免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: king_819
打印 上一主题 下一主题

Linux/unix安全优化的讨论与案例分享(获奖名单已公布) [复制链接]

论坛徽章:
33
ChinaUnix元老
日期:2015-02-02 08:55:39CU十四周年纪念徽章
日期:2019-08-20 08:30:3720周年集字徽章-周	
日期:2020-10-28 14:13:3020周年集字徽章-20	
日期:2020-10-28 14:04:3019周年集字徽章-CU
日期:2019-09-08 23:26:2519周年集字徽章-19
日期:2019-08-27 13:31:262016科比退役纪念章
日期:2022-04-24 14:33:24
61 [报告]
发表于 2012-03-11 18:29 |只看该作者
笔记
  1. #访问部分网站不使用squid
  2. iptables -t nat -A PREROUTING -i eth1 -s 172.16.11.250 -j ACCEPT
  3. iptables -t nat -A PREROUTING -i eth1 -d 123.123.123.123 -j ACCEPT
  4. iptables -t nat -A PREROUTING -i eth1 -s 172.16.11.0/24 -j REDIRECT --to 3128

  5. #防止被探测ssh密码
  6. iptables -A INPUT -p tcp --dport 22 \
  7. -m state --state NEW -m recent --set \
  8. --name SSH --rsource -m recent --name SSH \
  9. --update --seconds 10 --hitcount 4 \
  10. --rsource -j DROP

  11. #实现IP/MAC绑定
  12. iptables -N MAC_CHECK
  13. iptables -A FORWARD -i eth1 -o eth0 -j MAC_CHECK
  14. iptables -A MAC_CHECK -s 172.16.11.101 -m mac --mac-source XX:XX:XX:XX:XX:XX -j RETURN
  15. iptables -A MAC_CHECK -s 172.16.11.102 -m mac --mac-source YY:YY:YY:YY:YY:YY -j RETURN
  16. iptables -A MAC_CHECK -s 172.16.11.103 -m mac --mac-source ZZ:ZZ:ZZ:ZZ:ZZ:ZZ -j RETURN
  17. iptables -A MAC_CHECK -j DROP

  18. #防止小路由(及破解)
  19. iptables -N TTL_CHECK
  20. iptables -A FORWARD -i eth1 -o eth0 -j TTL_CHECK
  21. iptables -A TTL_CHECK -m ttl --ttl-eq 128 -j RETURN
  22. iptables -A TTL_CHECK -m ttl --ttl-eq 64 -j RETURN
  23. iptables -A TTL_CHECK -m ttl --ttl-eq 255 -j RETURN
  24. iptables -A TTL_CHECK -j DROP

  25. #防止被tracert
  26. iptables -A INPUT -m ttl --ttl-eq 1 -j DROP
  27. iptables -A INPUT -m ttl --ttl-lt 4 -j DROP
  28. iptables -A FORWARD -m ttl --ttl-lt 6 -j DROP

  29. #实现服务器负载分担
  30. iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -m statistic --mode nth --every 3 -j DNAT --to 172.16.11.101
  31. iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -m statistic --mode nth --every 2 -j DNAT --to 172.16.11.102
  32. iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to 172.16.11.103

  33. #得知内网用户流量
  34. iptables -A FORWARD -j ACCOUNT --addr 172.16.11.0/24 --tname LOCALNET

  35. iptaccount -a
  36. iptaccount -l LOCALNET
  37. iptaccount -l LOCALNET -f

  38. #对DNS域名进行过滤
  39. iptables -A FORWARD -m string --algo bm --hex-string "|03|www|09|chinaunix|03|com" -j DROP
复制代码

论坛徽章:
0
62 [报告]
发表于 2012-03-11 20:02 |只看该作者
回复 59# kns1024wh


cactiz、EMOS都是不错的产品,但真实的生产环境中,还是更倾向于自己搭建,排错、扩展会更加好掌控

   

论坛徽章:
0
63 [报告]
发表于 2012-03-11 20:04 |只看该作者
Shell_HAT 发表于 2012-03-11 18:29
笔记



iptables确实强大,很不错的分享

论坛徽章:
1
射手座
日期:2014-03-06 22:16:03
64 [报告]
发表于 2012-03-11 20:18 |只看该作者
1.忌弱口令。
2.忌批量机器密码一直。
3.稳定内核,防提权。
4.应用层防护,程序漏洞。

要注意数据安全,一般都是来自应用层,需要的权限不是很高。再说破主机能值多少钱,数据是无价的。

论坛徽章:
4
CU大牛徽章
日期:2013-04-17 11:48:26CU大牛徽章
日期:2013-04-17 11:48:40CU大牛徽章
日期:2013-04-17 11:48:45摩羯座
日期:2013-12-06 18:10:04
65 [报告]
发表于 2012-03-11 20:24 |只看该作者
king_819 发表于 2012-03-08 20:09
回复 27# 蓝色虫


用sudo和su有什么重大区别吗?
用freebsd跑过web和数据库吗?

论坛徽章:
4
CU大牛徽章
日期:2013-04-17 11:48:26CU大牛徽章
日期:2013-04-17 11:48:40CU大牛徽章
日期:2013-04-17 11:48:45摩羯座
日期:2013-12-06 18:10:04
66 [报告]
发表于 2012-03-11 20:27 |只看该作者
合格的管理员下点功夫, 主机安全一般都不会有太大问题。
更害怕来自应用的漏洞,如web等,防不胜防啊。
稍大点的机构里,人的因素也很重要,那就要靠制度了。

论坛徽章:
0
67 [报告]
发表于 2012-03-11 21:23 |只看该作者
好贴,好活动,支持

论坛徽章:
4
CU大牛徽章
日期:2013-03-13 15:29:07CU大牛徽章
日期:2013-03-13 15:29:49CU大牛徽章
日期:2013-03-13 15:30:192015年迎新春徽章
日期:2015-03-04 09:57:09
68 [报告]
发表于 2012-03-12 09:05 |只看该作者
蓝色虫 发表于 2012-03-08 18:19
原来我一直用debian和freeBSD

做好后还要挨个检查各tcp和udp端口,效率较低,不合当前的客户公司安全规程 ...


换的什么系统? 我认为这个跟系统关系不大,关键还是配置。

论坛徽章:
1
技术图书徽章
日期:2014-02-05 21:05:50
69 [报告]
发表于 2012-03-12 09:08 |只看该作者
freebsd默认情况下,可以查看所有用户的资料,不知道你们有做这方面的安全设置!

论坛徽章:
4
CU大牛徽章
日期:2013-03-13 15:29:07CU大牛徽章
日期:2013-03-13 15:29:49CU大牛徽章
日期:2013-03-13 15:30:192015年迎新春徽章
日期:2015-03-04 09:57:09
70 [报告]
发表于 2012-03-12 09:10 |只看该作者
fire_cpp 发表于 2012-03-11 20:24
用sudo和su有什么重大区别吗?
用freebsd跑过web和数据库吗?

用sudo和su我认为主要还是管理员习惯的问题。
任何理性的管理员都不会轻易用root进行各种操作
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP