當(dāng)前位置:首頁(yè) >  站長(zhǎng) >  網(wǎng)站運(yùn)營(yíng) >  正文

確保Linux安全的十招

 2007-03-31 23:57  來(lái)源:   我來(lái)投稿 撤稿糾錯(cuò)

  域名預(yù)訂/競(jìng)價(jià),好“米”不錯(cuò)過(guò)

Linux不論在功能上、價(jià)格上或性能上都有很多優(yōu)點(diǎn),然而,作為開(kāi)放式操作系統(tǒng),它不可避免地存在一些安全隱患。關(guān)于如何解決這些隱患,為應(yīng)用提供一個(gè)安全的操作平臺(tái),本文會(huì)告訴你一些最基本、最常用,同時(shí)也是最有效的招數(shù)。

Linux是一種類Unix的操作系統(tǒng)。從理論上講,Unix本身的設(shè)計(jì)并沒(méi)有什么重大的安全缺陷。多年來(lái),絕大多數(shù)在Unix操作系統(tǒng)上發(fā)現(xiàn)的安全問(wèn)題主要存在于個(gè)別程序中,所以大部分Unix廠商都聲稱有能力解決這些問(wèn)題,提供安全的Unix操作系統(tǒng)。但Linux有些不同,因?yàn)樗粚儆谀骋患覐S商,沒(méi)有廠商宣稱對(duì)它提供安全保證,因此用戶只有自己解決安全問(wèn)題。

Linux是一個(gè)開(kāi)放式系統(tǒng),可以在網(wǎng)絡(luò)上找到許多現(xiàn)成的程序和工具,這既方便了用戶,也方便了黑客,因?yàn)樗麄円材芎苋菀椎卣业匠绦蚝凸ぞ邅?lái)潛入Linux系統(tǒng),或者盜取Linux系統(tǒng)上的重要信息。不過(guò),只要我們仔細(xì)地設(shè)定Linux的各種系統(tǒng)功能,并且加上必要的安全措施,就能讓黑客們無(wú)機(jī)可乘。

一般來(lái)說(shuō),對(duì)Linux系統(tǒng)的安全設(shè)定包括取消不必要的服務(wù)、限制遠(yuǎn)程存取、隱藏重要資料、修補(bǔ)安全漏洞、采用安全工具以及經(jīng)常性的安全檢查等。本文教你十種提高Linux系統(tǒng)安全性的招數(shù)。雖然招數(shù)不大,但招招奏效,你不妨一試。

第1招:取消不必要的服務(wù)

早期的Unix版本中,每一個(gè)不同的網(wǎng)絡(luò)服務(wù)都有一個(gè)服務(wù)程序在后臺(tái)運(yùn)行,后來(lái)的版本用統(tǒng)一的/etc/inetd服務(wù)器程序擔(dān)此重任。Inetd是Internetdaemon的縮寫,它同時(shí)監(jiān)視多個(gè)網(wǎng)絡(luò)端口,一旦接收到外界傳來(lái)的連接信息,就執(zhí)行相應(yīng)的TCP或UDP網(wǎng)絡(luò)服務(wù)。

由于受inetd的統(tǒng)一指揮,因此Linux中的大部分TCP或UDP服務(wù)都是在/etc/inetd.conf文件中設(shè)定。所以取消不必要服務(wù)的第一步就是檢查/etc/inetd.conf文件,在不要的服務(wù)前加上“?!碧?hào)。

一般來(lái)說(shuō),除了http、smtp、telnet和ftp之外,其他服務(wù)都應(yīng)該取消,諸如簡(jiǎn)單文件傳輸協(xié)議tftp、網(wǎng)絡(luò)郵件存儲(chǔ)及接收所用的imap/ipop傳輸協(xié)議、尋找和搜索資料用的gopher以及用于時(shí)間同步的daytime和time等。

還有一些報(bào)告系統(tǒng)狀態(tài)的服務(wù),如finger、efinger、systat和netstat等,雖然對(duì)系統(tǒng)查錯(cuò)和尋找用戶非常有用,但也給黑客提供了方便之門。例如,黑客可以利用finger服務(wù)查找用戶的電話、使用目錄以及其他重要信息。因此,很多Linux系統(tǒng)將這些服務(wù)全部取消或部分取消,以增強(qiáng)系統(tǒng)的安全性。

Inetd除了利用/etc/inetd.conf設(shè)置系統(tǒng)服務(wù)項(xiàng)之外,還利用/etc/services文件查找各項(xiàng)服務(wù)所使用的端口。因此,用戶必須仔細(xì)檢查該文件中各端口的設(shè)定,以免有安全上的漏洞。

在Linux中有兩種不同的服務(wù)型態(tài):一種是僅在有需要時(shí)才執(zhí)行的服務(wù),如finger服務(wù);另一種是一直在執(zhí)行的永不停頓的服務(wù)。這類服務(wù)在系統(tǒng)啟動(dòng)時(shí)就開(kāi)始執(zhí)行,因此不能靠修改inetd來(lái)停止其服務(wù),而只能從修改/etc/rc.d/rc[n].d/文件或用Run?level?editor去修改它。提供文件服務(wù)的NFS服務(wù)器和提供NNTP新聞服務(wù)的news都屬于這類服務(wù),如果沒(méi)有必要,最好取消這些服務(wù)。

申請(qǐng)創(chuàng)業(yè)報(bào)道,分享創(chuàng)業(yè)好點(diǎn)子。點(diǎn)擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!

相關(guān)文章

  • Linux安全配置步驟簡(jiǎn)述

    今天剛整理出來(lái)的Linux系統(tǒng)的安全配置,可能有點(diǎn)老了,做參考還是不錯(cuò)的。一、磁盤分區(qū)1、如果是新安裝系統(tǒng),對(duì)磁盤分區(qū)應(yīng)考慮安全性:1)根目錄(/)、用戶目錄(/home)、臨時(shí)目錄(/tmp)和/var目錄應(yīng)分開(kāi)到不同的磁盤分區(qū);2)以上各目錄所在分區(qū)的磁盤空間大

    標(biāo)簽:
    linux安全
  • Linux網(wǎng)絡(luò)安全之經(jīng)驗(yàn)談

    關(guān)于分區(qū)一個(gè)潛在的黑客如果要攻擊你的Linux服務(wù)器,他首先就會(huì)嘗試緩沖區(qū)溢出。在過(guò)去的幾年中,以緩沖區(qū)溢出為類型的安全漏洞是最為常見(jiàn)的一種形式了。更為嚴(yán)重的是,緩沖區(qū)溢出漏洞占了遠(yuǎn)程網(wǎng)絡(luò)攻擊的絕大多數(shù),這種攻擊可以輕易使得一個(gè)匿名的Internet用戶有機(jī)會(huì)

    標(biāo)簽:
    linux安全
  • Linux系統(tǒng)安全工具介紹

    下面介紹一些可以用于Linux的安全工具,這些工具對(duì)于固化您的服務(wù)器將起到一定的作用,可以解決各方面的問(wèn)題。我們的重點(diǎn)只是想讓您了解這些工具,對(duì)安裝配置以及使用不會(huì)給出很詳細(xì)的介紹。一些安全問(wèn)題例如suid是什么,緩沖溢出是什么等概念性的東西也不屬于本文

    標(biāo)簽:
    linux安全
  • 高級(jí)Linux安全管理技巧

    由于Linux操作系統(tǒng)是一個(gè)開(kāi)放源代碼的免費(fèi)操作系統(tǒng),因此受到越來(lái)越多用戶的歡迎。隨著Linux操作系統(tǒng)在我國(guó)的不斷普及,有關(guān)的政府部門更是將基于Linux開(kāi)發(fā)具有自主版權(quán)的操作系統(tǒng)提高到保衛(wèi)國(guó)家信息安全的高度來(lái)看待,因此我們不難預(yù)測(cè)今后Linux操作系統(tǒng)

    標(biāo)簽:
    linux安全
  • 關(guān)于Linux網(wǎng)絡(luò)安全的內(nèi)在限制

    關(guān)于Linux網(wǎng)絡(luò)安全的內(nèi)在限制(1)Linux為美國(guó)以外的其它國(guó)家提供了自主發(fā)展操作系統(tǒng)的一條捷徑。主要是因?yàn)長(zhǎng)inux操作系統(tǒng)本身的源代碼是公開(kāi)的,操作系統(tǒng)開(kāi)發(fā)方可以對(duì)源代碼自由修改并且從新編譯成二進(jìn)制機(jī)器碼,也就是說(shuō)用戶可以對(duì)系統(tǒng)及網(wǎng)絡(luò)安全的源代碼根據(jù)

    標(biāo)簽:
    linux安全

熱門排行

信息推薦