欧美阿v视频在线大全_亚洲欧美中文日韩V在线观看_www性欧美日韩欧美91_亚洲欧美日韩久久精品

主頁 > 知識(shí)庫 > LINUX安全運(yùn)維之:文件系統(tǒng)的權(quán)限修改與安全設(shè)置

LINUX安全運(yùn)維之:文件系統(tǒng)的權(quán)限修改與安全設(shè)置

熱門標(biāo)簽:滁州外呼系統(tǒng)接口對(duì)接 南京電銷外呼系統(tǒng)廠家 地圖標(biāo)注和視頻彩鈴制作生意 營業(yè)廳外呼系統(tǒng)有錄音嗎 南通電銷外呼系統(tǒng)排名 地圖標(biāo)注怎么兼職 合力億捷外呼系統(tǒng)如何解壓安裝 信陽智能外呼系統(tǒng)聯(lián)系方式 宿松百度地圖標(biāo)注

  一、鎖定系統(tǒng)重要文件

  系統(tǒng)運(yùn)維人員有時(shí)候可能會(huì)遇到通過root用戶都不能修改或者刪除某個(gè)文件的情況,產(chǎn)生這種情況的大部分原因可能是這個(gè)文件被鎖定了。在Linux下鎖定文件的命令是chattr,通過這個(gè)命令可以修改ext2、ext3、ext4文件系統(tǒng)下文件屬性,但是這個(gè)命令必須有超級(jí)用戶root來執(zhí)行。和這個(gè)命令對(duì)應(yīng)的命令是lsattr,這個(gè)命令用來查詢文件屬性。

  通過chattr命令修改文件或者目錄的文件屬性能夠提高系統(tǒng)的安全性,下面簡(jiǎn)單介紹下chattr和lsattr兩個(gè)命令的用法。

  chattr命令的語法格式如下:

  chattr [-RV] [-v version] [mode] 文件或目錄主要參數(shù)含義如下:

  -R:遞歸修改所有的文件及子目錄。

  -V:詳細(xì)顯示修改內(nèi)容,并打印輸出。

  其中mode部分用來控制文件的屬性,常用參數(shù)如下表所示:

  參數(shù)含義

  +在原有參數(shù)設(shè)定基礎(chǔ)上,追加參數(shù)

  -在原有參數(shù)設(shè)定基礎(chǔ)上,移除參數(shù)

  =更新為指定參數(shù)

  a即append,設(shè)定該參數(shù)后,只能向文件中添加數(shù)據(jù),而不能刪除。常用于服務(wù)器日志文件安全,只有root用戶才能設(shè)置這個(gè)屬性c即compresse,設(shè)定文件是否經(jīng)壓縮后再存儲(chǔ)。讀取時(shí)需要經(jīng)過自動(dòng)解壓操作i即immutable,設(shè)定文件不能被修改、刪除、重命名、設(shè)定鏈接等,同時(shí)不能寫入或新增內(nèi)容。這個(gè)參數(shù)對(duì)于文件系統(tǒng)的安全設(shè)置有很大幫助s安全的刪除文件或目錄,即文件被刪除后硬盤空間被全部收回u與s參數(shù)相反,當(dāng)設(shè)定為u時(shí),系統(tǒng)會(huì)保留其數(shù)據(jù)塊以便以后能夠恢復(fù)刪除這個(gè)文件。這些參數(shù)中,最常用到的是a和i,a參數(shù)常用于服務(wù)器日志文件安全設(shè)定,而i參數(shù)更為嚴(yán)格,不允許對(duì)文件進(jìn)行任何操作,即使是root用戶lsattr用來查詢文件屬性,用法比較簡(jiǎn)單,其語法格式如下:

  lsattr [-adlRvV] 文件或目錄

  常用參數(shù)如下表所示。

  參數(shù)含義

  -a列出目錄中的所有文件,包括以.開頭的文件-d顯示指定目錄的屬性

  -R以遞歸的方式列出目錄下所有文件及子目錄以及屬性值-v顯示文件或目錄版本

  在Linux系統(tǒng)中,如果一個(gè)用戶以root的權(quán)限登錄或者某個(gè)進(jìn)程以root的權(quán)限運(yùn)行,那么它的使用權(quán)限就不再有任何的限制了。因此,攻擊者通過遠(yuǎn)程或者本地攻擊手段獲得了系統(tǒng)的root權(quán)限將是一個(gè)災(zāi)難。在這種情況下,文件系統(tǒng)將是保護(hù)系統(tǒng)安全的最后一道防線,合理的屬性設(shè)置可以最大限度地減小攻擊者對(duì)系統(tǒng)的破壞程度,通過chattr命令鎖定系統(tǒng)一些重要的文件或目錄,是保護(hù)文件系統(tǒng)安全最直接、最有效的手段。

  對(duì)一些重要的目錄和文件可以加上“i”屬性,常見的文件和目錄有:

  chattr -R +i /bin /boot /lib /sbin

  chattr -R +i /usr/bin /usr/include /usr/lib /usr/sbinchattr +i /etc/passwd

  chattr +i /etc/shadow

  chattr +i /etc/hosts

  chattr +i /etc/resolv.conf

  chattr +i /etc/fstab

  chattr +i /etc/sudoers

  對(duì)一些重要的日志文件可以加上“a”屬性,常見的有:

  chattr +a /var/log/messages

  chattr +a /var/log/wtmp

  對(duì)重要的文件進(jìn)行加鎖,雖然能夠提高服務(wù)器的安全性,但是也會(huì)帶來一些不便,例如,在軟件的安裝、升級(jí)時(shí)可能需要去掉有關(guān)目錄和文件的immutable屬性和append-only屬性,同時(shí),對(duì)日志文件設(shè)置了append-only屬性,可能會(huì)使日志輪換(logrotate)無法進(jìn)行。因此,在使用chattr命令前,需要結(jié)合服務(wù)器的應(yīng)用環(huán)境來權(quán)衡是否需要設(shè)置immutable屬性和append-only屬性。

  另外,雖然通過chattr命令修改文件屬性能夠提高文件系統(tǒng)的安全性,但是它并不適合所有的目錄。chattr命令不能保護(hù)/、/dev、/tmp、/var等目錄。

  根目錄不能有不可修改屬性,因?yàn)槿绻夸浘哂胁豢尚薷膶傩裕敲聪到y(tǒng)根本無法工作:/dev在啟動(dòng)時(shí),syslog需要?jiǎng)h除并重新建立/dev/log套接字設(shè)備,如果設(shè)置了不可修改屬性,那么可能出問題;/tmp目錄會(huì)有很多應(yīng)用程序和系統(tǒng)程序需要在這個(gè)目錄下建立臨時(shí)文件,也不能設(shè)置不可修改屬性;/var是系統(tǒng)和程序的日志目錄,如果設(shè)置為不可修改屬性,那么系統(tǒng)寫日志將無法進(jìn)行,所以也不能通過chattr命令保護(hù)。

  雖然通過chattr命令無法保護(hù)/dev、/tmp等目錄的安全性,但是有另外的方法可以實(shí)現(xiàn),在面將做詳細(xì)介紹。

  二、文件權(quán)限檢查和修改

  不正確的權(quán)限設(shè)置直接威脅著系統(tǒng)的安全,因此運(yùn)維人員應(yīng)該能及時(shí)發(fā)現(xiàn)這些不正確的權(quán)限設(shè)置,并立刻修正,防患于未然。下面列舉幾種查找系統(tǒng)不安全權(quán)限的方法。

  (1)查找系統(tǒng)中任何用戶都有寫權(quán)限的文件或目錄查找文件:find / -type f -perm -2 -o -perm -20 |xargs ls -al查找目錄:find / -type d -perm -2 -o -perm -20 |xargs ls –ld(2)查找系統(tǒng)中所有含“s”位的程序

  find / -type f -perm -4000 -o -perm -2000 -print | xargs ls –al含有“s”位權(quán)限的程序?qū)ο到y(tǒng)安全威脅很大,通過查找系統(tǒng)中所有具有“s”位權(quán)限的程序,可以把某些不必要的“s”位程序去掉,這樣可以防止用戶濫用權(quán)限或提升權(quán)限的可能性。

  (3)檢查系統(tǒng)中所有suid及sgid文件

  find / -user root -perm -2000 -print -exec md5sum {} \;find / -user root -perm -4000 -print -exec md5sum {} \;

  將檢查的結(jié)果保存到文件中,可在以后的系統(tǒng)檢查中作為參考。

 ?。?)檢查系統(tǒng)中沒有屬主的文件

  find / -nouser -o –nogroup

  沒有屬主的孤兒文件比較危險(xiǎn),往往成為黑客利用的工具,因此找到這些文件后,要么刪除掉,要么修改文件的屬主,使其處于安全狀態(tài)。

  三、/tmp、/var/tmp、/dev/shm安全設(shè)定

  在Linux系統(tǒng)中,主要有兩個(gè)目錄或分區(qū)用來存放臨時(shí)文件,分別是/tmp和/var/tmp。存儲(chǔ)臨時(shí)文件的目錄或分區(qū)有個(gè)共同點(diǎn)就是所有用戶可讀寫、可執(zhí)行,這就為系統(tǒng)留下了安全隱患。攻擊者可以將病毒或者木馬腳本放到臨時(shí)文件的目錄下進(jìn)行信息收集或偽裝,嚴(yán)重影響服務(wù)器的安全,此時(shí),如果修改臨時(shí)目錄的讀寫執(zhí)行權(quán)限,還有可能影響系統(tǒng)上應(yīng)用程序的正常運(yùn)行,因此,如果要兼顧兩者,就需要對(duì)這兩個(gè)目錄或分區(qū)就行特殊的設(shè)置。

  /dev/shm是Linux下的一個(gè)共享內(nèi)存設(shè)備,在Linux啟動(dòng)的時(shí)候系統(tǒng)默認(rèn)會(huì)加載/dev/shm,被加載的/dev/shm使用的是tmpfs文件系統(tǒng),而tmpfs是一個(gè)內(nèi)存文件系統(tǒng),存儲(chǔ)到tmpfs文件系統(tǒng)的數(shù)據(jù)會(huì)完全駐留在RAM中,這樣通過/dev/shm就可以直接操控系統(tǒng)內(nèi)存,這將非常危險(xiǎn),因此如何保證/dev/shm安全也至關(guān)重要。

  對(duì)于/tmp的安全設(shè)置,需要看/tmp是一個(gè)獨(dú)立磁盤分區(qū),還是一個(gè)根分區(qū)下的文件夾,如果/tmp是一個(gè)獨(dú)立的磁盤分區(qū),那么設(shè)置非常簡(jiǎn)單,修改/etc/fstab文件中/tmp分區(qū)對(duì)應(yīng)的掛載屬性,加上nosuid、noexec、nodev三個(gè)選項(xiàng)即可,修改后的/tmp分區(qū)掛載屬性類似如下:

  LABEL=/tmp     /tmp          ext3    rw,nosuid,noexec,nodev   0 0其中,nosuid、noexec、nodev選項(xiàng),表示不允許任何suid程序,并且在這個(gè)分區(qū)不能執(zhí)行任何腳本等程序,并且不存在設(shè)備文件。

  在掛載屬性設(shè)置完成后,重新掛載/tmp分區(qū),保證設(shè)置生效。

  對(duì)于/var/tmp,如果是獨(dú)立分區(qū),安裝/tmp的設(shè)置方法是修改/etc/fstab文件即可;如果是/var分區(qū)下的一個(gè)目錄,那么可以將/var/tmp目錄下所有數(shù)據(jù)移動(dòng)到/tmp分區(qū)下,然后在/var下做一個(gè)指向/tmp的軟連接即可。也就是執(zhí)行如下操作:

  [root@server ~]# mv /var/tmp/* /tmp

  [root@server ~]# ln -s  /tmp /var/tmp

  如果/tmp是根目錄下的一個(gè)目錄,那么設(shè)置稍微復(fù)雜,可以通過創(chuàng)建一個(gè)loopback文件系統(tǒng)來利用Linux內(nèi)核的loopback特性將文件系統(tǒng)掛載到/tmp下,然后在掛載時(shí)指定限制加載選項(xiàng)即可。一個(gè)簡(jiǎn)單的操作示例如下:

  [root@server ~]# dd if=/dev/zero of=/dev/tmpfs bs=1M count=10000[root@server ~]# mke2fs -j /dev/tmpfs

  [root@server ~]# cp -av /tmp /tmp.old

  [root@server ~]# mount -o loop,noexec,nosuid,rw /dev/tmpfs /tmp[root@server ~]# chmod 1777 /tmp

  [root@server ~]# mv -f /tmp.old/* /tmp/

  [root@server ~]# rm -rf /tmp.old

  最后,編輯/etc/fstab,添加如下內(nèi)容,以便系統(tǒng)在啟動(dòng)時(shí)自動(dòng)加載loopback文件系統(tǒng):

  /dev/tmpfs /tmp ext3 loop,nosuid,noexec,rw 0 0

  為了驗(yàn)證一下掛載時(shí)指定限制加載選項(xiàng)是否生效,可以在/tmp分區(qū)創(chuàng)建一個(gè)shell文件,操作如下:

  [root@tc193 tmp]# ls -al|grep shell

  -rwxr-xr-x   1 root root    22 Oct  6 14:58 shell-test.sh[root@server ~]# pwd

  /tmp

  [root@tc193 tmp]# ./shell-test.sh

  -bash: ./shell-test.sh: Permission denied可以看出,雖然文件有可執(zhí)行屬性,但是已經(jīng)在/tmp分區(qū)無法執(zhí)行任何文件了。

  最后,再來修改一下/dev/shm的安全設(shè)置。由于/dev/shm是一個(gè)共享內(nèi)存設(shè)備,因此也可以通過修改/etc/fstab文件設(shè)置而實(shí)現(xiàn),在默認(rèn)情況下,/dev/shm通過defaults選項(xiàng)來加載,對(duì)保證其安全性是不夠的,修改/dev/shm的掛載屬性,操作如下:

  tmpfs   /dev/shm    tmpfs   defaults,nosuid,noexec,rw  0 0

  通過這種方式,就限制了任何suid程序,同時(shí)也限制了/dev/shm的可執(zhí)行權(quán)限,系統(tǒng)安全性得到進(jìn)一步提升。謝謝閱讀,希望能幫到大家,請(qǐng)繼續(xù)關(guān)注腳本之家,我們會(huì)努力分享更多優(yōu)秀的文章。

標(biāo)簽:保定 銅陵 麗水 潛江 新余 衢州 山南 運(yùn)城

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《LINUX安全運(yùn)維之:文件系統(tǒng)的權(quán)限修改與安全設(shè)置》,本文關(guān)鍵詞  LINUX,安全,運(yùn)維,之,文件,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請(qǐng)?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《LINUX安全運(yùn)維之:文件系統(tǒng)的權(quán)限修改與安全設(shè)置》相關(guān)的同類信息!
  • 本頁收集關(guān)于LINUX安全運(yùn)維之:文件系統(tǒng)的權(quán)限修改與安全設(shè)置的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    欧美阿v视频在线大全_亚洲欧美中文日韩V在线观看_www性欧美日韩欧美91_亚洲欧美日韩久久精品
  • <rt id="w000q"><acronym id="w000q"></acronym></rt>
  • <abbr id="w000q"></abbr>
    <rt id="w000q"></rt>
    午夜亚洲国产au精品一区二区| 国产精品久久久久野外| 四虎永久免费影院| 欧美日韩国产a| 一二三区精品视频| 91香蕉国产在线观看软件| 欧美视频一区二区在线| 国产亚洲人成网站| 国产一区二区三区视频在线播放| 在线观看福利片| 中文字幕精品—区二区四季| 91精彩视频在线| 国产精品三级在线观看| 国产精品18久久久久久久久 | 中文字幕第4页| 欧美大片日本大片免费观看| 日韩成人午夜精品| 特大黑人巨人吊xxxx| 欧美成人综合网站| 激情偷乱视频一区二区三区| 手机看片日韩av| 国产日韩高清在线| 成人高清伦理免费影院在线观看| 国产97免费视频| 亚洲免费视频中文字幕| 91社区在线播放| 欧美老肥妇做.爰bbww| 视频一区视频二区中文字幕| www.色多多| 国产亚洲精品资源在线26u| 国产成人三级在线观看| 色婷婷一区二区| 亚洲午夜激情av| av直播在线观看| 国产视频一区二区在线观看| av一区二区三区在线| 精品1区2区3区| 日本不卡一二三| 综合 欧美 亚洲日本| 国产精品久久久久永久免费观看 | 国产精品资源站在线| 国产大片免费看| 亚洲午夜影视影院在线观看| 日本一级片在线播放| 久久综合资源网| www.综合网.com| 免费av网站大全久久| 91禁男男在线观看| 一区二区不卡在线播放| 日韩中文字幕电影| 中文字幕在线一区二区三区| 免费黄色av网址| 久久久国产精品不卡| 91原创在线视频| 欧美videos中文字幕| 国产精品亚洲午夜一区二区三区| 色999日韩国产欧美一区二区| 午夜精品一区在线观看| 国产3级在线观看| 亚洲综合色网站| 自拍偷拍视频亚洲| 亚洲男人天堂av| 91成人破解版| 亚洲综合免费观看高清在线观看| 3d动漫精品啪啪一区二区下载| 国产精品无遮挡| 中文成人无字幕乱码精品区| 国产精品乱人伦| 中文字幕在线观看网址| 国产精品福利一区二区三区| 7788色淫网站小说| 136国产福利精品导航| 人妻体内射精一区二区| 亚洲欧美激情小说另类| 性欧美精品男男| 亚洲国产日韩在线一区模特| 国产91在线播放九色| 一级精品视频在线观看宜春院| 九九九视频在线观看| 亚洲国产成人高清精品| 欧美精品久久久久久久久46p| 日韩中文字幕一区二区三区| 18岁成人毛片| 国产在线麻豆精品观看| 欧美精品18+| 99热这里都是精品| 久久久国际精品| 97人妻天天摸天天爽天天| 亚洲男帅同性gay1069| 国产又黄又粗又猛又爽的| 性做久久久久久久久| 色综合久久久久综合99| 国产在线精品不卡| 日韩欧美电影一二三| 日本人妻一区二区三区| 中文字幕亚洲一区二区va在线| 日本人亚洲人jjzzjjz| 日韩精品一二区| 日韩高清不卡在线| 国内成人精品2018免费看| 91福利在线观看| 国产精品一区一区三区| 日韩精品中文字幕在线不卡尤物| 91麻豆蜜桃一区二区三区| 国产欧美va欧美不卡在线| 国产肉体xxxx裸体784大胆| 亚洲人成精品久久久久久| 天天干天天操天天拍| 青青草国产精品97视觉盛宴| 欧美三级电影网| 99久久综合99久久综合网站| 国产性天天综合网| 亚洲精品一区二区三区影院忠贞| 视频一区在线视频| 欧美高清视频一二三区 | 免费在线视频一区| 欧美理论电影在线| 99久久综合网| 一区二区高清在线| 91久久国产最好的精华液| 成人免费精品视频| 国产精品久久久久久久午夜片| 国产又粗又猛又爽又黄的视频四季| 蜜臀久久99精品久久久久宅男| 日韩欧美综合在线| 7788色淫网站小说| 秋霞国产午夜精品免费视频| 欧美一区二区三区公司| 成人手机在线免费视频| 日本在线不卡一区| 日韩欧美国产1| 无码h肉动漫在线观看| 亚洲伊人色欲综合网| 欧美私人免费视频| 无码国产精品一区二区高潮| 夜夜精品视频一区二区| 欧美又粗又大又爽| 国产一线在线观看| 日韩电影在线观看电影| 日韩欧美一级片| 第一次破处视频| 国产福利91精品| 国产精品高潮久久久久无| 色婷婷精品久久二区二区蜜臀av | 亚洲精品中文在线| 欧美午夜片在线看| 人体私拍套图hdxxxx| 免费在线观看日韩欧美| 久久久久99精品一区| 青青操在线视频观看| 91婷婷韩国欧美一区二区| 性做久久久久久久久| 精品av综合导航| 国产黄a三级三级| 99国产精品一区| 亚洲超碰精品一区二区| 日韩美女一区二区三区四区| xxxxx99| 成人av先锋影音| 亚洲国产成人tv| 337p日本欧洲亚洲大胆精品| 国精产品一区一区二区三区mba | 欧美国产日韩在线观看| 色视频成人在线观看免| 国产一卡二卡三卡四卡| 狠狠色2019综合网| 亚洲视频在线观看三级| 6080午夜不卡| 永久免费毛片在线观看| eeuss鲁一区二区三区| 色婷婷亚洲综合| 成年人性生活视频| 蜜桃视频一区二区| 国产精品无遮挡| 欧美视频精品在线| 久久久久久亚洲中文字幕无码| 粉嫩av一区二区三区粉嫩 | 亚洲猫色日本管| 91精品国产高清一区二区三区蜜臀 | 国产成人综合在线播放| ㊣最新国产の精品bt伙计久久| 91麻豆精品91久久久久同性| 日本一卡二卡在线播放| 日本黄色www| 精品一区免费av| 一区二区三区在线观看国产| 欧美v亚洲v综合ⅴ国产v| av女名字大全列表| 欧美一区二区三区成人精品| 成人av电影在线观看| 热久久一区二区| 日韩毛片视频在线看| 精品日本一线二线三线不卡| 色播五月激情综合网| 90岁老太婆乱淫| 最好看的中文字幕| 国产精品自拍av| 日韩成人av影视| 一区2区3区在线看| 国产精品午夜电影|