Настройка и защита Ubuntu-Server

Discussion in 'Безопасность и Анонимность' started by Linux007, 30 Jun 2009.

  1. Linux007

    Linux007 New Member

    Joined:
    27 Jun 2009
    Messages:
    10
    Likes Received:
    0
    Reputations:
    0
    Здравствуйте Господа Линуксоиды а также братья "младшие" виндовс-юзеры!

    Тема Убунту Сервер очень большая..... с каждым днем убеждаюсь что ничччччего не знаю. Есть из админов кто знает как настроить Убунту Сервер на оптимальный уровень защиты?
    При выборе ВПС хостинга, пров обычно оставляет настройки по умолчанию. А все остальное на плечах админа. Хотелось бы услышать кто как проходил этот путь, с чем сталкивался.
    Думаю тема будет очень полезна всем Линуксоидам
    без исключения.

    Спасибо.
     
    #1 Linux007, 30 Jun 2009
    Last edited: 30 Jun 2009
  2. sedoy_xxx

    sedoy_xxx Elder - Старейшина

    Joined:
    5 Jul 2006
    Messages:
    244
    Likes Received:
    41
    Reputations:
    -1
    сервер на базе убунты это как обменный пункт валюты на базе киоска роспечати - довести до ума мона но неоправданно сложно ))))
     
  3. Linux007

    Linux007 New Member

    Joined:
    27 Jun 2009
    Messages:
    10
    Likes Received:
    0
    Reputations:
    0

    Можете указать хоть какую нибудь ссылку? Юзать гугл я умею........ но опыт у вас есть уже и это может съэкономить время. а то работы оооочень много. Пожалуйста....хоть что нибудь
     
  4. sedoy_xxx

    sedoy_xxx Elder - Старейшина

    Joined:
    5 Jul 2006
    Messages:
    244
    Likes Received:
    41
    Reputations:
    -1
    _hxxp://system-administrators.info/?p=1426 например
     
  5. POS_troi

    POS_troi Elder - Старейшина

    Joined:
    1 Dec 2006
    Messages:
    1,569
    Likes Received:
    466
    Reputations:
    108
    Первым делом отрубить доступ root по SSH! (на хостерах по умолчанию включен)
     
  6. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    скажи хоть какие сервисы работают на сервере, ибо если у тебя только ssh, то что там защищать ?
     
  7. Linux007

    Linux007 New Member

    Joined:
    27 Jun 2009
    Messages:
    10
    Likes Received:
    0
    Reputations:
    0
    Я не знаю какие сервисы.........но думаю что самые новейшие которые есть (ой :) )

    А подключаюсь я к серверу через патти с учетной "root"
     
  8. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    понятно... хорошо, вопрос поставлю по-другому, что будет работать на сервере ? Это будет веб-сервер или что ?
     
  9. Linux007

    Linux007 New Member

    Joined:
    27 Jun 2009
    Messages:
    10
    Likes Received:
    0
    Reputations:
    0
    Я купил хост и сделал на нем сайт. Хост VPS. работать будет сайт со всякими прибамбасами...вы это имелу ввиду? как обычно - апач, мускул, и т.д. там УбунтуСервер установлен.
    Были варианты........ с панелью управления - платная. подумал что если с линуксом на компе справился справлюсь и с серверным вариантом. но я там ноль что понимаю. управляю им через Putty с Рут-доступом. хочу его настроить на оптмальную защиту.
     
  10. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    вот тебе ключевики, для начала думаю неплохо будет :

    app armor, chroot-инг приложений, iptables или фаер который в убунту по дефолту, безопасная настройка sshd
     
  11. AlexSatter

    AlexSatter Member

    Joined:
    29 Jan 2009
    Messages:
    303
    Likes Received:
    92
    Reputations:
    33
    недавно на milw0rm.com вышла неплохая подборочка, по настройки секурности для linux семейства.
    http://milw0rm.com/papers/346
    Рекоменду. к прочтению.
     
    1 person likes this.
  12. POS_troi

    POS_troi Elder - Старейшина

    Joined:
    1 Dec 2006
    Messages:
    1,569
    Likes Received:
    466
    Reputations:
    108
    вот слушай дядьку
    Отрубай доступ "root" по SSH ("патти").
     
  13. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    я бы еще ввел ограничение по ip адресам прямо в sshd, а сверху еще и фаерволом, чтобы уже наверняка!
     
  14. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    mod_security Также поставь, по ссылочке, которая ведет на milworm это рассказно. Дальше : safemode в php на 1, ограничения на open_base_dir - проверь версию, под 5.2.0 ( точно не помню) есть сплойт, который позволяет данное ограничение обойти. В мускуле запрети удаленные конекты. Права на базы раздай минимальный, под каждую базу своего юзера, если нужен удаленный то делай через username@host. ВСЕ пароли не меньше 12 знаков, случаной сгенерированые - хранить в голове. Сейчас еще вспомню, что я делал в php.ini
     
  15. POS_troi

    POS_troi Elder - Старейшина

    Joined:
    1 Dec 2006
    Messages:
    1,569
    Likes Received:
    466
    Reputations:
    108
    редко канает, я вот например никогда не использую данную возможность (локальные сети не в счет) ибо вечно у меня динамические IP =)
     
  16. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    взять пару стабильных проксей на месяц, если действительно нужна безопасность ну и внести только их в список разрешенных
     
  17. POS_troi

    POS_troi Elder - Старейшина

    Joined:
    1 Dec 2006
    Messages:
    1,569
    Likes Received:
    466
    Reputations:
    108
    тогда уж лучше VPN
     
  18. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    ааатьь ) впн также может менять ip адрес
     
  19. Linux007

    Linux007 New Member

    Joined:
    27 Jun 2009
    Messages:
    10
    Likes Received:
    0
    Reputations:
    0
    спасибо друзья. любой ваш отзыв помогает. я тут заметил одну вещь....новички типа меня не понимают жаргон господ Линуксоидов. просьба отказаться от жаргона на время :)

    пытаюсь расшифровать :)))
     
  20. Gray_f0x

    Gray_f0x Elder - Старейшина

    Joined:
    31 May 2007
    Messages:
    161
    Likes Received:
    84
    Reputations:
    12
    ээ ваще-то это не жаргон, это ключевые слова для поиска в гугле!