校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 知識庫 > LINUX安全運維之:文件系統的權限修改與安全設置

LINUX安全運維之:文件系統的權限修改與安全設置

熱門標簽:滁州外呼系統接口對接 南京電銷外呼系統廠家 地圖標注和視頻彩鈴制作生意 營業廳外呼系統有錄音嗎 南通電銷外呼系統排名 地圖標注怎么兼職 合力億捷外呼系統如何解壓安裝 信陽智能外呼系統聯系方式 宿松百度地圖標注

  一、鎖定系統重要文件

  系統運維人員有時候可能會遇到通過root用戶都不能修改或者刪除某個文件的情況,產生這種情況的大部分原因可能是這個文件被鎖定了。在Linux下鎖定文件的命令是chattr,通過這個命令可以修改ext2、ext3、ext4文件系統下文件屬性,但是這個命令必須有超級用戶root來執行。和這個命令對應的命令是lsattr,這個命令用來查詢文件屬性。

  通過chattr命令修改文件或者目錄的文件屬性能夠提高系統的安全性,下面簡單介紹下chattr和lsattr兩個命令的用法。

  chattr命令的語法格式如下:

  chattr [-RV] [-v version] [mode] 文件或目錄主要參數含義如下:

  -R:遞歸修改所有的文件及子目錄。

  -V:詳細顯示修改內容,并打印輸出。

  其中mode部分用來控制文件的屬性,常用參數如下表所示:

  參數含義

  +在原有參數設定基礎上,追加參數

  -在原有參數設定基礎上,移除參數

  =更新為指定參數

  a即append,設定該參數后,只能向文件中添加數據,而不能刪除。常用于服務器日志文件安全,只有root用戶才能設置這個屬性c即compresse,設定文件是否經壓縮后再存儲。讀取時需要經過自動解壓操作i即immutable,設定文件不能被修改、刪除、重命名、設定鏈接等,同時不能寫入或新增內容。這個參數對于文件系統的安全設置有很大幫助s安全的刪除文件或目錄,即文件被刪除后硬盤空間被全部收回u與s參數相反,當設定為u時,系統會保留其數據塊以便以后能夠恢復刪除這個文件。這些參數中,最常用到的是a和i,a參數常用于服務器日志文件安全設定,而i參數更為嚴格,不允許對文件進行任何操作,即使是root用戶lsattr用來查詢文件屬性,用法比較簡單,其語法格式如下:

  lsattr [-adlRvV] 文件或目錄

  常用參數如下表所示。

  參數含義

  -a列出目錄中的所有文件,包括以.開頭的文件-d顯示指定目錄的屬性

  -R以遞歸的方式列出目錄下所有文件及子目錄以及屬性值-v顯示文件或目錄版本

  在Linux系統中,如果一個用戶以root的權限登錄或者某個進程以root的權限運行,那么它的使用權限就不再有任何的限制了。因此,攻擊者通過遠程或者本地攻擊手段獲得了系統的root權限將是一個災難。在這種情況下,文件系統將是保護系統安全的最后一道防線,合理的屬性設置可以最大限度地減小攻擊者對系統的破壞程度,通過chattr命令鎖定系統一些重要的文件或目錄,是保護文件系統安全最直接、最有效的手段。

  對一些重要的目錄和文件可以加上“i”屬性,常見的文件和目錄有:

  chattr -R +i /bin /boot /lib /sbin

  chattr -R +i /usr/bin /usr/include /usr/lib /usr/sbinchattr +i /etc/passwd

  chattr +i /etc/shadow

  chattr +i /etc/hosts

  chattr +i /etc/resolv.conf

  chattr +i /etc/fstab

  chattr +i /etc/sudoers

  對一些重要的日志文件可以加上“a”屬性,常見的有:

  chattr +a /var/log/messages

  chattr +a /var/log/wtmp

  對重要的文件進行加鎖,雖然能夠提高服務器的安全性,但是也會帶來一些不便,例如,在軟件的安裝、升級時可能需要去掉有關目錄和文件的immutable屬性和append-only屬性,同時,對日志文件設置了append-only屬性,可能會使日志輪換(logrotate)無法進行。因此,在使用chattr命令前,需要結合服務器的應用環境來權衡是否需要設置immutable屬性和append-only屬性。

  另外,雖然通過chattr命令修改文件屬性能夠提高文件系統的安全性,但是它并不適合所有的目錄。chattr命令不能保護/、/dev、/tmp、/var等目錄。

  根目錄不能有不可修改屬性,因為如果根目錄具有不可修改屬性,那么系統根本無法工作:/dev在啟動時,syslog需要刪除并重新建立/dev/log套接字設備,如果設置了不可修改屬性,那么可能出問題;/tmp目錄會有很多應用程序和系統程序需要在這個目錄下建立臨時文件,也不能設置不可修改屬性;/var是系統和程序的日志目錄,如果設置為不可修改屬性,那么系統寫日志將無法進行,所以也不能通過chattr命令保護。

  雖然通過chattr命令無法保護/dev、/tmp等目錄的安全性,但是有另外的方法可以實現,在面將做詳細介紹。

  二、文件權限檢查和修改

  不正確的權限設置直接威脅著系統的安全,因此運維人員應該能及時發現這些不正確的權限設置,并立刻修正,防患于未然。下面列舉幾種查找系統不安全權限的方法。

  (1)查找系統中任何用戶都有寫權限的文件或目錄查找文件:find / -type f -perm -2 -o -perm -20 |xargs ls -al查找目錄:find / -type d -perm -2 -o -perm -20 |xargs ls –ld(2)查找系統中所有含“s”位的程序

  find / -type f -perm -4000 -o -perm -2000 -print | xargs ls –al含有“s”位權限的程序對系統安全威脅很大,通過查找系統中所有具有“s”位權限的程序,可以把某些不必要的“s”位程序去掉,這樣可以防止用戶濫用權限或提升權限的可能性。

  (3)檢查系統中所有suid及sgid文件

  find / -user root -perm -2000 -print -exec md5sum {} \;find / -user root -perm -4000 -print -exec md5sum {} \;

  將檢查的結果保存到文件中,可在以后的系統檢查中作為參考。

  (4)檢查系統中沒有屬主的文件

  find / -nouser -o –nogroup

  沒有屬主的孤兒文件比較危險,往往成為黑客利用的工具,因此找到這些文件后,要么刪除掉,要么修改文件的屬主,使其處于安全狀態。

  三、/tmp、/var/tmp、/dev/shm安全設定

  在Linux系統中,主要有兩個目錄或分區用來存放臨時文件,分別是/tmp和/var/tmp。存儲臨時文件的目錄或分區有個共同點就是所有用戶可讀寫、可執行,這就為系統留下了安全隱患。攻擊者可以將病毒或者木馬腳本放到臨時文件的目錄下進行信息收集或偽裝,嚴重影響服務器的安全,此時,如果修改臨時目錄的讀寫執行權限,還有可能影響系統上應用程序的正常運行,因此,如果要兼顧兩者,就需要對這兩個目錄或分區就行特殊的設置。

  /dev/shm是Linux下的一個共享內存設備,在Linux啟動的時候系統默認會加載/dev/shm,被加載的/dev/shm使用的是tmpfs文件系統,而tmpfs是一個內存文件系統,存儲到tmpfs文件系統的數據會完全駐留在RAM中,這樣通過/dev/shm就可以直接操控系統內存,這將非常危險,因此如何保證/dev/shm安全也至關重要。

  對于/tmp的安全設置,需要看/tmp是一個獨立磁盤分區,還是一個根分區下的文件夾,如果/tmp是一個獨立的磁盤分區,那么設置非常簡單,修改/etc/fstab文件中/tmp分區對應的掛載屬性,加上nosuid、noexec、nodev三個選項即可,修改后的/tmp分區掛載屬性類似如下:

  LABEL=/tmp     /tmp          ext3    rw,nosuid,noexec,nodev   0 0其中,nosuid、noexec、nodev選項,表示不允許任何suid程序,并且在這個分區不能執行任何腳本等程序,并且不存在設備文件。

  在掛載屬性設置完成后,重新掛載/tmp分區,保證設置生效。

  對于/var/tmp,如果是獨立分區,安裝/tmp的設置方法是修改/etc/fstab文件即可;如果是/var分區下的一個目錄,那么可以將/var/tmp目錄下所有數據移動到/tmp分區下,然后在/var下做一個指向/tmp的軟連接即可。也就是執行如下操作:

  [root@server ~]# mv /var/tmp/* /tmp

  [root@server ~]# ln -s  /tmp /var/tmp

  如果/tmp是根目錄下的一個目錄,那么設置稍微復雜,可以通過創建一個loopback文件系統來利用Linux內核的loopback特性將文件系統掛載到/tmp下,然后在掛載時指定限制加載選項即可。一個簡單的操作示例如下:

  [root@server ~]# dd if=/dev/zero of=/dev/tmpfs bs=1M count=10000[root@server ~]# mke2fs -j /dev/tmpfs

  [root@server ~]# cp -av /tmp /tmp.old

  [root@server ~]# mount -o loop,noexec,nosuid,rw /dev/tmpfs /tmp[root@server ~]# chmod 1777 /tmp

  [root@server ~]# mv -f /tmp.old/* /tmp/

  [root@server ~]# rm -rf /tmp.old

  最后,編輯/etc/fstab,添加如下內容,以便系統在啟動時自動加載loopback文件系統:

  /dev/tmpfs /tmp ext3 loop,nosuid,noexec,rw 0 0

  為了驗證一下掛載時指定限制加載選項是否生效,可以在/tmp分區創建一個shell文件,操作如下:

  [root@tc193 tmp]# ls -al|grep shell

  -rwxr-xr-x   1 root root    22 Oct  6 14:58 shell-test.sh[root@server ~]# pwd

  /tmp

  [root@tc193 tmp]# ./shell-test.sh

  -bash: ./shell-test.sh: Permission denied可以看出,雖然文件有可執行屬性,但是已經在/tmp分區無法執行任何文件了。

  最后,再來修改一下/dev/shm的安全設置。由于/dev/shm是一個共享內存設備,因此也可以通過修改/etc/fstab文件設置而實現,在默認情況下,/dev/shm通過defaults選項來加載,對保證其安全性是不夠的,修改/dev/shm的掛載屬性,操作如下:

  tmpfs   /dev/shm    tmpfs   defaults,nosuid,noexec,rw  0 0

  通過這種方式,就限制了任何suid程序,同時也限制了/dev/shm的可執行權限,系統安全性得到進一步提升。謝謝閱讀,希望能幫到大家,請繼續關注腳本之家,我們會努力分享更多優秀的文章。

標簽:保定 銅陵 麗水 潛江 新余 衢州 山南 運城

巨人網絡通訊聲明:本文標題《LINUX安全運維之:文件系統的權限修改與安全設置》,本文關鍵詞  LINUX,安全,運維,之,文件,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《LINUX安全運維之:文件系統的權限修改與安全設置》相關的同類信息!
  • 本頁收集關于LINUX安全運維之:文件系統的權限修改與安全設置的相關信息資訊供網民參考!
  • 推薦文章
    校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃
    成人性生交大片| 精品久久99ma| 91麻豆国产福利在线观看| 久久99九九99精品| 日韩和欧美的一区| 夜夜亚洲天天久久| 国产精品国产三级国产专播品爱网 | 91精品综合久久久久久| 成人h动漫精品一区二| 极品少妇xxxx偷拍精品少妇| 日产国产高清一区二区三区| 一区二区三区四区精品在线视频| 国产精品美女久久久久久久| 久久综合狠狠综合久久综合88 | 欧美天天综合网| 在线观看亚洲专区| 在线亚洲免费视频| 91浏览器打开| 欧美综合一区二区| 欧美在线免费播放| 欧美日韩国产片| 7777精品伊人久久久大香线蕉完整版 | 亚洲色图20p| 一区二区三区毛片| 亚洲va韩国va欧美va精品| 午夜精品在线视频一区| 日韩不卡一区二区三区| 狠狠色丁香婷婷综合| 国产69精品久久久久毛片| a在线播放不卡| 欧美午夜一区二区三区免费大片| 中文字幕电影一区| 中文字幕在线不卡一区| 亚洲日本电影在线| 天堂久久久久va久久久久| 日韩av一级片| 国产成+人+日韩+欧美+亚洲| 成人aa视频在线观看| 在线观看国产一区二区| 日韩欧美激情一区| 国产精品久久久久久久久快鸭| 国产精品不卡视频| 亚洲电影第三页| 国产精品一区二区久久不卡 | 日韩电影免费一区| 国产盗摄一区二区| 欧美调教femdomvk| 国产调教视频一区| 一级女性全黄久久生活片免费| 久久国产福利国产秒拍| 一本一本久久a久久精品综合麻豆| 欧美日产国产精品| 国产精品久久久久9999吃药| 天天av天天翘天天综合网色鬼国产| 国产精品99久久久久久久女警| 在线亚洲免费视频| 中文字幕av不卡| 六月丁香综合在线视频| 色哟哟欧美精品| 久久精品在线观看| 日韩成人精品在线| 色综合激情五月| 国产三级久久久| 久久99精品久久久久| 国产精品视频免费看| 美女一区二区在线观看| 色婷婷精品久久二区二区蜜臀av | 在线亚洲一区观看| 国产精品久久久久久久久免费丝袜| 久久精品国产成人一区二区三区| 日本精品一级二级| 中文字幕在线观看不卡视频| 国产精品亚洲午夜一区二区三区| 制服丝袜成人动漫| 日韩中文字幕亚洲一区二区va在线 | 欧美在线999| 亚洲一卡二卡三卡四卡无卡久久| 成人激情小说乱人伦| 欧美经典三级视频一区二区三区| 国产在线观看免费一区| 欧美一级二级三级蜜桃| 日本最新不卡在线| 91精品国产91综合久久蜜臀| 日本vs亚洲vs韩国一区三区二区| 欧美日韩一区国产| 午夜视频一区在线观看| 欧美丰满少妇xxxxx高潮对白| 亚洲大型综合色站| 欧美一区二区三区小说| 美国av一区二区| 精品福利一二区| 国产成人精品综合在线观看| 国产精品久久久久7777按摩| 色综合久久久久久久久| 亚洲成人动漫av| 精品国产91亚洲一区二区三区婷婷| 久久99国产乱子伦精品免费| 亚洲最大的成人av| 日韩一区二区在线看片| 黄色日韩网站视频| 国产精品国产自产拍在线| 色综合久久久久久久久久久| 日韩国产欧美在线播放| 精品福利二区三区| 99国产精品久久久久久久久久| 亚洲综合无码一区二区| 日韩一区二区三区四区| 成人高清av在线| 午夜视黄欧洲亚洲| 久久久天堂av| 色婷婷精品大在线视频| 久久99精品国产麻豆婷婷洗澡| 中文在线免费一区三区高中清不卡| 色综合久久久久| 韩国三级电影一区二区| 亚洲欧美国产77777| 日韩欧美一区二区在线视频| 波多野结衣中文一区| 日韩和欧美一区二区三区| 成人欧美一区二区三区白人| 91.麻豆视频| 在线看不卡av| 国产一区二区三区四| 天天色天天操综合| 亚洲人成在线播放网站岛国| 亚洲精品在线观看视频| 欧美日韩精品一区二区三区蜜桃| 国产suv精品一区二区6| 午夜日韩在线电影| 亚洲狠狠丁香婷婷综合久久久| 国产欧美精品一区二区色综合朱莉| 欧美日韩在线观看一区二区| 成人av一区二区三区| 久久疯狂做爰流白浆xx| 亚洲国产精品久久久久婷婷884| 中文字幕乱码久久午夜不卡| 欧美一级片在线观看| 欧美三级电影精品| 色视频欧美一区二区三区| 日韩欧美你懂的| 欧美吻胸吃奶大尺度电影| 91亚洲精品乱码久久久久久蜜桃| 福利电影一区二区| 国产河南妇女毛片精品久久久| 激情欧美一区二区| 国产最新精品免费| 国模娜娜一区二区三区| 韩国理伦片一区二区三区在线播放| 青青草国产精品97视觉盛宴| 青青草视频一区| 国产一区二区在线电影| 国产成人综合视频| jizz一区二区| 色婷婷精品大在线视频| 欧美日韩一区二区三区高清| 欧美精品一级二级| 精品区一区二区| 国产欧美日韩精品一区| 中文字幕日本不卡| 国产精品女同互慰在线看| 日本一区二区在线不卡| 亚洲人成亚洲人成在线观看图片 | 中文字幕久久午夜不卡| 中文字幕国产一区二区| 自拍偷拍国产精品| 国产精品夜夜爽| 99国产欧美久久久精品| 在线视频国产一区| 欧美老人xxxx18| 久久亚洲精华国产精华液| 国产视频亚洲色图| 国产精品久久久久久久久免费丝袜 | 日韩一区在线看| 亚洲另类春色国产| 亚洲精品写真福利| 天天综合网 天天综合色| 精品在线观看免费| 色哟哟亚洲精品| 精品久久久影院| 亚洲视频在线观看一区| 日本成人在线网站| 成人三级在线视频| 欧美日韩一区二区三区四区| 中文字幕的久久| 全国精品久久少妇| a级精品国产片在线观看| 欧美成人艳星乳罩| 国产精品不卡在线| 老汉av免费一区二区三区| 波多野结衣91| 日韩一区二区三区免费看| 国产精品国产自产拍高清av王其| 中文字幕av一区 二区| 色呦呦日韩精品| 欧美成va人片在线观看| 亚洲三级小视频| 99精品欧美一区二区蜜桃免费 | 久久精品99国产精品日本| 欧美日韩综合色| 亚洲四区在线观看|