他們root的口令。
su的一個替代程序是sudo。Red Hat 6.2中包含這個軟件。sudo允許你設置哪個用戶哪個組可以以root身份執行哪些程序。你還可以根據用戶登錄的位置對他們加以限制(如果有人“破”了一個用戶的口令,并用這個帳號從遠程計算機登錄,你可以限制他使用sudo)。Debian也有一個類似的程序叫super,與sudo比較各有優缺點。
讓用戶養成良好的習慣。使用root帳號并讓多個人知道root的密碼并不是一個好的習慣。這就是www.apache.org被入侵的原因,因為它有多個系統管理員他們都有root的特權。一個亂成一團的系統是很容易被入侵的。
named
大部分Linux的發行商都解決了這個問題。named以前是以root運行的,因此當named出現新的漏洞的時候,很容易就可以入侵一些很重要的計算機并獲得root權限。現在只要用命令行的一些參數就能讓named以非root的用戶運行。而且,現在絕大多數Linux的發行商都讓named以普通用戶的權限運行。命令格式通常為:named -u ; -g ;
INN
在INN的文檔中已經明確地指出:“禁止這項功能(verifycancels),這項功能是沒有用的而且將被除掉”。大約在一個月前,一個黑客發布了當 “verifycancels”生效的時候入侵INN的方法。Red Hat是把“verifycancels”設為有效的。任何setuid/setgid的程序或網絡服務程序都要正確地安裝并且進行檢查以保證盡量沒有安全漏洞。
安全守則
1. 廢除系統所有默認的帳號和密碼。
2. 在用戶合法性得到驗證前不要顯示公司題頭、在線幫助以及其它信息。
3. 廢除“黑客”可以攻擊系統的網絡服務。
4. 使用6到8位的字母數字式密碼。
5. 限制用戶嘗試登錄到系統的次數。
6. 記錄違反安全性的情況并對安全記錄進行復查。
7. 對于重要信息,上網傳輸前要先進行加密。
8. 重視專家提出的建議,安裝他們推薦的系統“補丁”。
9. 限制不需密碼即可訪問的主機文件。
10.修改網絡配置文件,以便將來自外部的TCP連接限制到最少數量的端口。不允許諸如tftp,sunrpc,printer,rlogin或rexec之類的協議。
11.用upas代替sendmail。sendmail有太多已知漏洞,很難修補完全。
12.去掉對操作并非至關重要又極少使用的程序。
13.使用chmod將所有系統目錄變更為711模式。這樣,攻擊者們將無法看到它們當中有什么東西,而用戶仍可執行。
14.只要可能,就將磁盤安裝為只讀模式。其實,僅有少數目錄需讀寫狀態。
15.將系統軟件升級為最新版本。老版本可能已被研究并被成功攻擊,最新版本一般包括了這些問題的補救。
億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
聯系:億恩小凡
QQ:89317007
電話:0371-63322206 本文出自:億恩科技【www.vbseamall.com】
服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]
|