LINUX.ORG.RU
ФорумAdmin

Сетевая безопасность для новичка


0

1

Админю localhost. Интересует как можно улучшить безопасность своей машины от удалённых атак. Я понимаю, что неуловимый Джо, просто захотелось разобраться в вопросах безопасности.

С чего начинать? Как лучше делать?

Пока я вижу несколько задач:

1) iptables 2) sysctl 3) ssh 4) apache 5) права доступа юзеров (на случай, если что-то всё же случилось)

Поскольку задача по большей части чисто теоретическая, хочу знать все варианты, даже если они простым смертным вообще никак не угрожают. Занимаюсь этим скорее из целей самообразования.

Да, все пакеты имеют актуальные версии, вопрос обновлений можно даже не обсуждать. Только настройку.

★★★★★

fail2ban, mod_security, ssh по цертам, логи на удалённый сервер, уведомления на почту

anonymous
()
Ответ на: комментарий от Lighting

Если это сервер, то на него должны заходить все подряд. Ну кроме заблокированных fail2ban.

KivApple ★★★★★
() автор топика

ээээ, как бы не ясно, от чего защищаться при таком списке софта.

1. iptables в этом плане нужен, чтобы закрыть лишнее. Всё описыватеся в Iptables Tutorial.

2. sysctl тут мало поможет. Он по большей части для внутреннего использования.

3. fail2ban, перенос на другой порт, отключение первого протокола, запрет на логи рутом, управление хостами, управление ключами. Всё есть в манах.

4. А что решает сам апач? Ничего. А вот быдлокод, который на нём висит - вопрос большой и страшный.

5. chroot для всего, что можно, noexec там, где не нужно, разграничение по доступу, расширенные acl и т.д. и т.п. Можно продолжать до бесконечности. Без конкретных вопросов ничего конкретного нельзя сказать.

shell-script ★★★★★
()

Путь минимальных привилегий. Еще попробуй nmap'ни 127 и прогугли, попутно читая про все незнакомые слова, навряд ли что найдешь, но в любом случае полезно.

anonymous
()
Ответ на: комментарий от shell-script

Ну какой chroot, что за некромантия, чему вы детей учите? selinux же

af5 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.