首页 运维 网络学院 查看内容

Linux运维安全汇总

2014-4-17 16:07 752 0

摘要: 0x06 防火墙配置除去硬件防火墙:Cisco公司的PIX系列、Juniper的Netscreen、H3C 的Secpath大多数使用iptables软件防火墙Iptables –A INPUT –p...
关键词: nbsp 目录 服务 信息 备份 端口 配置 iptables 密码 程序

0x06 防火墙配置除去硬件防火墙:Cisco公司的PIX系列、Juniper的Netscreen、H3C 的Secpath大多数使用iptables软件防火墙Iptables –A INPUT –p imcp –j Drop(丢弃)ACCPET(接受)REJECT(弹回)LOG(日志)IPTABLES –t表明分三类nat filteter(默认) mangle(服务质量等)Iptables -A 增加一个规则-D 删除规则-R 替换(指定行上替换)-I 插入-L 显示所有规则-F 删除所有规则-P 默认策略--line-numbers显示行号-p 指定使用的协议!号排除--src 源IP地址--dst 目的地址--in-interface 选择网卡--fragment 数据包分段--sport 源端口--dport 目的端口--state 状态(RELATED,ESTABLISHED)demo::防pingIptables –A INPUT –p imcp –j DROP  demo::限制某端口iptables –A INPUT –p tcp –d 192.168.0.1 –dport 21 –j DROP0x01 物理防护1.引导grub.conf 添加密码 ?123456title xxx linux serverroot (hd0,0)password 123321 //易启动时被看到明文title xxx linux serverroot (hd0,0)password --md5 $1$xxxxxxxxxxxxxxx //推荐配置 MD5使用grub-md5-crypt 123321 生成2.使用vlock锁屏安全3.BIOS设置密码,并关闭U口  0x02 实时监控查询系统端口及服务状态netstat -tnl查看端口对应serverlsof -i :22 //查看22端口对应sshd服务查询服务运行级别chkconfig --listGUI设置服务命令ntsysv调整服务运行级别以kudzu服务为例//检测硬件更换服务chkconfig --level 3 kzdzu onchkconfig --level 2345 kzdzu offtop监控运行状态who 、w 查看online账户信息iostat监控磁盘 I/O情况meminfo、free 内存信息uptime 开机时间tcpdump -i eth0 tcpdump -i eth0 src host hostnametcpdump -i eth0 dst host hostnametcpdump tcp port 80 host 210.27.xx.xx搭建配置Nagios对服务器服务进行全面的监控 0x03 日志分析日志配置文件/etc/syslog.conf默认位置均在/var/log目录mail 电子邮件 sendmail,qmail等信息news 新闻组服务器user 一般和户信息syslog 内部log信息auth 也是用户登入的信息,安全性和验证性的日志uucp 全称是UNIX-TO-UNIX COPY PROTOCOL的信息日志级别:emerg 系统已经不可用,级别为紧急alert 警报,需要立即处理和解决crit 既将发生,得需要预防。事件就要发生warnig 警告。err 错误信息,普通的错误信息notice 提醒信息,很重要的信息info 通知信息,属于一般信息debug 调试类信息* 记录所有的信息,并发到所给所有的用户/var/log/secure登陆进系统的记录包括sshd telnet pop等 工具推荐:[url]http://swatch.sourceforge.net/[/url] 0x04 文件权限查找suid程序find / -perm -4000 –ls查找Sgid程序find / -perm -2000 –ls查找t权限位程序(因为只对目录有效,查看目录既可)find / -type d -perm -1000 -ls目录的t属性,设置了目录的T属性后1000,由只有该目录的所有者及root才能删除该目录,如/tmp目录就是drwxrwxrwtchattr +i 防删除chattr -i 取消防删可安装第三方app防止root取消反删除属性lsattr 查询属性 0x05 安全配置安全配置mysql、nginx、php、apache、snmp等服务sshd服务/etc/ssh/sshd_config修改端口、设置仅允许某些账户登录防止爆破:fail2bandenyhosts等ssh-keygen -t rsa 生成公私钥、通过证书免密码认证登录web服务(apache为例)修改默认的Banner修改默认的HTTP状态响应码404,503等默认页面访问特殊目录需要密码.htaccess关闭索引目录 options -Includes关闭CGI执行程序options –ExecCGI查看和关闭一些系统模块 httpd –l列举设置允许执行目录权限dns服务无dns服务则绑定安全dns,开放dns服务禁用域传送等ftp服务大多运行vsftpd、主要防范1.远程溢出(更新程序)2.本地提权3.暴力破解4.sniffer如非必要、可使用sftp传输文件限制用户的访问目录chroot_list_enable=YESchroot_list_file=/etc/vsftpd.chroot_list伪装vsftpd为Microsoft FTP Service只允许特定用户登陆/etc/pam.d/ftpSense=allow file=/etc/ftpusers防爆破:fail2banpptp(vpn)服务防范中间人攻击及vpn密码弱口令    0x08 其他参考pam模块cdn加速设置:squid/Haproxy/varnish更新kernel/app 0x07 定时备份应该备份的目录/home/etc/var/spool/mail/usr/local网站内容数据库备份 demo::备份硬盘dd if=/dev/hda1 | gzip > data1.gz恢复硬盘gzip –dc data1.gz | dd of=/dev/hda1 demo::tar备份目录Tar cvzf - /home > /tmp/backup.tgz创建一个根目录的备份包Tar –zcvpf /home/fullbackup.tar.gz / --exclude=/mnt/* --exclude=/proc/* demo::增量备份tar –g snapshot –czvf aa.tar.gz /var变化后再增量备份tar –g snapshot –czvf aa.tar.gz.1 /var demo::mysqldump备份整个数据库Mysqldump –uroot –p –opt database >backupfile.sql恢复数据库Mysql –uroot –p database <backupfile.sql 
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部