Rumah Tutorial sistem LINUX 6 cara untuk mengeraskan keselamatan stesen kerja Linux anda

6 cara untuk mengeraskan keselamatan stesen kerja Linux anda

Dec 29, 2023 am 08:44 AM
linux tutorial linux Topi Merah sistem linux arahan linux pensijilan linux linux topi merah video linux

Pengenalan Seperti yang saya katakan sebelum ini, keselamatan adalah seperti memandu di lebuh raya - sesiapa yang memandu lebih perlahan daripada anda adalah bodoh, dan sesiapa yang memandu lebih laju daripada anda adalah gila. Garis panduan yang dibentangkan dalam artikel ini hanyalah set asas peraturan keselamatan teras Ia tidak menyeluruh dan tidak menggantikan pengalaman, berhati-hati dan akal sehat. Anda harus melaraskan sedikit cadangan ini agar sesuai dengan konteks organisasi anda.

Bagi setiap pentadbir sistem, berikut adalah beberapa langkah perlu yang perlu diambil:

  • 1 Sentiasa lumpuhkan modul Firewire dan Thunderbolt.
  • 2. Periksa tembok api untuk memastikan semua port masuk telah ditapis.
  • 3 Pastikan e-mel akar dimajukan ke akaun yang anda sahkan.
  • 4. Sediakan jadual kemas kini automatik untuk sistem pengendalian atau kemas kini kandungan peringatan.

Selain itu, anda juga harus mempertimbangkan beberapa langkah terbaik yang perlu diambil untuk mengeraskan lagi sistem anda:

  • 1 Periksa untuk memastikan perkhidmatan sshd dilumpuhkan secara lalai.
  • 2. Tetapkan penyelamat skrin untuk dikunci secara automatik selepas tempoh tidak aktif.
  • 3. Pasang jam tangan.
  • 4. Pasang dan gunakan rkhunter
  • 5. Pasang sistem pengesanan pencerobohan

6 cara untuk mengeraskan keselamatan stesen kerja Linux anda

1. Senarai hitamkan modul berkaitan

Untuk menyenaraihitamkan modul Firewire dan Thunderbolt, tambahkan baris berikut pada fail dalam /etc/modprobe.d/blacklist-dma.conf:

blacklist firewire-core
blacklist thunderbolt
Salin selepas log masuk

Setelah sistem dimulakan semula, modul di atas akan disenaraihitamkan. Walaupun anda tidak mempunyai port ini, tidak ada salahnya melakukan ini.

2. e-mel akar

Secara lalai, e-mel akar disimpan sepenuhnya pada sistem dan selalunya tidak pernah dibaca. Pastikan anda menyediakan /etc/aliases untuk memajukan e-mel akar ke peti mel yang sebenarnya anda baca, jika tidak, anda berisiko kehilangan pemberitahuan dan laporan sistem penting:

# Person who should get root’s mail
root:           [email protected]
Salin selepas log masuk

Selepas mengedit ini, jalankan newaliases dan ujinya untuk memastikan e-mel itu benar-benar dihantar, kerana sesetengah penyedia e-mel akan menolak e-mel daripada domain yang tidak wujud atau tidak boleh dihalakan. Jika ini berlaku, anda perlu melaraskan konfigurasi pemajuan mel anda sehingga ini benar-benar berfungsi.

3. Firewall, sshd dan daemon mendengar

Tetapan tembok api lalai akan bergantung pada pengedaran anda, tetapi banyak yang membenarkan port sshd masuk. Melainkan anda mempunyai alasan yang baik dan sah untuk membenarkan ssh masuk, ini harus ditapis keluar dan daemon sshd dilumpuhkan.

systemctl disable sshd.service
systemctl stop sshd.service
Salin selepas log masuk

Anda sentiasa boleh mengaktifkannya buat sementara waktu jika anda perlu menggunakannya.

Secara umumnya, sistem anda tidak sepatutnya mempunyai sebarang port pendengaran selain daripada bertindak balas kepada ping. Ini akan membantu anda melindungi daripada kerentanan sifar hari di peringkat rangkaian.

4. Kemas kini automatik atau pemberitahuan

Adalah disyorkan untuk menghidupkan kemas kini automatik melainkan anda mempunyai sebab yang kukuh untuk tidak berbuat demikian, seperti bimbang bahawa kemas kini automatik akan menyebabkan sistem anda tidak dapat digunakan (ini telah berlaku sebelum ini, jadi kebimbangan ini tidak berasas). Sekurang-kurangnya, anda harus mendayakan pemberitahuan automatik kemas kini yang tersedia. Kebanyakan pengedaran sudah mempunyai perkhidmatan ini berjalan secara automatik untuk anda, jadi kemungkinan besar anda tidak perlu melakukan apa-apa. Semak dokumentasi pengedaran anda untuk mengetahui lebih lanjut.

5. Lihat log

Anda harus memerhatikan semua aktiviti yang berlaku pada sistem anda. Atas sebab ini, jam tangan log harus dipasang dan dikonfigurasikan untuk menghantar laporan aktiviti setiap malam yang menunjukkan semua yang berlaku pada sistem. Ini tidak akan melindungi daripada penyerang berdedikasi, tetapi ini adalah ciri jaringan keselamatan yang baik yang perlu digunakan.

Sila ambil perhatian: banyak pengedaran systemd tidak lagi memasang pelayan syslog yang diperlukan oleh logwatch secara automatik (itu disebabkan systemd bergantung pada pengelogannya sendiri), jadi anda perlu memasang dan mendayakan rsyslog dan pastikan /var/log tidak kosong sebelum logwatch mempunyai sebarang kegunaan.

6. rkhunter dan IDS

Melainkan anda benar-benar memahami cara ia berfungsi dan telah mengambil langkah yang perlu untuk menyediakannya dengan betul (seperti meletakkan pangkalan data pada media luaran, menjalankan semakan daripada persekitaran yang dipercayai, mengingati untuk mengemas kini pangkalan data cincang selepas melakukan kemas kini sistem dan perubahan konfigurasi, dll. dsb.), jika tidak, ia tidak begitu berguna untuk memasang rkhunter dan sistem pengesanan pencerobohan (IDS) seperti pembantu atau tripwire. Jika anda tidak bersedia untuk mengambil langkah ini dan melaraskan cara anda melaksanakan tugas di stesen kerja anda, alatan ini hanya akan menyebabkan masalah tanpa sebarang faedah keselamatan sebenar.

Kami mengesyorkan anda memasang rkhunter dan menjalankannya pada waktu malam. Ia agak mudah untuk dipelajari dan digunakan; walaupun ia tidak akan menangkap penyerang yang bijak, ia boleh membantu anda mengesan kesilapan anda sendiri.

Tajuk asal: 9 Cara Mengeraskan Stesen Kerja Linux Anda Selepas Pemasangan Distro, pengarang: Konstantin Ryabitsev

Atas ialah kandungan terperinci 6 cara untuk mengeraskan keselamatan stesen kerja Linux anda. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

Video Face Swap

Video Face Swap

Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Alat panas

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina

SublimeText3 versi Cina

Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

SublimeText3 versi Mac

SublimeText3 versi Mac

Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Cara Melihat Proses Docker Cara Melihat Proses Docker Apr 15, 2025 am 11:48 AM

Kaedah Melihat Proses Docker: 1. Docker CLI Command: Docker PS; 2. Systemd CLI Command: Sistem Status SistemCTL; 3. Docker mengarang arahan CLI: Docker-Compose PS; 4 Proses Explorer (Windows); 5. /Direktori Proc (Linux).

Konfigurasi komputer apa yang diperlukan untuk vscode Konfigurasi komputer apa yang diperlukan untuk vscode Apr 15, 2025 pm 09:48 PM

Keperluan Sistem Kod Vs: Sistem Operasi: Windows 10 dan ke atas, MACOS 10.12 dan ke atas, pemproses pengedaran Linux: minimum 1.6 GHz, disyorkan 2.0 GHz dan ke atas memori: minimum 512 MB, disyorkan 4 GB dan ke atas ruang penyimpanan: minimum 250 mb, disyorkan 1 GB dan di atas keperluan lain:

VSCode tidak dapat memasang pelanjutan VSCode tidak dapat memasang pelanjutan Apr 15, 2025 pm 07:18 PM

Sebab -sebab pemasangan sambungan kod VS mungkin: ketidakstabilan rangkaian, kebenaran yang tidak mencukupi, isu keserasian sistem, versi kod VS terlalu lama, perisian antivirus atau gangguan firewall. Dengan menyemak sambungan rangkaian, keizinan, fail log, mengemas kini kod VS, melumpuhkan perisian keselamatan, dan memulakan semula kod VS atau komputer, anda boleh menyelesaikan masalah dan menyelesaikan masalah secara beransur -ansur.

Boleh vscode digunakan untuk mac Boleh vscode digunakan untuk mac Apr 15, 2025 pm 07:36 PM

VS Kod boleh didapati di Mac. Ia mempunyai sambungan yang kuat, integrasi git, terminal dan debugger, dan juga menawarkan banyak pilihan persediaan. Walau bagaimanapun, untuk projek yang sangat besar atau pembangunan yang sangat profesional, kod VS mungkin mempunyai prestasi atau batasan fungsi.

Apa itu vscode untuk apa vscode? Apa itu vscode untuk apa vscode? Apr 15, 2025 pm 06:45 PM

VS Kod adalah nama penuh Visual Studio Code, yang merupakan editor kod dan persekitaran pembangunan yang dibangunkan oleh Microsoft. Ia menyokong pelbagai bahasa pengaturcaraan dan menyediakan penonjolan sintaks, penyiapan automatik kod, coretan kod dan arahan pintar untuk meningkatkan kecekapan pembangunan. Melalui ekosistem lanjutan yang kaya, pengguna boleh menambah sambungan kepada keperluan dan bahasa tertentu, seperti debuggers, alat pemformatan kod, dan integrasi Git. VS Kod juga termasuk debugger intuitif yang membantu dengan cepat mencari dan menyelesaikan pepijat dalam kod anda.

Apakah tujuan utama Linux? Apakah tujuan utama Linux? Apr 16, 2025 am 12:19 AM

Penggunaan utama Linux termasuk: 1. Sistem Operasi Pelayan, 2. Sistem Terbenam, 3. Linux cemerlang dalam bidang ini, menyediakan kestabilan, keselamatan dan alat pembangunan yang cekap.

Apr 16, 2025 pm 07:39 PM

Walaupun Notepad tidak dapat menjalankan kod Java secara langsung, ia dapat dicapai dengan menggunakan alat lain: menggunakan pengkompil baris arahan (Javac) untuk menghasilkan fail bytecode (fileName.class). Gunakan Java Interpreter (Java) untuk mentafsir bytecode, laksanakan kod, dan output hasilnya.

Cara menggunakan vscode Cara menggunakan vscode Apr 15, 2025 pm 11:21 PM

Visual Studio Code (VSCode) adalah editor cross-platform, sumber terbuka dan editor kod percuma yang dibangunkan oleh Microsoft. Ia terkenal dengan ringan, skalabilitas dan sokongan untuk pelbagai bahasa pengaturcaraan. Untuk memasang VSCode, sila lawati laman web rasmi untuk memuat turun dan jalankan pemasang. Apabila menggunakan VSCode, anda boleh membuat projek baru, edit kod, kod debug, menavigasi projek, mengembangkan VSCode, dan menguruskan tetapan. VSCode tersedia untuk Windows, MacOS, dan Linux, menyokong pelbagai bahasa pengaturcaraan dan menyediakan pelbagai sambungan melalui pasaran. Kelebihannya termasuk ringan, berskala, sokongan bahasa yang luas, ciri dan versi yang kaya

See all articles