专注于武汉中小企业服务解决方案提供商

电脑维修、布线、安防监控、数据恢复、采购、回收

所属分类 > 家电维修 > 正文

主机加固,如何优雅的控制系统权限? (主机加固,如何拆下来)

编辑:rootadmin
在日常业务运维中,经常会受到权限的困扰,给多了就违背了最小权限原则,造成*出现一些安全隐忧,给少了业务又无*常进行,下面我们来看看如何优雅的控制*权限,保证*安全。0x修改使用版本信息  修改使用版本信息虽然和权限无关,但对使用可以起到一定的保护作用,本节我们以tengine为例,来介绍如何修改使用的版本信息。其他apache等方式相似。1、修改配置文件隐藏版本信息  配置文件nginx.conf中http段添加server_tokensoff,但此方式只能隐藏版本号,服务信息还是可以看到的。配置如下图所示。

整理分享主机加固,如何优雅的控制系统权限? (主机加固,如何拆下来),希望有所帮助,仅作参考,欢迎阅读内容。

内容相关其他词:主机加固,如何拆下来,主机加固方式,主机加固方式,主机加固,如何拆下来,主机加固方式,主机加固,如何拆下来,主机加固方式,主机加固,如何拆下来,内容如对您有帮助,希望把内容链接给更多的朋友!

  2、要想修改的彻底,可以通过修改源码进行隐藏,解压缩tar包,修改$BASE_DIR/src/core/nginx.h文件。修改前:

修改后:

  编译过程这里不做介绍,编译后运行效果如下图所示,可以看到http头中服务和版本信息都已经修改。

0x构建受限的shell环境  有时候我们想*用户登录后的行为,让用户在一个受限的shell环境*作,这里我们介绍如何利用lshell来快速实现,lshell提供了一个针对每个用户可配置的*性shell,配置文件非常的简单,可以很容易的严格*用户可以访问哪些目录,可以运用哪些命令,同时可以对非法*作进行日志记录。安装过程不做介绍,yum安装后配置文件路径为/etc/lshell.conf。主要的配置项有logpath:配置日志路径、allowed:允许执行的命令、forbidden:禁止运用的字符或者命令、path:只允许访问的路径、env_vars:环境变量。配置好后,修改你想要*的用户shell,1chsh-s/usr/bin/lshell$USER_NAME,或者vipw直收到故障机改。日志目录需要手工创建并赋权。

  配置如上图所示,只允许运用的命令为:ls、echo、cd、ll,只允许访问的路径为/home/tomcat/、/usr、/etc、/tmp、/opt。在受限shell下进行*作,可以看到不允许的*作被禁止。主机加固,如何优雅的控制系统权限? (主机加固,如何拆下来)

日志记录

  使用场景可以有很多,大家根据自己的实际业务环境灵活使用。  注意:千万不要把bash、sh等命令允许,一旦允许这些命令,该用户就可以逃逸出lshell的受限环境了。0xlinuxACL  linux默认的3种基本权限(rwx)以及3种特殊权限(suid,sgid,sticky)在平常情况下做适当调整即可,但是如果出现多个组多个用户情况下对某些文件或目录做权限配置就会发现不够分配,所以为了搞定此类情况linux内核出现了acl(访问控制列表)模块来进行分层管理。  运用acl前要安装acl和libacl,查看*是否支持acl,Linux默认是支持的。  1dumpe2fs-h/dev/sda1|grepacl(根据自己磁盘情况更改)

开启分区的acl权限:  临时开启:mount–oremount,acl磁盘分区,永久开启的话需要修改/etc/fstab

  场景:某文件只允许属主和其他用户A访问(只读),其余用户都不允许访问。  假设A用户名为tomcat,改文件只允许属主root和其他用户tomcat访问(只读)设置acl前,tomcat用户读取*作被拒绝。

  设置acl后,tomcat用户可以读取,user1用户被拒绝。

0x严格*网络出入站规则  在攻击场景中,攻击者通常在获得到一定权限后,会反弹shell进行交互式*作,严格*出入站规则,可以对此攻击行为进行有效阻断。通常情况下,我们对入站访问策略会进行严格的*,但出站策略经常被忽视,这就使得攻击者反弹shell成为可能,这里我们介绍运用iptables进行有效*。

  iptables功能非常强大,大家可以仔细研究一下,有很多好玩的东西。  以上只一些简单的例子,抛个砖,引出一些思路,大家可以*发挥,灵活使用,挖掘出更多好玩的东西。

标签: 主机加固,如何拆下来


本文链接地址:https://www.iopcc.com/jiadian/38301.html转载请保留说明!

上一篇:iPhone 6s摄像头要是这样:三星只能哭了 (iphone 6 摄像头)

下一篇:格力手机月底上市、售价千元豪言要卖1亿部 (格力手机停产了吗)

推荐内容:

苏泊尔CFXB40FC835-75电饭煲指示灯全亮的检修思路 (苏泊尔cfxb40fc835-75电饭煲煮粥)

苏泊尔CFXB40FC835-75电饭煲指示灯全亮的检修思路 (苏泊尔cfxb40fc835-75电饭煲煮粥)

为,通电指示灯全亮,有滴的一声后除开始和香弹煮指示灯全熄息,复位正常。进入煮饭程序,数秒后随着继电器“ ...

松下NA-710洗衣机在使用过程中突然自动停机保护,并发出一股焦糊味

松下NA-710洗衣机在使用过程中突然自动停机保护,并发出一股焦糊味

断电,拆开洗衣机背板,用手摸电机很灵活,拆下电机,发现绕组有几处已烧黑。拆除电机绕组,并重新绕制修复后 ...

华为平板M5测评:它是国产最好的安卓平板 (华为平板m5测评结果)

华为平板M5测评:它是国产最好的安卓平板 (华为平板m5测评结果)

路对于平板电脑,在笔者心中,已经是存在于过去式的电子产品,因为现在来说,平板的运用场景锐减,在大多数时 ...

办公室里的无线路由器怎样设置(单位办公室路由器要怎么设置) (办公室里无线网络总掉线)

办公室里的无线路由器怎样设置(单位办公室路由器要怎么设置) (办公室里无线网络总掉线)

由器怎么设置路由器亮红灯哪种故障路由器登录入口和光猫的区别路由器怎么重启路由器怎么连接路由器桥接教程详 ...

华为Mate 30 RS 保时捷手机屏幕碎了,去哪换屏划算?选择第三方还是官方 (华为MATE30RS保时捷多少钱)

华为Mate 30 RS 保时捷手机屏幕碎了,去哪换屏划算?选择第三方还是官方 (华为MATE30RS保时捷多少钱)

换屏划算?选择第三方还是官方随着智能定位器的普遍应用,几乎每位消费者都要面对定位器“碎屏”的烦恼。原本 ...

美的KFR-6lLW/ED型K【空调】开机后室内运转正常,室外压缩机不启动 (美的kfr26gw/wdad3)
华为手机屏碎了如何维修?华为Mate40维修价格一看就清楚了 (华为手机屏碎了可以以旧换新吗)

华为手机屏碎了如何维修?华为Mate40维修价格一看就清楚了 (华为手机屏碎了可以以旧换新吗)

加了*碎屏的几率,在使用中难免会各种小意外,不小心定位器进水、不慎跌落碎屏等。那么华为*屏碎了如何维修?尤 ...

台式电脑重装系统的步骤 (宏碁电脑重装系统)

台式电脑重装系统的步骤 (宏碁电脑重装系统)

外会笔记本也比较方便,但是在办公室里面大多数的公司还是选择用台式电脑,那么,台式电脑怎么重装*呢?相信还有 ...

Win10电脑使用火萤视频设置视频桌面没声音如何维修? (win 10使用技巧)

Win10电脑使用火萤视频设置视频桌面没声音如何维修? (win 10使用技巧)

使用火萤*桌面软件来为自己的电脑设置动态桌面壁纸,但是不少用户在使用的时候经常出现桌面没有声音的情况,遇 ...

荒野大镖客2win11闪退怎么修理 (荒野大镖客2win11存档位置)

荒野大镖客2win11闪退怎么修理 (荒野大镖客2win11存档位置)

戏,但是在更新*后,却出现了荒野大镖客2win闪退的问题,这可能是由于我们在更新*后显卡驱动回退了,也可能是游 ...

Copyright © 2023 武汉电脑维修 All Rights Reserved.

鄂ICP备2023003026号

免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢!邮箱: opceo@qq.com