`
rootsoso
  • 浏览: 68655 次
  • 性别: Icon_minigender_1
  • 来自: 马勒隔壁
社区版块
存档分类
最新评论

FreeBSD的一些安全性设置

阅读更多

首先,Apache会显示一些server信息,我们要关闭掉这些信息不给别有用心者机会

 

首先是SSH的问题

 

SSH默认的端口是23,但是如果使用默认端口的话会有很多的脚本男孩把你的服务器作为字典攻击的测试对象,所以如果更改了默认的23端口,就会减少了很多没有必要的问题

 

 

 

在httpd.conf里面(在末尾添加即可,默认的配置文件中可能会没有这个选择项)

ServerTokens Prod
ServerSignature Off 

apache就会减少一些server信息。

 

然后就是一些对于php的安全设置

 

(1) 打开php的安全模式
hp的安全模式是个非常重要的内嵌的安全机制,能够控制一些php中的函数,比如system(),同时把很多文件操作函数进行了权限控制,也不允许对某些关键文件的文件,比如/etc/passwd,但是默认的php.ini是没有打开安全模式的,我们把它打开:
afe_mode = on
(2) 用户组安全
当safe_mode打开时,safe_mode_gid被关闭,那么php脚本能够对文件进行访问,而且相同组的用户也能够对文件进行访问。
建议设置为:
afe_mode_gid = off
如果不进行设置,可能我们无法对我们服务器网站目录下的文件进行操作了,比如我们需要对文件进行操作的时候。
(3) 安全模式下执行程序主目录
如果安全模式打开了,但是却是要执行某些程序的时候,可以指定要执行程序的主目录:
afe_mode_exec_dir = /usr/bin
一般情况下是不需要执行什么程序的,所以推荐不要执行系统程序目录,可以指向一个目录,然后把需要执行的程序拷贝过去,比如:
afe_mode_exec_dir = /tmp/cmd
但是,我更推荐不要执行任何程序,那么就可以指向我们网页目录:
afe_mode_exec_dir = /usr/www
(4) 安全模式下包含文件
如果要在安全模式下包含某些公共文件,那么就修改一下选项:
afe_mode_include_dir = /usr/www/include/
其实一般php脚本中包含文件都是在程序自己已经写好了,这个可以根据具体需要设置。
(5) 控制php脚本能访问的目录
使用open_basedir选项能够控制PHP脚本只能访问指定的目录,这样能够避免PHP脚本访问/etc/passwd等文件,一定程度上限制了phpshell的危害,我们一般可以设置为只能访问网站目录:
open_basedir = /usr/www
(6) 关闭危险函数
如果打开了安全模式,那么函数禁止是可以不需要的,但是我们为了安全还是考虑进去。比如,我们觉得不希望执行包括system()等在那的能够执行命令的php函数,或者能够查看php信息的phpinfo()等函数,那么我们就可以禁止它们:
disable_functions = system,passthru,exec,shell_exec,popen,phpinfo
如果你要禁止任何文件和目录的操作,那么可以关闭很多文件操作
disable_functions = chdir,chroot,dir,getcwd,opendir,readdir,scandir,fopen,unlink,delete,copy,mkdir,rmdir,rename,file,file_get_contents,fputs,fwrite,chgrp,chmod,chown
以上只是列了部分不叫常用的文件处理函数,你也可以把上面执行命令函数和这个函数结合,就能够抵制大部分的phpshell了。
(7) 关闭PHP版本信息在http头中的泄漏
我们为了防止黑客获取服务器中php版本的信息,可以关闭该信息斜路在http头中:
expose_php = Off
比如黑客在 telnet
http://www.target.com:80
的时候,那么将无法看到PHP的信息。
(8) 关闭注册全局变量
在PHP中提交的变量,包括使用POST或者GET提交的变量,都将自动注册为全局变量,能够直接访问,这是对服务器非常不安全的,所以我们不能让它注册为全局变量,就把注册全局变量选项关闭:
register_globals = Off
当然,如果这样设置了,那么获取对应变量的时候就要采用合理方式,比如获取GET提交的变量var,那么就要用$_GET['var']来进行获取,这个php程序员要注意。
(9) 打开magic_quotes_gpc来防止SQL注入
SQL注入是非常危险的问题,小则网站后台被入侵,重则整个服务器沦陷,所以一定要小心。php.ini中有一个设置:
magic_quotes_gpc = Off
这个默认是关闭的,如果它打开后将自动把用户提交对sql的查询进行转换,比如把 ' 转为 \'等,这对防止sql注射有重大作用。所以我们推荐设置为:
magic_quotes_gpc = On
(10) 错误信息控制
一般php在没有连接到数据库或者其他情况下会有提示错误,一般错误信息中会包含php脚本当前的路径信息或者查询的SQL语句等信息,这类信息提供给黑客后,是不安全的,所以一般服务器建议禁止错误提示:
display_errors = Off
如果你却是是要显示错误信息,一定要设置显示错误的级别,比如只显示警告以上的信息:
error_reporting = E_WARNING & E_ERROR
当然,我还是建议关闭错误提示。
(11) 错误日志
建议在关闭display_errors后能够把错误信息记录下来,便于查找服务器运行的原因:
log_errors = On
同时也要设置错误日志存放的目录,建议根apache的日志存在一起:
error_log = /usr/local/apache2/logs/php_error.log
注意:给文件必须允许apache用户的和组具有写的权限。

注意:开启php的safe mode后会大幅度影响服务器的性能,我测试的结果是开启safe mode之前,可以每秒可以运行370个左右的的并发;但是开启safe mode之后每秒也就是不到一百多个。

 

最后,是对于mysql进行设置

 

我们把Mysql安装在 /usr/local/mysql目录下,我们必须建立一个用户名为mysql,组为mysql的用户来运行我们的mysql,同时我们把它的配置文件拷贝到 /etc目录下:
# cp suport-files/my-medium.cnf /etc/my.cnf
chown root:sys /etc/my.cnf
chmod 644 /etc/my.cnf
使用用户mysql来启动我们的mysql:
# /usr/local/mysql/bin/mysqld_safe -user=mysql &
(1) 修改root用户的的口令
缺省安装的mysql是没有密码的,所以我们要修改,以防万一。下面采用三种方式来修改root的口令。
*  用mysqladmin命令来改root用户口令
# mysqladmin -uroot password test
这样,MySQL数据库root用户的口令就被改成test了。(test只是举例,我们实际使用的口令一定不能使用这种易猜的弱口令)
*  用set password修改口令:
mysql> set password for
[url=mailto:root@localhost=password('test&#39]root@localhost=password('test&#39[/url]
;);
这时root用户的口令就被改成test了。
*  直接修改user表的root用户口令   
mysql> use mysql;
mysql> update user set password=password('test') where user='root';
mysql> flush privileges;
这样,MySQL数据库root用户的口令也被改成test了。其中最后一句命令flush privileges的意思是强制刷新内存授权表,否则用的还是缓冲中的口令,这时非法用户还可以用root用户及空口令登陆,直到重启MySQL服务器。
(2) 删除默认的数据库和用户
我们的数据库是在本地,并且也只需要本地的php脚本对mysql进行读取,所以很多用户不需要。mysql初始化后会自动生成空用户和test库,这会对数据库构成威胁,我们全部删除。
我们使用mysql客户端程序连接到本地的mysql服务器后出现如下提示:
mysql> drop database test;
mysql> use mysql;
mysql> delete from db;
mysql> delete from user where not(host="localhost" and user="root");
mysql> flush privileges;
(3) 改变默认mysql管理员的名称
这个工作是可以选择的,根据个人习惯,因为默认的mysql的管理员名称是root,所以如果能够修改的话,能够防止一些脚本小子对系统的穷举。我们可以直接修改数据库,把root用户改为"admin"
mysql> use mysql;
mysql> update user set user="admin" where user="root";
mysql> flush privileges;
(4) 提高本地安全性
提高本地安全性,主要是防止mysql对本地文件的存取,比如黑客通过mysql把/etc/passwd获取了,会对系统构成威胁。mysql对本地文件的存取是通过SQL语句来实现,主要是通过Load DATA LOCAL INFILE来实现,我们能够通过禁用该功能来防止黑客通过SQL注射等获取系统核心文件。
禁用该功能必须在 my.cnf 的[mysqld]部分加上一个参数:
et-variable=local-infile=0
(5) 禁止远程连接mysql
因为我们的mysql只需要本地的php脚本进行连接,所以我们无需开socket进行监听,那么我们完全可以关闭监听的功能。
有两个方法实现:
* 配置my.cnf文件,在[mysqld]部分添加 skip-networking 参数
* mysqld服务器中参数中添加 --skip-networking 启动参数来使mysql不监听任何TCP/IP连接,增加安全性。如果要进行mysql的管理的话,可以在服务器本地安装一个phpMyadmin来进行管理。
(6) 控制数据库访问权限
对于使用php脚本来进行交互,最好建立一个用户只针对某个库有 update、select、delete、insert、drop table、create table等权限,这样就很好避免了数据库用户名和密码被黑客查看后最小损失。
比如下面我们创建一个数据库为db1,同时建立一个用户test1能够访问该数据库。
mysql> create database db1;
mysql> grant select,insert,update,delete,create,drop privileges on db1.* to
[url=mailto:test1@localhost]test1@localhost[/url]
identified by 'admindb';
以上SQL是创建一个数据库db1,同时增加了一个test1用户,口令是admindb,但是它只能从本地连接mysql,对db1库有select,insert,update,delete,create,drop操作权限。
(7) 限制一般用户浏览其他用户数据库
如果有多个数据库,每个数据库有一个用户,那么必须限制用户浏览其他数据库内容,可以在启动MySQL服务器时加--skip-show-database 启动参数就能够达到目的。
(8) 忘记mysql密码的解决办法
如果不慎忘记了MySQL的root密码,我们可以在启动MySQL服务器时加上参数--skip-grant-tables来跳过授权表的验证 (./safe_mysqld --skip-grant-tables &),这样我们就可以直接登陆MySQL服务器,然后再修改root用户的口令,重启MySQL就可以用新口令登陆了。
(9) 数据库文件的安全
我们默认的mysql是安装在/usr/local/mysql目录下的,那么对应的数据库文件就是在/usr/local/mysql/var目录下,那么我们要保证该目录不能让未经授权的用户访问后把数据库打包拷贝走了,所以要限制对该目录的访问。
我们修改该目录的所属用户和组是mysql,同时改变访问权限:
# chown -R mysql.mysql /usr/local/mysql/var
# chmod -R go-rwx /usr/local/mysql/var
(10) 删除历史记录
执行以上的命令会被shell记录在历史文件里,比如bash会写入用户目录的.bash_history文件,如果这些文件不慎被读,那么数据库的密码就会泄漏。用户登陆数据库后执行的SQL命令也会被MySQL记录在用户目录的.mysql_history文件里。如果数据库用户用SQL语句修改了数据库密码,也会因.mysql_history文件而泄漏。所以我们在shell登陆及备份的时候不要在-p后直接加密码,而是在提示后再输入数据库密码。
另外这两个文件我们也应该不让它记录我们的操作,以防万一。
# rm .bash_history .mysql_history
# ln -s /dev/null .bash_history
# ln -s /dev/null .mysql_history
(11) 其他
另外还可以考虑使用chroot等方式来控制mysql的运行目录,更好的控制权限,具体可以参考相关文章。
分享到:
评论

相关推荐

    FreeBSD安装设置大全(中文版)

    FreeBSD是一款开源、免费的类Unix操作系统,它以其稳定性和安全性在服务器领域有着广泛的应用。这份“FreeBSD安装设置大全”旨在为用户提供详尽的指南,帮助他们顺利地安装和配置FreeBSD系统。无论你是初学者还是...

    搭建一个大型网站架构的实验环境(FreeBSD系统设置篇)

    综上所述,搭建大型网站架构的实验环境不仅涉及到基础的系统设置,还包括了网络配置、SSH服务的安全增强以及系统的持续更新,每一步都至关重要,需要细致操作,以确保实验环境的稳定性和安全性。

    FreeBSD中文手册.pdf

    9. **安全**:涵盖了权限管理、防火墙设置、加密技术以及安全审计,确保系统的安全性。 10. **硬件支持**:列出了FreeBSD支持的硬件设备,并提供了关于驱动程序和硬件兼容性的信息。 11. **开发环境**:针对开发者...

    FreeBSD 8.4安装指南

    FreeBSD 8.4是FreeBSD操作系统的一个稳定版本,它基于FreeBSD的开源Unix-like系统,以其稳定性、安全性和灵活性而著称。本指南将详细阐述FreeBSD 8.4的安装过程,以及如何在安装完成后部署Panabit网络管理软件。 一...

    FreeBSD 13.2.zip

    总的来说,FreeBSD 13.2提供了先进的操作系统功能,尤其适合需要高度定制化和安全性的企业或个人。其强大的网络性能、优秀的文件系统和丰富的软件库使得FreeBSD成为许多服务器和开发者的首选平台。通过了解并掌握...

    FreeBSD 6.0架设管理与应用 pdf

    FreeBSD强调安全性,书中会讲述如何使用sysctl进行系统调优、设置安全策略,以及如何配置和使用内置的防火墙工具来保护系统免受攻击。 八、调试与故障排查 学习如何使用dmesg、kern.log、vmstat和iostat等工具诊断...

    FreeBSD操作系统的设计和实现

    首先,FreeBSD的设计目标是提供一个稳定、高效的系统环境,其设计过程充分考虑了系统的可扩展性、可维护性和安全性。FreeBSD的系统架构是分层的,由多个层次组成,包括内核层、设备驱动层、文件系统层和用户空间层,...

    FreeBSD 8.1使用手册

    FreeBSD以其强大的安全性著称,手册会介绍如何设置安全策略,包括用户权限管理、文件权限、SSH安全、以及前面提到的防火墙规则,以保护系统免受攻击。 八、故障排查 当遇到问题时,手册会提供故障排查的方法,包括...

    freebsd.tar.gz_BSD_FreeBSD内核源码_freebsd source_freebsd.tar_linux

    FreeBSD的内核架构基于Berkeley Software Distribution (BSD)系统,它的设计目标是提供高性能、可移植性和可靠性。内核主要由以下几个部分组成: - **调度器**:负责进程的调度,确保系统资源的公平分配。 - **内存...

    freeBSD架设管理与应用

    四、FreeBSD安全与防火墙 1. 防火墙规则:学习iptables或pf防火墙,制定安全策略,阻止非法访问。 2. 安全加固:遵循最小权限原则,定期更新系统补丁,使用安全审计工具如tripwire。 3. SSH安全:配置SSH服务,限制...

    FreeBSD使用大全

    第1章 引言 FreeBSD的起源 Unix的历史发展 ...CGI和SSI的安全性 调整服务器性能 单服务器性能调整 提升静态网页服务能力的综合方式 负载均衡技术 基于DNS的负载均衡 反向代理负载均衡 基于NAT的负载均衡技术

    VMWARE下安装FreeBSD

    FreeBSD是一种类Unix的操作系统,基于BSD(Berkeley Software Distribution),它以其稳定性和安全性而闻名。FreeBSD 7.0作为早期版本之一,提供了强大的网络功能、丰富的开发工具以及广泛的软件支持。 #### 二、在...

    FreeBSD网络配置

    FreeBSD操作系统是基于Unix的开源操作系统,因其稳定性、高安全性和自由度高而广受欢迎。其中,网络配置是FreeBSD操作系统中的一个重要组件。本文将详细介绍FreeBSD网络配置的相关知识点。 一、网络配置文件 在...

    freebsd10.1最新中文手册

    FreeBSD的一个重要特点就是它的稳定性、安全性和可靠性,这使得它成为企业级应用和学术研究的理想选择。 FreeBSD10.1是该操作系统的一个版本,发布于2013年11月,提供了许多新特性和改进。例如,它引入了新的内核...

    freeBSD架构中文手册

    FreeBSD是一种开源、类UNIX的操作系统,以其稳定性和性能而闻名。这份“freeBSD架构中文手册”是针对FreeBSD系统架构的详细指南,适合初学者和有经验的系统管理员使用。手册共200多页,深入浅出地介绍了FreeBSD的...

    freebsd讲解,web服务器架设笔记

    FreeBSD 是一个开源的类 Unix 操作系统,以其稳定性和安全性著称,尤其适合用作服务器平台。本文将详细讲解如何在 FreeBSD 上搭建 Web 服务器,包括系统安装、升级、内核定制以及配置 Web 服务的相关步骤。 首先,...

    freebsd手册

    FreeBSD因其稳定性、性能和安全性而受到广泛赞誉,在服务器领域有着重要的应用。 #### The FreeBSD Documentation Project - **FreeBSD文档项目** 是由一群志愿者组成的团队,致力于为FreeBSD用户提供高质量的技术...

    FreeBSD使用手册

    FreeBSD以其性能、稳定性、安全性和开放源代码而著称。它的开发始于1993年,经过多年的开发和优化,FreeBSD已经发展成为一个成熟的操作系统,不仅适用于服务器环境,也适合桌面用户使用。 FreeBSD具有如下特点: 1....

Global site tag (gtag.js) - Google Analytics