Chinaunix首页 | 论坛 | 博客
  • 博客访问: 744030
  • 博文数量: 280
  • 博客积分: 10106
  • 博客等级: 上将
  • 技术积分: 3052
  • 用 户 组: 普通用户
  • 注册时间: 2007-10-31 17:10
文章分类

全部博文(280)

文章存档

2011年(2)

2010年(4)

2009年(4)

2008年(62)

2007年(208)

我的朋友

分类: LINUX

2007-11-03 11:57:49

使用一种远程管理工具
  
  
  建议使用远程管理软件Webmin,目前的版本是1.020-1,可以到下载。为保证安全的使用,需要下载并安装openSSL(目前版本是0.96g,在下载)和Net_SSLeay.pm(目前版本是1.20,在下载)。Webmin 是使用http或者https的浏览器通过访问以或者来管理系统的工具。其中openSSL和Net_SSLeay.pm是保证Webmin使用SSL加密方式,即使用非明文传输的https来通讯。
  
  #安装Webmin
  rpm Uvh Webmin-1.020-1.noarch.rpm
  #编译openSSL 0.9.6g
  tar xfz openssl-0.9.6g.tar.gz
  cd openssl-0.9.6g
  ./config >> /root/install.log
  make
  make install
  #编译Net_SSLeay.pm模块
  tar xzf Net_SSLeay.pm-1.20.tar.gz
  cd Net_SSLeay.pm-1.20
  perl Makefile.PL
  make install
  
  
  
  
  关闭一些服务
  
  
  关闭不必要使用的服务进程以减少漏洞。全部安装Red Hat Linux后会有100多种服务进程,虽然没有都加载,但是毕竟容易产生问题。因为是桌面机应用,因此只保留必要的服务就可以了。下面是一个例子,基本上可以满足用户需要。 bitsCN_com
  
  #可以使用chkconfig --list来查看系统打开的服务进程
  #使用chkconfig --del可以删除指定的服务进程
  #可以将/etc/init.d和/etc/xinet.d下的对应脚本移到安全的目录下
  #更改脚本运行权限
  #建议保留的服务进程
  anacron
  autofs
  #用来启动自动运行任务
  crond
  gpm
  ipchains
  iptables
  keytable
  #类似PnP的硬件检测程序
  kudzu
  netfs
  network
  nfs
  nfslock
  portmap
  random
  rawdevices
  #建议替换telnet的安全登录,使用加密通道
  sshd
  #日志监视进程
  syslog
  telnet
  xfs
  #超级守护进程
  xinetd
  
  
  
  还应该删除不必要的用户和组。使用userdel和groupdel删除用户和组。
  
  #可以删除的用户
  news
  uucp
  gopher
  #可以删除的组
  news
  uucp
  dip
  #局域网环境下禁止用户使用拨号连接
  pppusers
  popusers
  slipusers
  
  
  
  还要关闭IP伪装和绑定多IP功能。修改/etc/host.conf文件。
bitsCN.com中国网管联盟

  
  /etc/host.conf
  #多IP绑定
  multi off
  #IP伪装
  nospoof on
  
  
  
  按照需要禁止通过Ctrl+Alt+Del键关机。修改/etc/inittab文件可以禁止该功能,同时可以加强终端窗口的安全。
  
  /etc/inittab
  #使用Ctrl+Alt+Del三间关闭系统,也可以增加延长时间并通知管理员
  #ca::ctrlaltdel:/sbin/shutdown t3 r now
  
  
  
  增加超级守护进程的限制。修改/etc/xinetd.conf文件,可以增加远程连接的时间,访问网段等限制等安全设置。这些修改将对telnet等由xinetd管理的所有服务进程生效。
  
  /etc/xinetd.conf
  defaults
  {
  instances = 60
  log_type = SYSLOG authpriv
  log_on_success = HOST PID
  log_on_failure = HOST
  cps = 25 30
  #限制仅有200.10.2和200.10.5网段允许访问,可根据具体情况调整
   only_from =200.10.5.0 200.10.2.0
  #禁止其他网段访问
   no_access = 0.0.0.0
  #限制访问时间在7:00到24:00,可以根据上班时间限制
   access_times = 7:00-24:00

bitsCN.com中国网管联盟


  
  }
  includedir /etc/xinetd.d
阅读(281) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~