Jump to content


- - - - -

Top 10 ошибок конфигурации *nix


  • You cannot reply to this topic
18 replies to this topic

#1 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 13 September 2007 - 05:38 PM

Установить Linux/BSD - не проблема, инсталлятор все сделает за нас, а вот правильно настроить систему, чтобы ее тут же успешно не атаковали хакеры, удается далеко не каждому.

1. Использование одинаковых паролей
2. Установка открытого proxy
3. Включение поддержки IPv6
4. DNS на UDP
5. Запуск подозрительных программ под root'ом
6. Использование Горящего Лиса
8. Неудаленный map-файл
9. Отсутствующие директории в lib
10. Игнорирование битов NX/XD

Xakep.ru
  • 0

#2 Delf

Delf

    ля'Баз

  • Постояльцы
  • PipPipPipPipPip
  • 724 posts
  • :

Posted 13 September 2007 - 09:50 PM

and?

Может рассмотрим каждую ошибку в индивидуальном порядке?) Только это не по мне, вот Чарли или Илг я думаю смогут нам помочь wink.gif
  • 0

#3 Ilg

Ilg

    geek

  • Root Admin
  • PipPipPipPipPipPipPip
  • 2,717 posts
  • Time Online: 17d 6h 22m 31s

Posted 14 September 2007 - 05:32 AM

могу научить как поднять засекьюренный веб сервер, по крайней мере я думаю что он засекьюренный smile.gif
  • 0

#4 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 14 September 2007 - 09:14 AM

Цитата(Ilg @ Sep 13 2007, 10:32 PM) View Post

могу научить как поднять засекьюренный веб сервер, по крайней мере я думаю что он засекьюренный smile.gif

На чем поднимаешь? На Фряхе?
  • 0

#5 Ilg

Ilg

    geek

  • Root Admin
  • PipPipPipPipPipPipPip
  • 2,717 posts
  • Time Online: 17d 6h 22m 31s

Posted 14 September 2007 - 10:04 AM

arbor,

вообще то на линухе, но на самом деле неважно, потому что я говорю не о засекьюривании ОС, а о засекьюривании веб сервера в виртуал хостинг енвайронменте smile.gif

  • 0

#6 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 14 September 2007 - 10:45 AM

Ilg,
Засекьюривание веб сервера это хорошо, но что если сама ОС кривопоставленная?

P.S. сам огрничивался стандартными настройками апачи sorry.gif
  • 0

#7 Ilg

Ilg

    geek

  • Root Admin
  • PipPipPipPipPipPipPip
  • 2,717 posts
  • Time Online: 17d 6h 22m 31s

Posted 14 September 2007 - 10:59 AM

arbor,

кернел линукса обновляется периодически, так что не думаю что все так плохо
  • 0

#8 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 14 September 2007 - 01:28 PM

Главное, чтоб ленивый админ не забывал вовремя все обновлять beach.gif
З.Я. Согласис, что Фри считается более стабильной осью.
  • 0

#9 Ilg

Ilg

    geek

  • Root Admin
  • PipPipPipPipPipPipPip
  • 2,717 posts
  • Time Online: 17d 6h 22m 31s

Posted 14 September 2007 - 01:32 PM

arbor,

дык я не спорю smile.gif
  • 0

#10 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 14 September 2007 - 01:55 PM

Какие еще методы засекьюривании веб сервера используешь?
  • 0

#11 Ilg

Ilg

    geek

  • Root Admin
  • PipPipPipPipPipPipPip
  • 2,717 posts
  • Time Online: 17d 6h 22m 31s

Posted 14 September 2007 - 01:59 PM

arbor,

честно говоря ничего сверхестесственного, джейл, суекзек, фастсджай smile.gif надо еще докрутить ресурс лимитейшн, руки не доходят
  • 0

#12 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 14 September 2007 - 02:14 PM

Ладно, не надо раскрывать всех секретов
Как бы не участились атаки на наш IPB wink.gif
  • 0

#13 Ilg

Ilg

    geek

  • Root Admin
  • PipPipPipPipPipPipPip
  • 2,717 posts
  • Time Online: 17d 6h 22m 31s

Posted 14 September 2007 - 02:21 PM

arbor,

ну так я все и не сказал smile.gif
  • 0

#14 charlie

charlie

    rm -rf /

  • Новенькие
  • PipPip
  • 71 posts
  • :

Posted 18 September 2007 - 05:43 PM

Цитата(arbor @ Sep 14 2007, 05:28 PM) View Post

З.Я. Согласис, что Фри считается более стабильной осью.

По каким критериям считается более стабильной?
По крайней мере для систем, на которых крутятся Java/Oracle, фрюшка, имхо, малоприменима. Кроме того, не сказал бы, чтобы фриха была секьюрнее допустим Debian-a. Дефолтные настройки и там, и там довольно разумны.
  • 0

#15 safpir

safpir

    Новичок

  • Пользователи
  • Pip
  • 42 posts
  • :

Posted 19 September 2007 - 06:35 AM

недавно возникла проблема на одном сервере (с разных непонятных ИП брутят по 22 порту ... ) решенией в сети хватало ...
ограничеть цисло попыток конекта .. ограничить юзверов которые могут заходит по SSH ... при 4-5 неправилных попыток ИП заносить в блэклист ...
или вопще с самого начала юзать правило (пускать с двух ИП а другое все резать) ...


2arbor - статья с какера что ты запостил вроде имелла ввиду про десктоп никсы ... ты у точни о чем разговор о десктопе или сервере ...
если сервере то под какие задачи ... (смотрят в инет или за стенкой етс)
  • 0

#16 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 19 September 2007 - 08:54 AM

Цитата(charlie @ Sep 18 2007, 10:43 AM) View Post

По каким критериям считается более стабильной?

Не могу сказать, что имею пятилетний опыт работы как с фри, так и с линуксом, все мотивируется статистикой.
Достаточно сказать, что 70% рунета использует фряху.

Цитата
2arbor - статья с какера что ты запостил вроде имелла ввиду про десктоп никсы ... ты у точни о чем разговор о десктопе или сервере ...
если сервере то под какие задачи ... (смотрят в инет или за стенкой етс)

Похоже, что Крис в своей статье писал про никсы в целом. Это может касаться как десктопа, так и сервера. Не понимаю как уточнить smile.gif На хакере все доступно изложено.
hi.gif

  • 0

#17 charlie

charlie

    rm -rf /

  • Новенькие
  • PipPip
  • 71 posts
  • :

Posted 19 September 2007 - 09:57 AM

Цитата(arbor @ Sep 19 2007, 12:54 PM) View Post

Не могу сказать, что имею пятилетний опыт работы как с фри, так и с линуксом, все мотивируется статистикой.
Достаточно сказать, что 70% рунета использует фряху.
hi.gif

Не могу сказать, что это для меня аргумент надежности. Всем известно что большинство рунетовских хостеров ставили фрюху, т.к. были с ней "лучше знакомы", так сказать. Кроме того, откуда "дровишки", то бишь cтатистика.
  • 0

#18 safpir

safpir

    Новичок

  • Пользователи
  • Pip
  • 42 posts
  • :

Posted 19 September 2007 - 11:59 AM

Цитата(arbor @ Sep 19 2007, 01:54 AM) View Post

Не могу сказать, что имею пятилетний опыт работы как с фри, так и с линуксом, все мотивируется статистикой.
Достаточно сказать, что 70% рунета использует фряху.
Похоже, что Крис в своей статье писал про никсы в целом. Это может касаться как десктопа, так и сервера. Не понимаю как уточнить smile.gif На хакере все доступно изложено.
hi.gif



сама статья про секюрити рабочих станций (ака десктопов) ....

Цитата

Несмотря на то что в xBSD и особенно в Linux имеется достаточное количество дыр, под которые написано множество эксплойтов, большинство атак совершается не через них (хотя и через них тоже), а «благодаря» грубым ошибкам конфигурации, допущенным администратором. Это справедливо как для серверов, так и для рабочих станций, однако серверы имеют свою специфику: здесь доминируют дыры в PHP/Perl-скриптах, SQL-injecting и т.д. Об этом уже неоднократно говорилось на страницах нашего журнала, так что оставим серверы в покое (о них есть кому позаботиться) и сосредоточимся на рабочих станциях обычных пользователей, которые обучаются методом тыка и совершенно не знакомы с тактикой ведения боя против хакеров.

http://www.xakep.ru/...135/default.asp

з.ы% когда увидел в твоем посте (отрывки из статья) про фаирфокс, сразу понятно стала что относится к десктопам ...

а ты можешь расказать из личного опыта как ты секьюрил сервера (ну мона про десктопы тоже расказать ну думаю мало кому будет интересно) ...

з.ы.ы.ы% пуст другие тоже подключатся .....

Edited by safpir, 19 September 2007 - 12:03 PM.

  • 0

#19 arbor

arbor

    Бывалый

  • Пользователи
  • PipPipPipPip
  • 401 posts
  • Time Online: 14m 36s

Posted 19 September 2007 - 04:57 PM

Статья не моя, а Криса Касперски smile.gif
  • 0





0 user(s) are reading this topic

members, guests, anonymous users