关闭
搜索
搜索
本版
帖子
用户
热搜:
程序员
简洁模式
高级模式
用户组: 游客
消息
提醒
新听众
我关注的
帖子
道具
勋章
任务
设置
退出
请
登录
后使用快捷导航
没有帐号?
立即注册
设为首页
收藏本站
开启辅助访问
切换到窄版
登录
or
立即注册
快捷导航
搜索
首页
论坛
BBS
MCU单片机技术
程序员交流
没有防火墙的IDC数据中心的Linux服务器必备3大基础安全措施
[复制链接]
作者:
____莫丶
版块:
›
嵌入式操作系统
›
linux
发布时间:
2020-4-20 11:32:40
1332
0
返回列表
____莫丶
当前离线
中级会员
中级会员, 积分 294, 距离下一级还需 206 积分
中级会员
中级会员, 积分 294, 距离下一级还需 206 积分
积分
294
发消息
楼主
电梯直达
____莫丶
发表于 2020-4-20 11:32:40
|
只看该作者
|
倒序浏览
|
阅读模式
现在很多生产服务器都是放置在IDC机房的,有的并没有专业的硬件防火墙保护,那么我们应该如何做好基础的安全措施呢?个人觉得应该从如下几个方面着手。
1)首先,必须确保Linux服务器的密码绝对安全。我通常将root密码设置为28位以上,并且在一些重要服务器上只有少数人知道root密码。这将根据公司管理层的权限进行设置。如果系统管理员级别的人员离开,则必须更改root密码。现在,我们的方法通常是禁止root远程登录,仅分配具有sudo权限的用户。服务器的帐户管理必须严格。
除了服务器上的root帐户外,系统用户越少越好。如果必须将用户添加为应用程序执行者,请将其登录外壳设置为nologin,即该用户无权登录服务器。终止未经授权的用户并定期检查系统是否有冗余用户是所有必要的工作。另外,还应严格控制vsftpd,Samba和MySQL的帐户,以尽可能满足他们的基本工作要求,而MySQL等帐户则不向任何用户提供授予权限。对于公司运营人员提出的查询报告功能,可以在跳板上打开SSH隧道,以达到访问后端MySQL数据库的目的。如果公司有条件,可以与前端人员合作以提供相关的接口功能,以最大程度地减少非操作和维护人员登录Linux服务器的可能性。
2)防止SSH暴力破解是一个普遍的问题。解决此问题的方法有很多:有的朋友喜欢用iptables的recent模块来限制单位时间内SSH的连接数,有的则用DenyHost防SSH暴力破解工具,尽可能地采用部署服务器密钥登录的方式,这样就算是对外开放SSH端口,暴力破解也完全没有用武之地。
3)分析系统的日志文件,寻找入侵者试图入侵系统的线索。最后一个命令是另一个工具,可用于查找未经授权的用户的登录事件。在最后一个命令中输入的信息来自/ var / log / wtmp。该文件详细记录了各种系统用户的访问活动。但是,有经验的入侵者通常会删除/ var / log / wtmp来清除其非法行为的证据,但是这种删除仍会显示出一些线索:在日志文件里留下一个没有退出的操作和与之对应的登录操作(虽然在删除wtmp的时候登录记录已经没有了,但是待其退出的时候,系统还是会把它记录下来),不过高明的入侵者会用at或crontab等自己退出之后再删除文件。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有帐号?
立即注册
收藏
0
相关帖子
•
几种从Windows上传文件到Linux系统的方法
•
搜狗输入法forLinuxv3.0版全新升级AI技术赋能软件创新
•
DNS系统解析基本流程有什么?Linux运维
•
如何在Ubuntu服务器上安装桌面环境(GUI)
•
免费的XShell替代品,又来一款国产良心工具….
•
大量用户报告Chrome浏览器意外崩溃,谷歌官方发布紧急修复
•
Shell:用户使用Linux的桥梁
•
再见!收费的XShell,我改用国产良心工具!
•
天下数据:为什么云主机发生故障率更低?
•
阿里云服务器操作系统镜像清单大全
回复
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
表情
@朋友
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
快速回复
返回顶部
返回列表