免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2634 | 回复: 2
打印 上一主题 下一主题

[系统管理] 内网机器usb口控制权限请教 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-05-20 16:06 |只看该作者 |倒序浏览
应用场景:
  • 单位内部局域网有若干台机器组成,其中大部分机器的USB口以及被物理遮蔽,但有一两台机器的usb口应为要用硬件调试设备,所以无法关闭。
  • 局域网的机器由xp的pc和centos4.8的服务器组成
  • 所有机器都要登陆服务器工作,包括开了usb口的那两台pc
  • 不定时的需要从服务器上下载个别文件到开放usb口的pc,用于在硬件调试设备上调试

问题是:
怎么样才能防止服务器上的其他数据被从这两台开放了usb口的pc上下载泄露呢?
如果不考虑规章制度的话,单纯从技术上貌似很难实现?

补充细节:
1. 经常需要下载的是单个文件,大小在30M左右,而服务器上的关键数据容量在100G左右,几乎都是不超过10M的小文件;

我想到的一些应对办法:
1. 首先ftp限定特定目录内进行数据交换
2. 限定该ftp目录的容量大小控制在40M下
3. 修改split、甚至tar命令的权限,限制应用

漏洞还在于:
1. 用户可以上传自带的split、tar等命令到服务器开展应用
2. 用户可以采用蚂蚁搬家的方式逐步复制下载关键数据

疑问是:
linux一旦开放了rx权限,是否就已经无法阻止打包、复制等操作了?有没有好的方法可以来规避这类风险?谢谢!

*其实可以还在开发usb口的两个pc上定制一个机箱外壳,隔绝用户对于usb口的手工动作(即人机分离),即无法在主板usb口上更换设备、线或者u盘等,另一端也如此,还是物理的限制usb口的使用范围,但这个不太好推广,而且定制机箱壳也比较麻烦。

论坛徽章:
33
荣誉会员
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT运维版块每日发帖之星
日期:2016-04-17 06:23:27操作系统版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-24 06:20:0015-16赛季CBA联赛之天津
日期:2016-05-06 12:46:59
2 [报告]
发表于 2014-05-21 08:32 |只看该作者
刀可以杀鸡, 也可以切菜. 如何让刀只切菜, 不杀鸡 ?

论坛徽章:
33
ChinaUnix元老
日期:2015-02-02 08:55:39CU十四周年纪念徽章
日期:2019-08-20 08:30:3720周年集字徽章-周	
日期:2020-10-28 14:13:3020周年集字徽章-20	
日期:2020-10-28 14:04:3019周年集字徽章-CU
日期:2019-09-08 23:26:2519周年集字徽章-19
日期:2019-08-27 13:31:262016科比退役纪念章
日期:2022-04-24 14:33:24
3 [报告]
发表于 2014-05-21 09:34 |只看该作者
其实可以还在开发usb口的两个pc上定制一个机箱外壳

就用这个方法吧
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP