Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   АнтиАдмин (https://forum.antichat.xyz/forumdisplay.php?f=20)
-   -   Настройка и защита Ubuntu-Server (https://forum.antichat.xyz/showthread.php?t=127633)

Linux007 30.06.2009 13:50

Настройка и защита Ubuntu-Server
 
Здравствуйте Господа Линуксоиды а также братья "младшие" виндовс-юзеры!

Тема Убунту Сервер очень большая..... с каждым днем убеждаюсь что ничччччего не знаю. Есть из админов кто знает как настроить Убунту Сервер на оптимальный уровень защиты?
При выборе ВПС хостинга, пров обычно оставляет настройки по умолчанию. А все остальное на плечах админа. Хотелось бы услышать кто как проходил этот путь, с чем сталкивался.
Думаю тема будет очень полезна всем Линуксоидам
без исключения.

Спасибо.

sedoy_xxx 30.06.2009 20:02

сервер на базе убунты это как обменный пункт валюты на базе киоска роспечати - довести до ума мона но неоправданно сложно ))))

Linux007 01.07.2009 10:45

Цитата:

Сообщение от sedoy_xxx
сервер на базе убунты это как обменный пункт валюты на базе киоска роспечати - довести до ума мона но неоправданно сложно ))))


Можете указать хоть какую нибудь ссылку? Юзать гугл я умею........ но опыт у вас есть уже и это может съэкономить время. а то работы оооочень много. Пожалуйста....хоть что нибудь

sedoy_xxx 01.07.2009 10:51

_hxxp://system-administrators.info/?p=1426 например

POS_troi 01.07.2009 10:57

Первым делом отрубить доступ root по SSH! (на хостерах по умолчанию включен)

Gray_f0x 01.07.2009 11:16

скажи хоть какие сервисы работают на сервере, ибо если у тебя только ssh, то что там защищать ?

Linux007 01.07.2009 13:08

Цитата:

Сообщение от Gray_f0x
скажи хоть какие сервисы работают на сервере, ибо если у тебя только ssh, то что там защищать ?

Я не знаю какие сервисы.........но думаю что самые новейшие которые есть (ой :) )

А подключаюсь я к серверу через патти с учетной "root"

Gray_f0x 01.07.2009 13:22

понятно... хорошо, вопрос поставлю по-другому, что будет работать на сервере ? Это будет веб-сервер или что ?

Linux007 01.07.2009 13:33

Цитата:

Сообщение от Gray_f0x
понятно... хорошо, вопрос поставлю по-другому, что будет работать на сервере ? Это будет веб-сервер или что ?

Я купил хост и сделал на нем сайт. Хост VPS. работать будет сайт со всякими прибамбасами...вы это имелу ввиду? как обычно - апач, мускул, и т.д. там УбунтуСервер установлен.
Были варианты........ с панелью управления - платная. подумал что если с линуксом на компе справился справлюсь и с серверным вариантом. но я там ноль что понимаю. управляю им через Putty с Рут-доступом. хочу его настроить на оптмальную защиту.

Gray_f0x 01.07.2009 14:10

Цитата:

Сообщение от Linux007
Я купил хост и сделал на нем сайт. Хост VPS. работать будет сайт со всякими прибамбасами...вы это имелу ввиду? как обычно - апач, мускул, и т.д. там УбунтуСервер установлен.
Были варианты........ с панелью управления - платная. подумал что если с линуксом на компе справился справлюсь и с серверным вариантом. но я там ноль что понимаю. управляю им через Putty с Рут-доступом. хочу его настроить на оптмальную защиту.

вот тебе ключевики, для начала думаю неплохо будет :

app armor, chroot-инг приложений, iptables или фаер который в убунту по дефолту, безопасная настройка sshd

AlexSatter 01.07.2009 14:23

недавно на milw0rm.com вышла неплохая подборочка, по настройки секурности для linux семейства.
http://milw0rm.com/papers/346
Рекоменду. к прочтению.

POS_troi 01.07.2009 14:24

Цитата:

А подключаюсь я к серверу через патти с учетной "root"
вот слушай дядьку
Цитата:

безопасная настройка sshd
Отрубай доступ "root" по SSH ("патти").

Gray_f0x 01.07.2009 14:28

Цитата:

Сообщение от POS_troi
вот слушай дядьку


Отрубай доступ "root" по SSH ("патти").

я бы еще ввел ограничение по ip адресам прямо в sshd, а сверху еще и фаерволом, чтобы уже наверняка!

Gray_f0x 01.07.2009 14:42

mod_security Также поставь, по ссылочке, которая ведет на milworm это рассказно. Дальше : safemode в php на 1, ограничения на open_base_dir - проверь версию, под 5.2.0 ( точно не помню) есть сплойт, который позволяет данное ограничение обойти. В мускуле запрети удаленные конекты. Права на базы раздай минимальный, под каждую базу своего юзера, если нужен удаленный то делай через username@host. ВСЕ пароли не меньше 12 знаков, случаной сгенерированые - хранить в голове. Сейчас еще вспомню, что я делал в php.ini

POS_troi 01.07.2009 15:01

Цитата:

я бы еще ввел ограничение по ip адресам прямо в sshd
редко канает, я вот например никогда не использую данную возможность (локальные сети не в счет) ибо вечно у меня динамические IP =)

Gray_f0x 01.07.2009 15:04

Цитата:

Сообщение от POS_troi
редко канает, я вот например никогда не использую данную возможность (локальные сети не в счет) ибо вечно у меня динамические IP =)

взять пару стабильных проксей на месяц, если действительно нужна безопасность ну и внести только их в список разрешенных

POS_troi 01.07.2009 17:10

Цитата:

взять пару стабильных проксей на месяц
тогда уж лучше VPN

Gray_f0x 01.07.2009 18:03

ааатьь ) впн также может менять ip адрес

Linux007 01.07.2009 19:23

спасибо друзья. любой ваш отзыв помогает. я тут заметил одну вещь....новички типа меня не понимают жаргон господ Линуксоидов. просьба отказаться от жаргона на время :)

Цитата:

Сообщение от Gray_f0x
app armor, chroot-инг приложений, iptables или фаер который в убунту по дефолту, безопасная настройка sshd

пытаюсь расшифровать :)))

Gray_f0x 01.07.2009 19:39

ээ ваще-то это не жаргон, это ключевые слова для поиска в гугле!

POS_troi 01.07.2009 20:14

Цитата:

это ключевые слова для поиска в гугле!
Уже в Аське провожу воспитательную работу =)

splavv 15.07.2009 09:32

Цитата:

Сообщение от POS_troi
Уже в Аське провожу воспитательную работу =)

Провидите воспитательною работу и со мнгой, если можна, потому что у меня уровень знаний приблизителен Linux007, и я буду очень признателен за помощь.
На даный момент не могу настроить что-бы ubuntu server 9.04 был виден в одноранговой сети без dhcp. IP и Маска прописаны. И еще одно - комп с ubuntu пингуется с других машын в сети.


Время: 09:31