作家
登录

Linux服务器安全配置实例(二)用户账户权限配置

作者: 来源: 2017-04-06 14:15:53 阅读 我要评论

没有绝对的安然

在上一篇文┞仿《linux办事器安然设备实例(一)》中介绍了我对ssh办事的一些常用的安然设备和机能优化。

其实ssh办事是我们进入办事器的一扇大年夜门,这扇大年夜门是供给正常人应用钥匙打开落后屋的。而对于一些恶意的小伙伴,他们会应用一些不法的方法,比如走窗户、暴力开锁等去不经由我们的赞成就进屋大年夜肆破坏。

 

走窗户:经由过程一些体系的0day马脚或者第三方办事以及软件的马脚溢出或者注入,在办事器中运行恶意的代率攀来获得上岸权限。

暴力开锁:经由过程一些暴力破解软件,暴力破解我们的ssh办事、网站治理员暗码等。

对于暴力开锁我们在对sshd办事器安然设备和优化中已经解释若何防备。对于走窗户、跳烟囱如许采取马脚进击的方法,我们最简单的方法就是及时修复马脚,设备防火墙和杀毒软件等。

当然在一些大年夜型的企业、当局的办公情况下,收集安然是十分重要的,天然会参加更多的安然机制,如良士侵检测体系、安然网关、网闸、碉堡机等。其实无论我们若何设备或者参加无数安然机制,都是没有绝对的安然的。没有绝对安然这句话是在收集安然圈子内最风行的一句话。

马脚的产生是防不堪防的,我们曾经依托于openssl去保护我们的信息传输过程中不被第三方嗅探到内容,然则切切没想到的心脏大年夜出血漏洞竽暌箍现了。我们曾经呐喊着Linux办事器是最安然的(没错,因为linux操作体系用的人少,它的安然机制也确切十分完美),然则没有一点点防备的bash破壳漏洞竽暌箍现了。

当这些马脚被发掘出来,无论马脚颁布者是出于学术交换照样夸耀本身多么牛逼,那么当颁布出来的那一刻就意味着成千上万的办事器造成严重的威逼。其实不颁布擦?鲱恐怖的!所以我们无法猜测马脚合适会出现,也无法估计本身的办事器是否会被人应用。那么我们可以假设:我的办事器被攻下后怎么办?

其实袈溱马脚凌完成后,第二部就是拿到上岸办事器的权限。所以我们可以很肯定的说,用户权限就是恶意进击者的下一?目标。linux、unix操作体系的最高权限都是root,其uid为0。  

这个用户权限拥有登峰造极的才能。所以恶意进击者会用各类手段去获取root权限。获取root权限也常在安卓手机中应用,安卓操作体系也是linux的分支,所以当安卓root背工机将不会安然,任何过程都可以应用setuid()体系调用,设置本身过程拥有root权限,那么木马病毒也不例外了。所以完全杜绝应用root用户在办事器中启动任何办事,应用私有效户去启动过程,同时禁止root用户登录。也就是在恶意进击者经由过程对办事过程马脚进击后,拿到的用户权限不是root,同时应用一些体系内核级的马脚对root进行提权也是无法登录的。对私有效户的晃荡目次进行限制,提权操作也更是难上加难。

防御技能

下面具体解释一下账户权限和目次权限的设备。

1.禁止root

文件权限已经修改好了,接下来须要设备nginx可以或许应用80端口。之前说过可以应用sudoers文件给nginx用户root权限,还有一个方法就是让nginx的启动文件/srv/nginx/sbin/nginx进行使能操作。使能顾名思义,使其拥有必定才能,这里使能是请求低端口使能。

这一点在对sshd办事安然设备和优化已经说清楚明了,具体设备可以点开链接查看。第二个就是在体系内应用su敕令切换root用户了。其拭魅这是一件挺麻烦的工作,我们知道对系同一些更改、安装软件、进级体系都须要root权限。那么为了安然我们须要禁用它,为了设备体系我们又要应用它,自相抵触了。这里给出2种解决抵触的办法:

root可以应用su切换,然则禁止长途上岸。

禁止root上岸有2个处所可以设备,第一个在ssh办事中:  

这两种办法各有利弊,第一种完全可以杜绝root用户的应用,同时也很难对root提权。这里须要颂峦宦sudo,sudo可以让通俗用户拥有root用户的权限,例如在通俗用户下应用  

就可以直接在非root用户的情况下安装namp端口扫描对象。可以应用sudo敕令的用户须要在/etc/sudoers文件中进行一些设备。  

该设备文件的格局为:

用户或者组(组须要在组名前加%)主机=(用户) 履行的敕令,如:  

而对于日常巡检体系进级须要用到root权限的敕令也可认为巡检用户进行设备,如:  

全句的意思是:授权根用户在所有计算机上以所有效户的身份运行所有文件。其实简单来说,我们可以在sudoers文件中设备哪些用户可以应用root权限履行哪些敕令。

对于第一种筹划,我们就是在禁用root今后经由过程sudo对体系进行一些修改,所以说sudo相当于拥有必定的root权限,是以sudo的权限也须要严格控制。这一点就有一些麻烦,平日建议为每个办事创建一个私有效户,假使启动一些办事须要root权限,那么可以将须要root的敕令设备到sudoers文件中。例如:为nginx创建了nginx私有效户,须要应用80端口,linux体系是不许可非root用户请求低端口的,一般有两种筹划解决:1、创建使能2、在sudoers文件中设备如下: 


  推荐阅读

  OLTP类系统数据结转最佳实践

本文侧重介绍了京东数据结转平台的技巧架构,及OLTP类体系数据结转最佳实践,商量解决大年夜数据背景下的数据结转问题。代劳法度榜样和设备中间本质上是一种典范的C/S(客户端/办事端)构造>>>详细阅读


本文标题:Linux服务器安全配置实例(二)用户账户权限配置

地址:http://www.17bianji.com/lsqh/34604.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)