日韩无码专区无码一级三级片|91人人爱网站中日韩无码电影|厨房大战丰满熟妇|AV高清无码在线免费观看|另类AV日韩少妇熟女|中文日本大黄一级黄色片|色情在线视频免费|亚洲成人特黄a片|黄片wwwav色图欧美|欧亚乱色一区二区三区

RELATEED CONSULTING
相關(guān)咨詢
選擇下列產(chǎn)品馬上在線溝通
服務(wù)時間:8:30-17:00
你可能遇到了下面的問題
關(guān)閉右側(cè)工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營銷解決方案
SUSELinux網(wǎng)絡(luò)配置簡單易學(xué)(suselinux網(wǎng)絡(luò)配置)

SUSE Linux是一種優(yōu)秀的操作系統(tǒng),它不僅穩(wěn)定可靠,而且還有著非常強大的功能。在現(xiàn)代社會中,網(wǎng)絡(luò)已經(jīng)成為了非常重要的一部分,而SUSE Linux恰恰能夠為用戶提供出色的網(wǎng)絡(luò)配置方案。本文將詳細(xì)介紹suse linux網(wǎng)絡(luò)配置的方法和步驟。

1. 配置網(wǎng)絡(luò)設(shè)置

在SUSE Linux中,用戶首先需要做的就是進(jìn)入網(wǎng)絡(luò)頁面,并配置好網(wǎng)絡(luò)設(shè)置。這個操作非常簡單,只需要在主界面的左上角點擊一下“應(yīng)用程序”,然后選擇“系統(tǒng)”、“網(wǎng)絡(luò)”即可進(jìn)入網(wǎng)絡(luò)設(shè)置頁面。在這里,用戶可以進(jìn)行各種網(wǎng)絡(luò)設(shè)置,包括IP地址、子網(wǎng)掩碼、網(wǎng)關(guān)、DNS等等。用戶可以選擇手動來進(jìn)行設(shè)置,也可以讓SUSE Linux自動進(jìn)行設(shè)置。

2. 設(shè)置網(wǎng)絡(luò)接口

在SUSE Linux中,用戶需要設(shè)置網(wǎng)絡(luò)接口來實現(xiàn)網(wǎng)絡(luò)連接。網(wǎng)絡(luò)接口就是將網(wǎng)絡(luò)設(shè)備和操作系統(tǒng)之間進(jìn)行連接的一種方法。在SUSE Linux中,用戶可以使用ifconfig命令來設(shè)置網(wǎng)絡(luò)接口。ifconfig命令是非常簡單易學(xué)的,只需要輸入ifconfig加上相應(yīng)的參數(shù)即可。例如,用戶想要啟用網(wǎng)絡(luò)接口eth0,那么只需要在終端中輸入ifconfig eth0 up即可。

3. 配置DHCP

DHCP是Dynamic Host Configuration Protocol的縮寫,它是一種網(wǎng)絡(luò)協(xié)議,可用于為用戶提供IP地址、子網(wǎng)掩碼、網(wǎng)關(guān)和DNS等信息。在SUSE Linux中,用戶可以通過DHCP獲得網(wǎng)絡(luò)配置信息。為了配置DHCP,用戶只需要在網(wǎng)絡(luò)頁面中選擇“動態(tài)地址配置”即可。在這里,用戶可以設(shè)置DHCP服務(wù)器的IP地址和端口號,同時還可以設(shè)置客戶端的ID、主機名等等。

4. 配置靜態(tài)路由

路由是指將數(shù)據(jù)包從一個網(wǎng)絡(luò)傳輸?shù)搅硪粋€網(wǎng)絡(luò)的設(shè)備。在SUSE Linux中,用戶可以使用route命令來配置靜態(tài)路由。使用route命令,用戶可以指定數(shù)據(jù)包的目的地以及要使用的路由器。例如,用戶想要將數(shù)據(jù)包從本地網(wǎng)絡(luò)發(fā)送到目的地192.168.1.1,那么只需要在終端中輸入route add -net 192.168.1.0 netmask 255.255.255.0 gw 192.168.1.1即可配置靜態(tài)路由。

5. 配置網(wǎng)絡(luò)安全

在SUSE Linux中,安全是非常重要的一部分,用戶需要進(jìn)行適當(dāng)?shù)木W(wǎng)絡(luò)安全配置。用戶需要配置防火墻來保護網(wǎng)絡(luò)安全。在SUSE Linux中,用戶可以使用iptables命令來配置防火墻。iptables命令是非常強大和靈活的,它可以幫助用戶配置各種不同的防火墻規(guī)則。用戶需要使用VPN來保護網(wǎng)絡(luò)通信的安全。在SUSE Linux中,用戶可以使用OpenVPN進(jìn)行VPN配置。

,并且可以為用戶提供非常強大的網(wǎng)絡(luò)功能。在網(wǎng)絡(luò)配置過程中,用戶需要注意的是安全問題,在保證網(wǎng)絡(luò)安全的前提下進(jìn)行網(wǎng)絡(luò)設(shè)置。希望本文能夠?qū)τ脩衾斫釹USE Linux網(wǎng)絡(luò)配置提供一些幫助。

成都網(wǎng)站建設(shè)公司-創(chuàng)新互聯(lián),建站經(jīng)驗豐富以策略為先導(dǎo)10多年以來專注數(shù)字化網(wǎng)站建設(shè),提供企業(yè)網(wǎng)站建設(shè),高端網(wǎng)站設(shè)計,響應(yīng)式網(wǎng)站制作,設(shè)計師量身打造品牌風(fēng)格,熱線:028-86922220

Linux NAT 配置???

Linux安全配置步驟簡述

一、磁盤分區(qū)

1、如果是新安裝系統(tǒng),對磁盤分區(qū)應(yīng)考慮安全性:

1)根目錄(/)、用戶目錄(/home)、臨時目錄(/tmp)和/var目錄應(yīng)分開到不同的磁盤分區(qū);

2)以上各目錄所在分區(qū)的磁盤空間大小應(yīng)充分考慮,避免因某些原因造成分區(qū)空間用完而導(dǎo)致系統(tǒng)崩潰;

2、對于/tmp和/var目錄所在分區(qū),大多數(shù)情況下不需要有suid屬性的程序,所以應(yīng)為這些分區(qū)添加nosuid屬性;

方法一:修改/etc/fstab文件,添加nosuid屬性字。例如:

/dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0

^^^^^^

方法二:如果對/etc/fstab文件操作不熟,建議通過linuxconf程序來修改。

* 運行l(wèi)inuxconf程序;

* 選擇”File systems”下的”Access local drive”;

* 選擇需要修改屬性的磁盤分區(qū);

* 選擇”No setuid programs allowed”選項;

* 根據(jù)需要選擇其它可選項;

* 正常退出。裂敗(一般會提示重新mount該分區(qū))

二、安裝

1、對于非測試主機,不應(yīng)安裝過多的軟件包。這樣可以降低因軟件包而導(dǎo)致出現(xiàn)安全漏洞的可能性。

2、對于非測試主機,在選擇主機啟動服務(wù)時不應(yīng)選擇非必需的服務(wù)。例如routed、ypbind等。

三、安全配置與增強

內(nèi)核升級。起碼要升級至2.2.16以上版本。

GNU libc共享庫升級。(警告:如果沒有經(jīng)驗,不可輕易嘗試??蓵壕?。)

關(guān)閉危險的網(wǎng)絡(luò)服務(wù)。echo、chargen、shell、login、finger、NFS、RPC等

關(guān)閉非必需的網(wǎng)絡(luò)服務(wù)。talk、ntalk、pop-2等

常見網(wǎng)絡(luò)服務(wù)安全配置與升級

確保網(wǎng)絡(luò)服務(wù)所使用版本為當(dāng)前最新和最安全的版本。

取消匿名FTP訪問

去除非必需的suid程序

使用tcpwrapper

使用ipchains防火墻

日志系統(tǒng)syslogd

一些細(xì)節(jié):

1.操作系統(tǒng)內(nèi)部的log file是檢測是否有網(wǎng)絡(luò)入侵的重要線索,當(dāng)然這個假定你的logfile不被侵入者所破壞,如果你有臺服務(wù)器用專線直接連到Internet上,這意味著你的IP地址是永久固定的地址,你會發(fā)現(xiàn)有很多人對你的系統(tǒng)做telnet/ftp登錄嘗試,試著運行#more /var/log/secure | grep refused 去檢查。

2. 限制具有SUID權(quán)限標(biāo)志的程序數(shù)量,具有該權(quán)限標(biāo)志的程序以root身份運行,是一個潛在的安全漏洞,當(dāng)然,有些程序是必須要具有該標(biāo)志的,象passwd程序。

3.BIOS安全。設(shè)置BIOS密碼且修改引導(dǎo)次序禁止從軟盤啟動系統(tǒng)。

4. 用戶口令。用戶口令是Linux安全的一個最基本的起點,很多人使用的用戶口令就是簡單的‘password’,這等于給侵入者敞開了大門,雖然從理論上說沒有不能確解的用戶口令,只要有足夠的時間和資源可以利用。比較好的用戶口令是鎮(zhèn)源山那些只有他自己能夠容易記得御中并理解的一串字符,并且絕對不要在任何地方寫出來。

5./etc/exports 文件。如果你使用NFS網(wǎng)絡(luò)文件系統(tǒng)服務(wù),那么確保你的/etc/exports具有最嚴(yán)格的存取權(quán)限設(shè)置,不意味著不要使用任何通配符,不允許root寫權(quán)限,mount成只讀文件系統(tǒng)。編輯文件/etc/exports并且加:例如:

/dir/to/export host1.mydomain.com(ro,root_squash)

/dir/to/export host2.mydomain.com(ro,root_squash)

/dir/to/export 是你想輸出的目錄,host.mydomain.com是登錄這個目錄的機器名,

ro意味著mount成只讀系統(tǒng),root_squash禁止root寫入該目錄。

為了讓上面的改變生效,運行/usr/in/exportfs -a

6.確信/etc/inetd.conf的所有者是root,且文件權(quán)限設(shè)置為600 。

# chmod 600 /etc/inetd.conf

ENSURE that the owner is root.

# stat /etc/inetd.conf

File: “/etc/inetd.conf”

Size: 2869 Filetype: Regular File

Mode: (0600/-rw) Uid: ( 0/ root) Gid: ( 0/ root)

Device: 8,6 Inode:Links: 1

Access: Wed Sep 22 16:24:(00000.00:10:44)

Modify: Mon Sep 20 10:22:(00002.06:12:16)

Change:Mon Sep 20 10:22:(00002.06:12:16)

編輯/etc/inetd.conf禁止以下服務(wù):

ftp, telnet, shell, login, exec, talk, ntalk, imap, pop-2, pop-3, finger,

auth, etc. 除非你真的想用它。

特別是禁止那些r命令.如果你用ssh/scp,那么你也可以禁止掉telnet/ftp。

為了使改變生效,運行#killall -HUP inetd

你也可以運行#chattr +i /etc/inetd.conf使該文件具有不可更改屬性。

只有root才能解開,用命令

#chattr -i /etc/inetd.conf

7. TCP_WRAPPERS

默認(rèn)地,Redhat Linux允許所有的請求,用TCP_WRAPPERS增強你的站點的安全性是舉手

之勞,你可以放入

“ALL: ALL”到/etc/hosts.deny中禁止所有的請求,然后放那些明確允許的請求到

/etc/hosts.allow中,如:

sshd: 192.168.1.10/255.255.255.0 gate.openarch.com

對IP地址192.168.1.10和主機名gate.openarch.com,允許通過ssh連接。

配置完了之后,用tcpdchk檢查

# tcpdchk

tcpchk是TCP_Wrapper配置檢查工具,

它檢查你的tcp wrapper配置并報告所有發(fā)現(xiàn)的潛在/存在的問題。

8. 別名文件aliases

編輯別名文件/etc/aliases(也可能是/etc/mail/aliases),移走/注釋掉下面的行。

# Basic system aliases — these MUST be present.

MAILER-DAEMON: postmaster

postmaster: root

# General redirections for pseudo accounts.

bin: root

daemon: root

#games: root ?remove or comment out.

#ingres: root ?remove or comment out.

nobody: root

#system: root ?remove or comment out.

#toor: root ?remove or comment out.

#uucp: root ?remove or comment out.

# Well-known aliases.

#manager: root ?remove or comment out.

#dumper: root ?remove or comment out.

#operator: root ?remove or comment out.

# trap decode to catch security attacks

#decode: root

# Person who should get root’s mail

#root: marc

最后更新后不要忘記運行/usr/bin/newaliases,使改變生效。

9.阻止你的系統(tǒng)響應(yīng)任何從外部/內(nèi)部來的ping請求。

既然沒有人能ping通你的機器并收到響應(yīng),你可以大大增強你的站點的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次啟動后自動運行。

echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all

10. 不要顯示出操作系統(tǒng)和版本信息。

如果你希望某個人遠(yuǎn)程登錄到你的服務(wù)器時不要顯示操作系統(tǒng)和版本信息,你能改變

/etc/inetd.conf中的一行象下面這樣:

telnet stream tcp nowait root /usr/in/tcpd in.telnetd -h

加-h標(biāo)志在最后使得telnet后臺不要顯示系統(tǒng)信息,而僅僅顯示login:

11.The /etc/host.conf file

編輯host.conf文件(vi /etc/host.conf)且加下面的行:

# Lookup names via DNS first then fall back to /etc/hosts.

order bind,hosts

# We don’t have machines with multiple IP addresses on the same card

(like virtual server,IP Aliasing).

multi off

# Check for IP address spoofing.

nospoof on

IP Spoofing: IP-Spoofing is a security exploit that works by tricking

computers in a trust relationship that you are someone that you really aren’t.

12. The /etc/securetty file

該文件指定了允許root登錄的tty設(shè)備,/etc/securetty被/bin/login程序讀取,它的

格式是一行一個被允許的名字列表,如你可以編輯/etc/securetty且注釋出下面的行。

tty1

#tty2

#tty3

#tty4

#tty5

#tty6

#tty7

#tty8

-意味著root僅僅被允許在tty1終端登錄。

13. 特別的帳號

禁止所有默認(rèn)的作系統(tǒng)本身啟動的且不需要的帳號,當(dāng)你之一次裝上系統(tǒng)時就應(yīng)該做此檢查,Linux提供了各種帳號,你可能不需要,如果你不需要這個帳號,就移走它,你有的帳號越多,就越容易受到攻擊。

為刪除你系統(tǒng)上的用戶,用下面的命令:

# userdel username

為刪除你系統(tǒng)上的組用戶帳號,用下面的命令:

# groupdel username

在終端上打入下面的命令刪掉下面的用戶。

# userdel adm

# userdel lp

# userdel sync

# userdel shutdown

# userdel halt

# userdel mail

如果你不用sendmail服務(wù)器,procmail.mailx,就刪除這個帳號。

# userdel news

# userdel uucp

# userdel operator

# userdel games

如果你不用X windows 服務(wù)器,就刪掉這個帳號。

# userdel gopher

# userdel ftp

如果你不允許匿名FTP,就刪掉這個用戶帳號。

===

打入下面的命令刪除組帳號

# groupdel adm

# groupdel lp

# groupdel mail

如不用Sendmail服務(wù)器,刪除這個組帳號

# groupdel news

# groupdel uucp

# groupdel games

如你不用X Windows,刪除這個組帳號

# groupdel dip

# groupdel pppusers

# groupdel popusers

如果你不用POP服務(wù)器,刪除這個組帳號

# groupdel slipusers

====

用下面的命令加需要的用戶帳號

# useradd username

用下面的命令改變用戶口令

# passwd username

用chattr命令給下面的文件加上不可更改屬性。

# chattr +i /etc/passwd

# chattr +i /etc/shadow

# chattr +i /etc/group

# chattr +i /etc/gshadow

14. 阻止任何人su作為root.

如果你不想任何人能夠su作為root,你能編輯/etc/pam.d/su加下面的行:

auth sufficient /lib/security/pam_rootok.so debug

auth required /lib/security/pam_wheel.so group=isd

意味著僅僅isd組的用戶可以su作為root.

然后,如果你希望用戶admin能su作為root.就運行下面的命令。

# usermod -G10 admin

16. 資源限制

對你的系統(tǒng)上所有的用戶設(shè)置資源限制可以防止DoS類型攻擊(denial of service attacks)

如更大進(jìn)程數(shù),內(nèi)存數(shù)量等。例如,對所有用戶的限制象下面這樣:

編輯/etc/security/limits.con加:

* hard core 0

* hard rss 5000

* hard nproc 20

你也必須編輯/etc/pam.d/login文件加/檢查這一行的存在。

session required /lib/security/pam_limits.so

上面的命令禁止core files“core 0”,限制進(jìn)程數(shù)為“nproc 50“,且限制內(nèi)存使用

為5M“rss 5000”。

17. The /etc/lilo.conf file

a) Add: restricted

加這一行到每一個引導(dǎo)映像下面,就這表明如果你引導(dǎo)時用(linux single),則需要一個password.

b) Add: password=some_password

當(dāng)與restricted聯(lián)合用,且正常引導(dǎo)時,需要用戶輸入密碼,你也要確保lilo.conf

文件不能被不屬于root的用戶可讀,也免看到密碼明文。下面是例子:

編輯/etc/lilo.conf加:

====

boot=/dev/sda

map=/boot/map

install=/boot/boot.b

prompt

timeout=50

Default=linux

restricted ?add this line.

password=some_password ?add this line.

image=/boot/vmlinuz-2.2.12-20

label=linux

initrd=/boot/initrd-2.2.12-10.img

root=/dev/sda6

read-only

# chmod 600 /etc/lilo.conf (不再能被其他用戶可讀).

# /in/lilo -v (更新lilo配置).

# chattr +i /etc/lilo.conf(阻止該文件被修改)

18. 禁止 Control-Alt-Delete 重啟動機器命令

# vi /etc/inittab

ca::ctrlaltdel:/in/shutdown -t3 -r now

To

#ca::ctrlaltdel:/in/shutdown -t3 -r now

# /in/init q

19. 重新設(shè)置/etc/rc.d/init.d/目錄下所有文件的許可權(quán)限

# chmod -R 700 /etc/rc.d/init.d/*

僅僅root可以讀,寫,執(zhí)行上述所有script file.

20. The /etc/rc.d/rc.local file

默認(rèn)地,當(dāng)你login到linux server時,它告訴你linux版本名,內(nèi)核版本名和服務(wù)器

主機名。它給了你太多的信息,如果你就希望得到提示login: ,編輯

/etc/rc.d/rc.local放#在下面的行前面:

# This will overwrite /etc/issue at every boot. So, make any changes you

# want to make to /etc/issue here or you will lose them when you reboot.

#echo “” > /etc/issue

#echo “$R” >> /etc/issue

#echo “Kernel $(uname -r) on $a $(uname -m)” >> /etc/issue

#

#cp -f /etc/issue /etc/issue.net

#echo >> /etc/issue

然后,做下面的事情:

# rm -f /etc/issue

# rm -f /etc/issue.net

# touch /etc/issue

# touch /etc/issue.net

21. 被root擁有的程序的位。

移走那些被root擁有程序的s位標(biāo)志,當(dāng)然有些程序需要這個,用命令‘chmod a-s’完成這個。

注:前面帶(*)號的那些程序一般不需要擁有s位標(biāo)志。

# find / -type f \( -permo -perm\) \-exec ls –lg {} \;

-rwsr-xr-x 1 root rootMar/usr/bin/at

*-rwsr-xr-x 1 root rootApr 15 20:03 /usr/bin/chage

*-rwsr-xr-x 1 root rootApr 15 20:03 /usr/bin/gpasswd

-rwsr-xr-x 1 root root 3208 Mar/usr/bin/disable-paste

-rwxr-sr-x 1 root manApr/usr/bin/man

-r-s–x–x 1 root rootApr 14 17:21 /usr/bin/passwd

-rws–x–x 2 root rootApr/usr/bin/suidperl

-rws–x–x 2 root rootApr/usr/bin/sperl5.00503

-rwxr-sr-x 1 root mailApr/usr/bin/lockfile

-rwsr-sr-x 1 root mailApr/usr/bin/procmail

-rwsr-xr-x 1 root rootAug 27 11:06 /usr/bin/crontab

-rwxr-sr-x 1 root slocateApr 19 14:55 /usr/bin/slocate

*-r-xr-sr-x 1 root tty 6212 Apr 17 11:29 /usr/bin/wall

*-rws–x–x 1 root rootApr 17 12:57 /usr/bin/chfn

*-rws–x–x 1 root rootApr 17 12:57 /usr/bin/chsh

*-rws–x–x 1 root root 5576 Apr 17 12:57 /usr/bin/newgrp

*-rwxr-sr-x 1 root tty 8392 Apr 17 12:57 /usr/bin/write

-rwsr-x— 1 root squidOct 7 14:48 /usr/lib/squid/pinger

-rwxr-sr-x 1 root utmpJun 9 09:30 /usr/in/utempter

*-rwsr-xr-x 1 root root 5736 Apr 19 15:39 /usr/in/usernetctl

*-rwsr-xr-x 1 root binJul 6 09:35 /usr/in/traceroute

-rwsr-sr-x 1 root rootApr 19 16:38 /usr/in/sendmail

-rwsr-xr-x 1 root rootApr 16 18:49 /usr/libexec/pt_chown

-rwsr-xr-x 1 root rootApr 13 14:58 /bin/su

*-rwsr-xr-x 1 root rootApr 17 15:16 /bin/mount

*-rwsr-xr-x 1 root rootApr 17 20:26 /bin/umount

*-rwsr-xr-x 1 root rootJul 6 09:33 /bin/ping

-rwsr-xr-x 1 root rootApr 17 12:57 /bin/login

*-rwxr-sr-x 1 root root 3860 Apr 19 15:39 /in/netreport

-r-sr-xr-x 1 root rootApr 17 16:26 /in/pwdb_chkpwd

# chmod a-s /usr/bin/chage

# chmod a-s /usr/bin/gpasswd

# chmod a-s /usr/bin/wall

# chmod a-s /usr/bin/chfn

# chmod a-s /usr/bin/chsh

# chmod a-s /usr/bin/newgrp

# chmod a-s /usr/bin/write

# chmod a-s /usr/in/usernetctl

# chmod a-s /usr/in/traceroute

# chmod a-s /bin/mount

# chmod a-s /bin/umount

# chmod a-s /bin/ping

# chmod a-s /in/netreport

你可以用下面的命令查找所有帶s位標(biāo)志的程序:

# find / -type f \( -permo -perm\) \-exec ls -lg {} \;

> suid-sgid-results

把結(jié)果輸出到文件suid-sgid-results中。

為了查找所有可寫的文件和目錄,用下面的命令:

# find / -type f \( -perm -2 -o -perm -20 \) -exec ls -lg {} \; > ww-files-results

# find / -type d \( -perm -2 -o -perm -20 \) -exec ls -ldg {} \; > ww-directories-results

用下面的命令查找沒有擁有者的文件:

# find / -nouser -o -nogroup > unowed-results

用下面的命令查找所有的.rhosts文件:

# find /home -name .rhosts > rhost-results

建議替換的常見網(wǎng)絡(luò)服務(wù)應(yīng)用程序

WuFTPD

WuFTD從1994年就開始就不斷地出現(xiàn)安全漏洞,黑客很容易就可以獲得遠(yuǎn)程root訪問(Remote Root Access)的權(quán)限,而且很多安全漏洞甚至不需要在FTP服務(wù)器上有一個有效的帳號。最近,WuFTP也是頻頻出現(xiàn)安全漏洞。

它的更好的替代程序是ProFTPD。ProFTPD很容易配置,在多數(shù)情況下速度也比較快,而且它的源代碼也比較干凈(緩沖溢出的錯誤比較少)。有許多重要的站點使用ProFTPD。sourceforge.net就是一個很好的例子(這個站點共有3,000個開放源代碼的項目,其負(fù)荷并不小?。。?。一些Linux的發(fā)行商在它們的主FTP站點上使用的也是ProFTPD,只有兩個主要Linux的發(fā)行商(SuSE和Caldera)使用WuFTPD。

ProFTPD的另一個優(yōu)點就是既可以從inetd運行又可以作為單獨的daemon運行。這樣就可以很容易解決inetd帶來的一些問題,如:拒絕服務(wù)的攻擊(denial of service attack),等等。系統(tǒng)越簡單,就越容易保證系統(tǒng)的安全。WuFTPD要么重新審核一遍全部的源代碼(非常困難),要么完全重寫一遍代碼,否則WuFTPD必然要被ProFTPD代替。

Telnet

Telnet是非常非常不安全的,它用明文來傳送密碼。它的安全的替代程序是OpenSSH。

OpenSSH在Linux上已經(jīng)非常成熟和穩(wěn)定了,而且在Windows平臺上也有很多免費的客戶端軟件。Linux的發(fā)行商應(yīng)該采用OpenBSD的策略:安裝OpenSSH并把它設(shè)置為默認(rèn)的,安裝Telnet但是不把它設(shè)置成默認(rèn)的。對于不在美國的Linux發(fā)行商,很容易就可以在Linux的發(fā)行版中加上OpenSSH。美國的Linux發(fā)行商就要想一些別的辦法了(例如:Red Hat在德國的FTP服務(wù)器上(ftp.redhat.de)就有最新的OpenSSH的rpm軟件包)。

Telnet是無可救藥的程序。要保證系統(tǒng)的安全必須用OpenSSH這樣的軟件來替代它。

Sendmail

最近這些年,Sendmail的安全性已經(jīng)提高很多了(以前它通常是黑客重點攻擊的程序)。然而,Sendmail還是有一個很嚴(yán)重的問題。一旦出現(xiàn)了安全漏洞(例如:最近出現(xiàn)的Linux內(nèi)核錯誤),Sendmail就是被黑客重點攻擊的程序,因為Sendmail是以root權(quán)限運行而且代碼很龐大容易出問題。

幾乎所有的Linux發(fā)行商都把Sendmail作為默認(rèn)的配置,只有少數(shù)幾個把Postfix或Qmail作為可選的軟件包。但是,很少有Linux的發(fā)行商在自己的郵件服務(wù)器上使用Sendmail。SuSE和Red Hat都使用基于Qmail的系統(tǒng)。

Sendmail并不一定會被別的程序完全替代。但是它的兩個替代程序Qmail和Postfix都比它安全、速度快,而且特別是Postfix比它容易配置和維護。

su

su是用來改變當(dāng)前用戶的ID,轉(zhuǎn)換成別的用戶。你可以以普通用戶登錄,當(dāng)需要以root身份做一些事的時候,只要執(zhí)行“su”命令,然后輸入root的密碼。su本身是沒有問題的,但是它會讓人養(yǎng)成不好的習(xí)慣。如果一個系統(tǒng)有多個管理員,必須都給他們root的口令。

su的一個替代程序是sudo。Red Hat 6.2中包含這個軟件。sudo允許你設(shè)置哪個用戶哪個組可以以root身份執(zhí)行哪些程序。你還可以根據(jù)用戶登錄的位置對他們加以限制(如果有人“破”了一個用戶的口令,并用這個帳號從遠(yuǎn)程計算機登錄,你可以限制他使用sudo)。Debian也有一個類似的程序叫super,與sudo比較各有優(yōu)缺點。

讓用戶養(yǎng)成良好的習(xí)慣。使用root帳號并讓多個人知道root的密碼并不是一個好的習(xí)慣。這就是

www.apache.org

被入侵的原因,因為它有多個系統(tǒng)管理員他們都有root的特權(quán)。一個亂成一團的系統(tǒng)是很容易被入侵的。

named

大部分Linux的發(fā)行商都解決了這個問題。named以前是以root運行的,因此當(dāng)named出現(xiàn)新的漏洞的時候,很容易就可以入侵一些很重要的計算機并獲得root權(quán)限。現(xiàn)在只要用命令行的一些參數(shù)就能讓named以非root的用戶運行。而且,現(xiàn)在絕大多數(shù)Linux的發(fā)行商都讓named以普通用戶的權(quán)限運行。命令格式通常為:named -u -g

INN

在INN的文檔中已經(jīng)明確地指出:“禁止這項功能(verifycancels),這項功能是沒有用的而且將被除掉”。大約在一個月前,一個黑客發(fā)布了當(dāng)“verifycancels”生效的時候入侵INN的方法。Red Hat是把“verifycancels”設(shè)為有效的。任何setuid/setgid的程序或網(wǎng)絡(luò)服務(wù)程序都要正確地安裝并且進(jìn)行檢查以保證盡量沒有安全漏洞。

安全守則

1. 廢除系統(tǒng)所有默認(rèn)的帳號和密碼。

2. 在用戶合法性得到驗證前不要顯示公司題頭、在線幫助以及其它信息。

3. 廢除“黑客”可以攻擊系統(tǒng)的網(wǎng)絡(luò)服務(wù)。

4. 使用6到8位的字母數(shù)字式密碼。

5. 限制用戶嘗試登錄到系統(tǒng)的次數(shù)。

6. 記錄違反安全性的情況并對安全記錄進(jìn)行復(fù)查。

7. 對于重要信息,上網(wǎng)傳輸前要先進(jìn)行加密。

8. 重視專家提出的建議,安裝他們推薦的系統(tǒng)“補丁”。

9. 限制不需密碼即可訪問的主機文件。

10.修改網(wǎng)絡(luò)配置文件,以便將來自外部的TCP連接限制到最少數(shù)量的端口。不允許諸如tftp,sunrpc,printer,rlogin或rexec之類的協(xié)議。

11.用upas代替sendmail。sendmail有太多已知漏洞,很難修補完全。

12.去掉對操作并非至關(guān)重要又極少使用的程序。

13.使用chmod將所有系統(tǒng)目錄變更為711模式。這樣,攻擊者們將無法看到它們當(dāng)中有什么東西,而用戶仍可執(zhí)行。

14.只要可能,就將磁盤安裝為只讀模式。其實,僅有少數(shù)目錄需讀寫狀態(tài)。

suse linux系統(tǒng)如何配置iptables? AB兩臺機器,現(xiàn)想讓A能和B通信,但是B不能和A通信。

iptables -A INPUT -p 協(xié)議裂穗名稱 -j deny

在a上配置拒絕所答做有主機進(jìn)站的某一肆舉卜協(xié)議

哈哈, 實戰(zhàn)畢洞中 iptables 的配置確實比較復(fù)雜, 所以推薦模鄭您老嘗試 shorewall 之旦數(shù)頌類的輔助包, 更加面向應(yīng)用的易用性等, 以 zone 的形式劃分不同網(wǎng)域, 維護和更新都很方便 …

suse linux網(wǎng)絡(luò)配置的介紹就聊到這里吧,感謝你花時間閱讀本站內(nèi)容,更多關(guān)于suse linux網(wǎng)絡(luò)配置,SUSE Linux網(wǎng)絡(luò)配置簡單易學(xué),Linux NAT 配置???,suse linux系統(tǒng)如何配置iptables? AB兩臺機器,現(xiàn)想讓A能和B通信,但是B不能和A通信。的信息別忘了在本站進(jìn)行查找喔。

成都創(chuàng)新互聯(lián)科技有限公司,經(jīng)過多年的不懈努力,公司現(xiàn)已經(jīng)成為一家專業(yè)從事IT產(chǎn)品開發(fā)和營銷公司。廣泛應(yīng)用于計算機網(wǎng)絡(luò)、設(shè)計、SEO優(yōu)化、關(guān)鍵詞排名等多種行業(yè)!


本文名稱:SUSELinux網(wǎng)絡(luò)配置簡單易學(xué)(suselinux網(wǎng)絡(luò)配置)
文章源于:http://m.5511xx.com/article/dpdechh.html