免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: king_819
打印 上一主题 下一主题

Linux/unix安全优化的讨论与案例分享(获奖名单已公布) [复制链接]

论坛徽章:
1
技术图书徽章
日期:2014-02-05 21:05:50
71 [报告]
发表于 2012-03-12 09:18 |只看该作者
king_819能分享下你们bsd的防火墙设置不!

论坛徽章:
0
72 [报告]
发表于 2012-03-12 09:55 |只看该作者
回复 66# fire_cpp

su 命令临时切换用户身份,sudo 授权许可使用的su,也是受限制的su


我实际的环境中 没有用freebsd来做web和数据库


   

论坛徽章:
0
73 [报告]
发表于 2012-03-12 10:08 |只看该作者
spark8103 发表于 2012-03-12 09:18
king_819能分享下你们bsd的防火墙设置不!



分享一个生产环境中的pf脚本,服务器的作用是作为squid前端缓存,squid开三个进程,pf进行前端转发
<master>为远程管理端
<web> 为后端web源端
<tools> 为备份、ftp服务器端
<squidcs> 为squid多进程端
注:脚本中的IP是进行处理过的,不是真实IP
  1. # macros
  2. #int_if = "em1"
  3. ext_if = "em0"
  4. icmp_types = "echoreq"
  5. table <master> {202.192.14.56/29,222.102.153.92}
  6. table <ddos> persist
  7. table <gm> {220.109.120.23,201.141.105.27}
  8. table <web> {202.192.14.56/29,61.105.19.192/26,202.184.104.145,61.112.204.161,211.143.130.28}
  9. table <squidcs> {10.0.101.241,10.0.101.242,10.0.101.243}
  10. table <tools> {61.107.17.1,61.179.66.149}

  11. # options
  12. set block-policy return
  13. set loginterface $ext_if
  14. set limit states 60000

  15. # scrub
  16. scrub in all

  17. # nat/rdr
  18. rdr inet proto tcp to 58.201.147.105 port 80 -> <squidcs> port 60006 round-robin sticky-address

  19. # filter rules
  20. pass in quick inet from <master>
  21. block in quick from <ddos>
  22. block in all
  23. pass quick on lo0 all
  24. pass in quick inet proto tcp to lo0 port 60006
  25. pass in quick inet proto tcp to lo0 port 80
  26. pass in quick proto tcp to ($ext_if) port 80 flags S/SA synproxy state (max-src-conn 50, max-src-conn-rate 50/5, overload <ddos> flush)
  27. pass quick inet proto icmp all icmp-type $icmp_types
  28. pass out to <gm>
  29. pass out to <web>
  30. pass out to <tools>
复制代码

论坛徽章:
1
技术图书徽章
日期:2014-02-05 21:05:50
74 [报告]
发表于 2012-03-12 10:27 |只看该作者
感谢,你们使用的是ipf吗,看起来你的脚本好像ipf和ipnat放在了起??
我们公司的策略一般就是更改ssh的默认端口号,放到1024后面,这样可以避免不要的扫描,对进出进行控制。

论坛徽章:
0
75 [报告]
发表于 2012-03-12 10:44 |只看该作者
回复 75# spark8103


freebsd的pf防火墙,修改ssh的默认端口那是必须的

   

论坛徽章:
0
76 [报告]
发表于 2012-03-12 17:04 |只看该作者
chenyx 发表于 2012-03-08 15:13
另外,ssh服务应该加固,ssh协议只用协议2,采用key的方式登录,禁止密码登陆以及root登陆,除了key方式以外的认 ...

修改ssh的默认端口

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
77 [报告]
发表于 2012-03-12 17:09 |只看该作者
嗯,修改默认端口也是不错的主意.
不过,禁用密码登陆,即使默认22端口,没有key,也连接不上linux

论坛徽章:
0
78 [报告]
发表于 2012-03-12 18:51 |只看该作者
回复 77# chenyx


    双管齐下,改端口、key认证

论坛徽章:
59
2015七夕节徽章
日期:2015-08-24 11:17:25ChinaUnix专家徽章
日期:2015-07-20 09:19:30每周论坛发贴之星
日期:2015-07-20 09:19:42ChinaUnix元老
日期:2015-07-20 11:04:38荣誉版主
日期:2015-07-20 11:05:19巳蛇
日期:2015-07-20 11:05:26CU十二周年纪念徽章
日期:2015-07-20 11:05:27IT运维版块每日发帖之星
日期:2015-07-20 11:05:34操作系统版块每日发帖之星
日期:2015-07-20 11:05:36程序设计版块每日发帖之星
日期:2015-07-20 11:05:40数据库技术版块每日发帖之星
日期:2015-07-20 11:05:432015年辞旧岁徽章
日期:2015-07-20 11:05:44
79 [报告]
发表于 2012-03-12 23:10 |只看该作者
凑热闹支持一下。

论坛徽章:
0
80 [报告]
发表于 2012-03-14 10:47 |只看该作者
:wink:
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP