Linux安全层详解
1 bastion(安全堡垒系统)通常配置两个服务:
1 服务定义系统的功能;
2 服务支持远程访问;
原则:
1 不需要某个软件卸载掉;
2 需要某个软件但不使用就不要激活;
为各个bastion系统配置的防火墙应该只允许专用服务和远程访问方法的流量通过。
2 使用安全更新的最佳防御
最好的防御来自安全更新;
3 服务特有的安全:
1 http、https
复杂的配置文件;
仅安装绝对需要的组件
2 DNS服务特有的安全:
RHEL7 bind-chroot程序包,在一个单独的子目录里配置必需的文件、设备、库。这个子目录限制突破DNS安全的用户。称为chroot jail
。他限制黑客突破服务就能够导航的目录。换句话说侵入DNS服务器的黑客无法越出chroot jail的子目录。
3 NFS 特有安全
建立Kerberos身份验证来支持基于用户的安全。对RHCE需要使用Kerberos来控制对NFS的访问。
4 SMB 特有安全
SMB标示服务消息块(server message block)协议,这个协议最初由IBM开发,后来经过microsoft修改作为其操作系统的网络协议。现在Microsoft 现在 将其统称为internet文件系统( Commom Internet File System CIFS),但该网络协议的linux实现方式仍然称为samba。
可以通过Microsoft Active Directory利用samba来进行身份验证。Samba支持将用户和组映射到linux身份验证数据库。Samba还支持全局和共享目录 级别 上基于用户和基于主机的安全。
RHEL7 Samba版本4.1.它也可以作为域控制器(Domain Controller)与Microsoft Active Directory兼容。
5 SMTP服务特有安全
邮件传输协议(Simple Mail transport Protocol),支持两种不同的电子邮件通信服务:Postfix和Sendmail。这两种服务都是开源许可下发布的。
6 SSH 服务特有安全
远程登录根账户不必得到允许。用户可进一步管理安全。
4 基于主机的安全
1 基于主机的安全指访问限制,不仅限制系统主机名访问,而且限制完全限定域名和IP地址访问。
2 网络地址范围通配符的标示方法:
192.168.122.0/255.255.255.0
192.168.122.0/24
192.168.122.*
192.168.122.
192.168.122
5 基于用户的安全:
6 控制台安全:
1 控制台的安全在/etc/securetty文件里规定;这样有助于规范本地控制台对根用户和一般用户的访问。
2 远程控制台访问的限制:
ssh
telnet:telnet服务器通信本质上是不安全的。用户名、口令和其他针对telnet服务器的往来通信都是以纯文本的形式传输,这也就意味着网络协议分析器 (wireshark)可以阅读用户名、口令及其他重要信息;
3 虽然telnet服务器可以使用Kerberos选项,但从成本上来说,大多数安全专家还是建议尽量避免将telnet用于远程控制台。
7 NSA五条规则保护linux系统:
1 在可能情况下机密传输数据
2 最简化软件,以便最小化漏洞
3 在单独系统上运行不同的网络服务
4 配置安全工具,提高系统健壮性
5 使用最低优先权原则
8 Policykit是另一种更安全的机制,用来保护不同的管理工具。
1 Policykit将其策略文件存储在/usr/share/polkit-l/actions目录中。与system-config-date工具对应的文件是org.fedoraproject.config.date.policy
2 这些文件以XML格式配置,用户个人可以进一步修改他们以支持细粒度的控制。虽然PolicyKit提供了文本程序可以使用的API。但一般情况下,该API 用于授权运行GUI工具。
3 另一个提供细粒度的工具是/etc/sudoers
Linux安全层详解的更多相关文章
- Linux启动过程详解(inittab、rc.sysinit、rcX.d、rc.local)
启动第一步--加载BIOS 当你打开计算机电源,计算机会首先加载BIOS信息,BIOS信息是如此的重要,以至于计算机必须在最开始就找到它.这是因为BIOS中包含了CPU的相关信息.设备启动顺序信息.硬 ...
- Linux启动过程详解
Linux启动过程详解 附上两张图,加深记忆 图1: 图2: 第一张图比较简洁明了,下面对第一张图的步骤进行详解: 加载BIOS 当你打开计算机电源,计算机会首先加载BIOS信息,BIOS信息是如此的 ...
- linux sort 命令详解(转 )
linux sort 命令详解 sort是在Linux里非常常用的一个命令,管排序的,集中精力,五分钟搞定sort,现在开始! 1 sort的工作原理 sort将文件的每一行作为一个单位,相互比较,比 ...
- 网络编程之TCP/IP各层详解
网络编程之TCP/IP各层详解 我们将应用层,表示层,会话层并作应用层,从TCP/IP五层协议的角度来阐述每层的由来与功能,搞清楚了每层的主要协议,就理解了整个物联网通信的原理. 首先,用户感知到的只 ...
- 红帽Linux故障定位技术详解与实例(1)
红帽Linux故障定位技术详解与实例(1) 2011-09-28 14:26 圈儿 BEAREYES.COM 我要评论(0) 字号:T | T 在线故障定位就是在故障发生时, 故障所处的操作系统环境仍 ...
- linux awk命令详解
linux awk命令详解 简介 awk是一个强大的文本分析工具,相对于grep的查找,sed的编辑,awk在其对数据分析并生成报告时,显得尤为强大.简单来说awk就是把文件逐行的读入,以空格为默认分 ...
- Linux /dev目录详解和Linux系统各个目录的作用
Linux /dev目录详解(转http://blog.csdn.net/maopig/article/details/7195048) 在linux下,/dev目录是很重要的,各种设备都在下面.下面 ...
- linux cat 命令详解
linux cat 命令详解 http://linux.chinaunix.net/techdoc/system/2007/11/16/972467.shtml adb shell su //这个不一 ...
- 【初级】linux rm 命令详解及使用方法实战
rm:删除命令 前言: windows中的删除命令大家都不陌生,linux中的删除命令和windows中有一个共同特点,那就是危险,前两篇linux mkdir 命令详解及使用方法实战[初级]中我们就 ...
随机推荐
- java中过滤器、监听器、拦截器的区别
1.过滤器:所谓过滤器顾名思义是用来过滤的,在java web中,你传入的request,response提前过滤掉一些信息,或者提前设置一些参数,然后再传入servlet或者struts的actio ...
- 北航oo作业第三单元小结
一.梳理JML语言的理论基础 1.jml的注释结构 jml注释语言的每一行都以@作为开始,若是块注释,则需要在注释块的首尾使用/*@ 与@*/ 2.jml的表达式体系 1.原子表达式 表达式可以看作是 ...
- Android Service创建USB HOST通信
之前做了一个关于Android USB通信的Case,通过Android的USB总线给Zigbee供电,和板载的Zigbee(基于Zigbee的自组网)进行通信.要使用Android的USB Host ...
- Java中的while循环——通过示例学习Java编程(10)
作者:CHAITANYA SINGH 来源:https://www.koofun.com/pro/kfpostsdetail?kfpostsid=20 在上一个教程中,我们讨论了for循环的用法.在本 ...
- PC端下载图片
PC端将图片下载到本地saveFile(imgdata,filename){ var save_link=document.createElementNS('http://www.w3.org/199 ...
- 【java】使用URL和CookieManager爬取页面的验证码和cookie并保存
使用java的net包和io包下的几个工具爬取页面的验证码图片并保存到本地. 然后可以把获取的cookie保存下来,做进一步处理.比如通过识别验证码,进一步使用验证码和用户名,密码,保存下来的cook ...
- PHP与MYSQL结合操作——文章发布系统小项目(实现基本增删查改操作)
php和mysql在一起几十年了,也是一对老夫老妻了,最近正在对他们的爱情故事进行探讨,并做了一个很简单的小东西——文章发布系统,目的是为了实现mysql对文章的基本增删查改操作 前台展示系统有:文章 ...
- HDU5124 lines
离散化 + 树状数组. 这些东西自己都是刚接触不久的,所以需要多写点题练练手. 题目描述: 一维坐标中有N条线段,其中有一个点上面覆盖的线段数是最多的,求该点上面的线段数目. 这道题和HDU1556特 ...
- POJ 1742 Coins(多重背包,优化)
<挑战程序设计竞赛>上DP的一道习题. 很裸的多重背包.下面对比一下方法,倍增,优化定义,单调队列. 一开始我写的倍增,把C[i]分解成小于C[i]的2^x和一个余数r. dp[i][j] ...
- UVA 11600 Masud Rana(概率dp)
当两个城市之间有安全的道路的时候,他们是互相可到达的,这种关系满足自反.对称和传递性, 因此是一个等价关系,在图论中就对应一个连通块. 在一个连通块中,当前点是那个并不影响往其他连通块的点连边,因此只 ...