.貌似代理无法直接在ssh上使用.笔者在查阅资料后发现.ssh需要经过tunnel(

转 用十条命令在一分钟内检查Linux服务器性能

如果你的Linux服务器突然负载暴增,告警短信快发爆你的手机,如何在最短时间内找出Linux性能问题所在?来看Netflix性能工程团队的这篇博文,看它们通过十条命令在一分钟内对机器性能问题进行诊断. 概述 通过执行以下命令,可以在1分钟内对系统资源使用情况有个大致的了解. uptime dmesg | tail vmstat 1 mpstat -P ALL 1 pidstat 1 iostat -xz 1 free -m sar -n DEV 1 sar -n TCP,ETCP 1 top 其

历数Linux服务器被黑问题及应对措施

本文给大家讲解了关于linux服务器被黑的解决方法.其中的讲到了"root kits"或者流行的刺探工具占用了你的CPU,存储器,数据和带宽的问题. 平时会有一些朋友遇见服务器被黑的问题,经过搜集和整理相关的相关的材料,在这里本人给大家找到了Linux服务器被黑的解决方法,希望大家看后会有不少收获.如果你安装了所有正确的补丁,拥有经过测试的防火墙,并且在多个级别都激活了先进的入侵检测系统,那么只有在一种情况下你才会被黑,那就是,你太懒了以至没去做该做的事情,例如,安装BIND的最新补丁