確保Linux系統(tǒng)安全的前提條件 漏洞防護(hù)
發(fā)布時(shí)間:2009-06-17 20:59:55 作者:佚名
我要評(píng)論

Linux作為開放式的操作系統(tǒng)受到很多程序員的喜愛,很多高級(jí)程序員都喜歡編寫Linux操作系統(tǒng)的相關(guān)軟件。這使得Linux操作系統(tǒng)有著豐富的軟件支持,還有無數(shù)的技術(shù)人員作為技術(shù)后盾和技術(shù)支持,這使得Linux越來越受到程序員的歡迎。
但這種開放式的操作系統(tǒng)有一個(gè)最大的弊
Linux作為開放式的操作系統(tǒng)受到很多程序員的喜愛,很多高級(jí)程序員都喜歡編寫Linux操作系統(tǒng)的相關(guān)軟件。這使得Linux操作系統(tǒng)有著豐富的軟件支持,還有無數(shù)的技術(shù)人員作為技術(shù)后盾和技術(shù)支持,這使得Linux越來越受到程序員的歡迎。
但這種開放式的操作系統(tǒng)有一個(gè)最大的弊端就是每個(gè)程序員的水平不等,編寫相關(guān)軟件后并未注意自己程序中的漏洞。沒有統(tǒng)一的漏洞檢查,這使得 Linux的軟件中會(huì)出現(xiàn)很多的漏洞,而軟件開發(fā)者卻很難察覺自己編寫程序的漏洞,但黑客們會(huì)非常注意這些漏洞,并且會(huì)利用這些漏洞來達(dá)到自己的目的。那么是不是Linux系統(tǒng)就不安全了呢?其實(shí)大可不必?fù)?dān)心,只要做好下述幾點(diǎn)便可安心的使用Linux系統(tǒng)。
一、取消不必要的服務(wù)
早期的Unix版本中,每一個(gè)不同的網(wǎng)絡(luò)服務(wù)都有一個(gè)服務(wù)程序在后臺(tái)運(yùn)行,后來的版本用統(tǒng)一的/etc/inetd服務(wù)器程序擔(dān)此重任。Inetd是Internetdaemon的縮寫,它同時(shí)監(jiān)視多個(gè)網(wǎng)絡(luò)端口,一旦接收到外界傳來的連接信息,就執(zhí)行相應(yīng)的TCP或UDP網(wǎng)絡(luò)服務(wù)。
由于受inetd的統(tǒng)一指揮,因此Linux中的大部分TCP或UDP服務(wù)都是在/etc/inetd.conf文件中設(shè)定。所以取消不必要服務(wù)的第一步就是檢查/etc/inetd.conf文件,在不要的服務(wù)前加上“#”號(hào)。
一般來說,除了http、smtp、telnet和ftp之外,其他服務(wù)都應(yīng)該取消,諸如簡單文件傳輸協(xié)議tftp、網(wǎng)絡(luò)郵件存儲(chǔ)及接收所用的imap/ipop傳輸協(xié)議、尋找和搜索資料用的gopher以及用于時(shí)間同步的daytime和time等。
還有一些報(bào)告系統(tǒng)狀態(tài)的服務(wù),如finger、efinger、systat和netstat等,雖然對(duì)系統(tǒng)查錯(cuò)和尋找用戶非常有用,但也給黑客提供了方便之門。例如,黑客可以利用finger服務(wù)查找用戶的電話、使用目錄以及其他重要信息。因此,很多Linux系統(tǒng)將這些服務(wù)全部取消或部分取消,以增強(qiáng)系統(tǒng)的安全性。
Inetd除了利用/etc/inetd.conf設(shè)置系統(tǒng)服務(wù)項(xiàng)之外,還利用/etc/services文件查找各項(xiàng)服務(wù)所使用的端口。因此,用戶必須仔細(xì)檢查該文件中各端口的設(shè)定,以免有安全上的漏洞。
在Linux中有兩種不同的服務(wù)型態(tài):一種是僅在有需要時(shí)才執(zhí)行的服務(wù),如finger服務(wù);另一種是一直在執(zhí)行的永不停頓的服務(wù)。這類服務(wù)在系統(tǒng)啟動(dòng)時(shí)就開始執(zhí)行,因此不能靠修改inetd來停止其服務(wù),而只能從修改/etc/rc.d/rc[n].d/文件或用 Run
但這種開放式的操作系統(tǒng)有一個(gè)最大的弊端就是每個(gè)程序員的水平不等,編寫相關(guān)軟件后并未注意自己程序中的漏洞。沒有統(tǒng)一的漏洞檢查,這使得 Linux的軟件中會(huì)出現(xiàn)很多的漏洞,而軟件開發(fā)者卻很難察覺自己編寫程序的漏洞,但黑客們會(huì)非常注意這些漏洞,并且會(huì)利用這些漏洞來達(dá)到自己的目的。那么是不是Linux系統(tǒng)就不安全了呢?其實(shí)大可不必?fù)?dān)心,只要做好下述幾點(diǎn)便可安心的使用Linux系統(tǒng)。
一、取消不必要的服務(wù)
早期的Unix版本中,每一個(gè)不同的網(wǎng)絡(luò)服務(wù)都有一個(gè)服務(wù)程序在后臺(tái)運(yùn)行,后來的版本用統(tǒng)一的/etc/inetd服務(wù)器程序擔(dān)此重任。Inetd是Internetdaemon的縮寫,它同時(shí)監(jiān)視多個(gè)網(wǎng)絡(luò)端口,一旦接收到外界傳來的連接信息,就執(zhí)行相應(yīng)的TCP或UDP網(wǎng)絡(luò)服務(wù)。
由于受inetd的統(tǒng)一指揮,因此Linux中的大部分TCP或UDP服務(wù)都是在/etc/inetd.conf文件中設(shè)定。所以取消不必要服務(wù)的第一步就是檢查/etc/inetd.conf文件,在不要的服務(wù)前加上“#”號(hào)。
一般來說,除了http、smtp、telnet和ftp之外,其他服務(wù)都應(yīng)該取消,諸如簡單文件傳輸協(xié)議tftp、網(wǎng)絡(luò)郵件存儲(chǔ)及接收所用的imap/ipop傳輸協(xié)議、尋找和搜索資料用的gopher以及用于時(shí)間同步的daytime和time等。
還有一些報(bào)告系統(tǒng)狀態(tài)的服務(wù),如finger、efinger、systat和netstat等,雖然對(duì)系統(tǒng)查錯(cuò)和尋找用戶非常有用,但也給黑客提供了方便之門。例如,黑客可以利用finger服務(wù)查找用戶的電話、使用目錄以及其他重要信息。因此,很多Linux系統(tǒng)將這些服務(wù)全部取消或部分取消,以增強(qiáng)系統(tǒng)的安全性。
Inetd除了利用/etc/inetd.conf設(shè)置系統(tǒng)服務(wù)項(xiàng)之外,還利用/etc/services文件查找各項(xiàng)服務(wù)所使用的端口。因此,用戶必須仔細(xì)檢查該文件中各端口的設(shè)定,以免有安全上的漏洞。
在Linux中有兩種不同的服務(wù)型態(tài):一種是僅在有需要時(shí)才執(zhí)行的服務(wù),如finger服務(wù);另一種是一直在執(zhí)行的永不停頓的服務(wù)。這類服務(wù)在系統(tǒng)啟動(dòng)時(shí)就開始執(zhí)行,因此不能靠修改inetd來停止其服務(wù),而只能從修改/etc/rc.d/rc[n].d/文件或用 Run
相關(guān)文章
加強(qiáng)企業(yè)Linux系統(tǒng)安全的若干方法
世界上沒有絕對(duì)安全的系統(tǒng),即使是普遍認(rèn)為穩(wěn)定的Linux系統(tǒng),在管理和安全方面也存在不足之處。我們期望讓系統(tǒng)盡量在承擔(dān)低風(fēng)險(xiǎn)的情況下工作,這就要加強(qiáng)對(duì)系統(tǒng)安全的管理2009-08-13- 1.引導(dǎo)程序安全 linux系統(tǒng)的root密碼是很容易破解的,當(dāng)然前提是你沒有設(shè)置引導(dǎo)程序密碼,如GRUB或LILO,為了防止通過引導(dǎo)程序破譯root密碼,強(qiáng)烈建議設(shè)置GRUB或LILO的引2008-09-08
Linux系統(tǒng)安全:系統(tǒng)優(yōu)化及安全配置詳細(xì)介紹
作為一個(gè)系統(tǒng)管理員,下面我們聊一下基于服務(wù)器應(yīng)用的Linux,由于個(gè)人電腦上使用Linux也許不是像服務(wù)器上一樣,優(yōu)先追求安全和穩(wěn)定,因此個(gè)人電腦使用的朋友只做個(gè)參考吧。2014-06-12Linux的系統(tǒng)的安全如何保障?保護(hù)Linux系統(tǒng)安全的九個(gè)常用方法
在現(xiàn)在這個(gè)世道中,保障基于Linux的系統(tǒng)的安全是十分重要的。但是,你得知道怎么干。一個(gè)簡單反惡意程序軟件是遠(yuǎn)遠(yuǎn)不夠的,你需要采取其它措施來協(xié)同工作。那么Linux的系統(tǒng)2014-07-29系統(tǒng)強(qiáng)化 指點(diǎn)你怎樣強(qiáng)化Linux安全
這篇文章主要介紹了如何強(qiáng)化Linux系統(tǒng)安全,不過在開端強(qiáng)化之前,用戶須要對(duì)以下三個(gè)疑問有一個(gè)清醒的看法,一個(gè)疑問是這個(gè)系統(tǒng)用于什么目的,二是它須要運(yùn)轉(zhuǎn)哪些軟件,三2014-09-10