3.设置私有效户晃荡权限
对于办事的私有效户,须要对其目次拜访权限进行一些设定,防止应用办事被渗入渗出后,恶意进击者在办事器中应用已有的权限乱搞。同时须要解释一下若何应用私有效户启动办事。须要留意的是,每个针对办事的私有效户权限设备都不合,然则根本设备方法都差不多,都是针砭律可循的。起首我们须要肯定应用办事的根本,即须要什么?更改什么?不更改什么?
须要什么?应用办事最根本供给的是用户的交互请求、数据存储和计算。所以可以看出应用办事须要供给端口来包管用户的请求,而对于数据存储须要供给存储空间。对于web容器我们须要一个合理的端口,大年夜多为80。对于数据库懈弛存我们须要一个合理的存储空间,这个空间大年夜多与办事器操体系盘分开,以外挂数据盘的方法存在,当然数据库懈弛存办事也须要端口。
更改什么?办事应用法度榜样在运行时光必定会产生临时文件和日记,临时文件我们大年夜多保存在/tmp下,对于日记有很多种:
- syslog,大年夜多在/var/log/message中
- 法度榜样本身的日记空间
- 写入数据库,mongodb、mysql等
- 标准输出
不更改什么?应用办事的设备文件、库文件和可履行文件大年夜多是不变的。在大年夜多情况下,一个应用办事设备完成后启动对外办事,根本是不变的,但相对于库文件和可履行文件这种彻底不会更改的文件还算是可变。对于设备文件,与数据存储一样平日零丁划搀扶来。
彻底禁用root上岸,应用sudo。
所以可以看出,我们只要须要把每个办事的日记文件、存储数据的文件、端口权限、履行文件和库文件进行授权。而对于其他目次和端口是不许可拜访的。
这里应用nginx举例,我的nginx在办事器上的设备如下:
删除用户组应用groupdel敕令:
安装路径/srv/nginx

nginx的设备文件路径/data/config/nginx_config

nginx的日记和pid文件路径/data/var/nginx

针对膳绫擎的设备须要对nginx用户进行授权,下面说一下具体若何授权。
在对每个目次进行授权之前,先确保这些目次父目次的所属用户和组都为root,同时包管父目次中的nginx目次是700的权限(当然最好父目次下的所有文件目次都是700),如许包管了nginx目次不被其他用户所拜访。
修改/srv的权限:

修改/srv/nginx的权限:

修改/data/和/data/config的权限
修改/data/config/nginx_config的权限

修改/data/var/的权限

修改/data/var/nginx的权限

内核2.1今后应用

进行使能操作。
接下来再在nginx的设备文件nginx.conf中参加user nginx来设备nginx应用nginx这个用户运行。
四、删除没用的用户
linux体系中有很多没用的用户,这些用户可以直接删除掉落不影响体系。体系内存在没用的用户可能会被恶意入侵者提权应用,存在很大年夜的安然隐患。同样有一些没用的组也可以删除掉落。
删除用户应用userdel敕令:


留意组中可能存在多个用户,同时组内存在用户的话体系是不让删除的,一般没用的用户组内的用户也大年夜多是没用的,所以可以把组内用户全部删除掉落再删除组。
下面列出可删除的用户:
adm、lp、sync、shutdown、halt、news、uucp、operator、games、gopher
nginx的办事端口为80
下面列出可删除的用户组:
adm、lp、news、uucp、games、dip、ppusers、popusers、slipusers
用户账户权限设备做到这些就已经可以了,设备用户权限是个过细的活,尤其在不合用户晃荡空间和履行敕令上设备须要谨慎,稍有漏掉都有可能会被恶意进击者应用。平日我们会采取编写脚本方法对这些进行设备,如不雅对办事器脚本有兴趣的同窗不妨研究一下。
推荐阅读
本文侧重介绍了京东数据结转平台的技巧架构,及OLTP类体系数据结转最佳实践,商量解决大年夜数据背景下的数据结转问题。代劳法度榜样和设备中间本质上是一种典范的C/S(客户端/办事端)构造>>>详细阅读
本文标题:Linux服务器安全配置实例(二)用户账户权限配置
地址:http://www.17bianji.com/lsqh/34604.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示