關(guān)于分區(qū)
一個潛在的黑客如果要攻擊你的linux服務器,他首先就會嘗試緩沖區(qū)溢出。在過去的幾年中,以緩沖區(qū)溢出為類型的安全漏洞是最為常見的一種形式了。更為嚴重的是,緩沖區(qū)溢出漏洞占了遠程網(wǎng)絡攻擊的絕大多數(shù),這種攻擊可以輕易使得一個匿名的internet用戶有機會獲得一臺主機的部分或全部的控制權(quán)! 為了防止此類攻擊,我們從安裝系統(tǒng)時就應該注意。如果用root分區(qū)紀錄數(shù)據(jù),如log文件和email,就可能因為拒絕服務產(chǎn)生大量日志或垃圾郵件,從而導致系統(tǒng)崩潰。所以建議為/var開辟單獨的分區(qū),用來存放日志和郵件,以避免root分區(qū)被溢出。最好為特殊的應用程序單獨開一個分區(qū),特別是可以產(chǎn)生大量日志的程序,還有建議為/home單獨分一個區(qū),這樣他們就不能填滿/分區(qū)了,從而就避免了部分針對linux分區(qū)溢出的惡意攻擊。 關(guān)于bios
記著要在bios設置中設定一個bios密碼,不接收軟盤啟動。這樣可以阻止不懷好意的人用專門的啟動盤啟動你的linux系統(tǒng),并避免別人更改bios設置,如更改軟盤啟動設置或不彈出密碼框直接啟動服務器等等。 關(guān)于口令
口令是系統(tǒng)中認證用戶的主要手段,系統(tǒng)安裝時默認的口令最小長度通常為5,但為保證口令不易被猜測攻擊,可增加口令的最小長度,至少等于8。為此,需修改文件/etc/login.defs中參數(shù)pass_min_len(口令最小長度)。同時應限制口令使用時間,保證定期更換口令,建議修改參數(shù)pass_min_days(口令使用時間)。 關(guān)于ping
既然沒有人能ping通你的機器并收到響應,你可以大大增強你的站點的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次啟動后自動運行,這樣就可以阻止你的系統(tǒng)響應任何從外部/內(nèi)部來的ping請求。 echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all