|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Mar 2006
Città: Bottegone (PT)
Messaggi: 978
|
Sicurezza sistemi Linux
Questo thread ha come obbiettivo le principali cose che deve fare un buon amministratore di sistema per garantire la sicurezza dei propri computer.
Le principali regole sono:
Password Robuste Le mie password importanti le faccio parecchio lunghe, sicuramente più di 8 caratteri. Formate da caratteri alfanumerici, numerici e caratteri speciali. Servizi Seplicemente se il vostro server deve fare da web server teniamo aaperto soltanto apache, mysql se ci serve un database ecc.. Firewalling Applicare regole di firewalling ci permette di accettare, droppare e forwardare le connessioni verso le varie porte del server e/o verso i vari computer della rete. Messa in sicurezza di SSH Per prima cosa disabilitare l'accesso di root e limitare l'accesso ad i soli utenti ammessi. Per rafforzare ulteriormente non usare come autentificazione le password ma crittografia assimetrica. Port Knocking Stiamo aspettando un tutorial da PiloZ cmq detto in due parole. Si tratta di usare un programma che quando arriva una certa sequenza di pacchetti su delle certe porte fa eseguire delle operazioni, tipo aprire la porta dell'ssh. Ovviamente se ci sono dei rallentamenti sulla rete i pacchetti potrebbero arrivare in un ordine diverso da quello di invio e quindi non portare a buon fine l'operazione Consigli I servizi di amministrazione o che comunque non importa siano su porte standard, è bene spostarli. Es SSH è bene spostarlo dalla porta di default cosi da risparmiarci numerosi attacchi brute -force. Ovviamente se vogliamo che ssh sia disponibile a tutte le persone ci conviene tenerlo sulla porta di default ed usare altri metodi. Attenti all'umask che si occupa di applicare i permessi ai nuovi file creati. Altra cosa interessante è bloccare i file come /etc/shadow ecc... con chattrib -i Ma appena qualcuno riesce ad avere un accesso root può rimuovere questo flag. Bisogna stare molto attenti a far entrare soltanto utenti fidati nel nostro sistema. Sopratutto in ssh, altrimenti un hacker(cracker o quel che sia) potrebbe fare una escalation dei privilegi e a quel punto installare backdoor ecc Espanzioni, correzzioni e ulteriori aggiunte su come rafforzare altri servizi sono ben accette, anzi sperate ![]()
__________________
TC FUCKKKKKKKKKKKKKKKKKKKKKK | Pronto per il prossimo raduno, Oh YEAHHHH
Ultima modifica di scorpion89 : 08-11-2006 alle 14:52. |
![]() |
![]() |
![]() |
#2 |
Member
Iscritto dal: Nov 2006
Città: benevento
Messaggi: 52
|
Aggiungerei anche la password al bios ed al boot loader, anche se non sono strettamente connesse a linux ma alla macchina stessa.
Inoltre occhio alla umask per i permessi dei nuovi files creati e a non abilitare il flag NOPASSWD nel file sudoers per utenti che sono connessi spesso. Se mi viene in mente altro lo posto. |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Feb 2003
Città: Padova
Messaggi: 5905
|
io consiglio questo sito http://www.linux-sec.net/
|
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Dec 2001
Città: /dev/rotfl
Messaggi: 7276
|
aggiungerei l'uso del port knocking, specie per ssh
![]() Ciao ![]()
__________________
....::::fluxbox è talmente veloce che quando digito startx, il WM aspetta che il server Xorg lo raggiunga - PiloZ::::...
|
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Dec 2001
Città: /dev/rotfl
Messaggi: 7276
|
se desiderate uno di questi giorni tiro già un piccolo howto sul port knocking
![]() fatemi sapere, ciao!
__________________
....::::fluxbox è talmente veloce che quando digito startx, il WM aspetta che il server Xorg lo raggiunga - PiloZ::::...
|
![]() |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Jun 2004
Messaggi: 760
|
Quote:
![]() ![]() ![]()
__________________
Gandalf_BD -------------------------------------------- "When you aim at perfection, you discover it's a moving target" |
|
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: May 2003
Messaggi: 1057
|
Quote:
... nn ci vuole una grande mente... la mia è di + di 15 lettere numeri e caratteri speciali ....
__________________
Trattative concluse con: vitale12345 - JamesDean - Piripikkio - alibibi - oclla - yaku - gionnizipsp - ciriccio - mxrco90 - gigarobot - uazzamerican |
|
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Jan 2005
Città: Milano
Messaggi: 1160
|
Quote:
![]()
__________________
Pcofficina - Trashware a Milano |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Jun 2004
Messaggi: 760
|
Quote:
![]() io ne ho due... una di 6 cifre e l'altra di 7... figurati che fatico a ricordarle tutt'e due! ![]() dovrò allenarmi...
__________________
Gandalf_BD -------------------------------------------- "When you aim at perfection, you discover it's a moving target" |
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Dec 2001
Città: /dev/rotfl
Messaggi: 7276
|
Quote:
![]() Ciao!
__________________
....::::fluxbox è talmente veloce che quando digito startx, il WM aspetta che il server Xorg lo raggiunga - PiloZ::::...
|
|
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Jan 2005
Città: Roma
Messaggi: 4870
|
Il manuale di Red Hat riguardo le password dice:
ricordatevi una frase alfanumerica e usatene le iniziali e i numeri. Esempio Io vivo in via dei matti n0 00100 Roma e otterrete ivivdmn000100R ![]() ![]() ![]() Ciao belli H2K |
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Dec 2001
Città: /dev/rotfl
Messaggi: 7276
|
Quote:
![]() ![]() ![]() alla mia ragazza ho pensato di usare la targa della sua macchina ![]()
__________________
....::::fluxbox è talmente veloce che quando digito startx, il WM aspetta che il server Xorg lo raggiunga - PiloZ::::...
|
|
![]() |
![]() |
![]() |
#13 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 11471
|
Quote:
![]() Vai immediatamente a casa di imma e cambiagli password ![]() Personalmente uso apg per creare password completamente random. Con i parametri -m8 -a0 si hanno ottime password anche facili da ricordare. Se sei paranoico come me usa -m13 -a1. Ovviamente le password non devono essere tutte uguali. Altra ottima pratica è cambiare ogni n giorni tutte le password importanti. Se poi non hai voglia di ricordarle tutte o non ci riesci puoi usare un portachiavi virutale come kwalletmanager. ciao ![]() |
|
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: May 2005
Messaggi: 3460
|
Mio personale metodo: scelgo una frase lunga, lunghissima, di senso compiuto, slegata dalla mia persona, che mi faccia magari sorridere. Esempio: "Il diavolo veste Prada, e pure il Papa". Poi la stravolgo: tra spazi, maiuscole, minuscole, numeri e simboli, un attacco brute force chiederebbe circa milleduecento anni di computazioni.
![]()
__________________
[gnu/linux, in breve] [software libero, gnu, rms] [filosofia gnu] [perché l'oss non è tutto] [revolution os]
[supportare ufficialmente il software non-libero? (2)(3)] [trusted computing] [software libero: i video] [il sito del debian clan] [guida all'installazione di debian] [slax, l'indispensabile] [faq per nuovi utenti] |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Dec 2001
Città: /dev/rotfl
Messaggi: 7276
|
al suo paese neanche sanno cos'è linux talmente sono terremotati, sono io che porto la tecnologia e l'informatica da loro
![]() nel mio pc invece dove c'è veramente poco da salvaguardare arrivare a usare sw per generare password mi pare un po eccessivo! sicuramente per via del fatto che tra router e iptables e pochi servizi attivi ho poco da preoccuparmi. se proprio devo essere così paranoico dovrei mettermi i dischi in raid, tenere la stanza a 25 gradi e quant'altro così nulla si crepa e il sistema vivrà in eterno ![]() con questo non voglio dire che la mia password è piccola, ma anzi supera i 12 caratteri, ma _nel mio caso_ dove non gestisco nessuna webfarm almeno la password non sto a cambiarla ogni mese ![]() i servizi che non sono di mia prima necessità come apache-ssl, mysql, vsftpd li starto manualmente e se devo far conenttere qualcuno dall'esterno non c'è subito il via libera ma di default devo anche togliere il commento dalla rule di iptables e forwardare la porta sul router ![]() Ciao ![]()
__________________
....::::fluxbox è talmente veloce che quando digito startx, il WM aspetta che il server Xorg lo raggiunga - PiloZ::::...
|
![]() |
![]() |
![]() |
#16 |
Member
Iscritto dal: Nov 2006
Città: benevento
Messaggi: 52
|
Infatti anche io utilizzo un metodo simile a quello di zorcan, solo che anzichè chiamarlo "stravolgimento" lo chiamo "algoritmo di creazione password".
Proprio in questi giorni me ne è venuto in mente uno girando su wikipedia! |
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: Apr 2003
Città: Genova
Messaggi: 4741
|
Quote:
![]() quindi oltre all' algoritmo di "stravolgimento" basterà ricordare, invece di una frase, il numero di pagina a cui si trovava il o i nomi svedesi usati come punto di partenza... ![]()
__________________
Jappilas is a character created by a friend for his own comic - I feel honored he allowed me to bear his name Saber's true name belongs to myth - a Heroic Soul out of legends, fighting in our time to fullfill her only wish Let her image remind of her story, and of the emotions that flew from my heart when i assisted to her Fate
|
|
![]() |
![]() |
![]() |
#18 | |
Senior Member
Iscritto dal: May 2005
Messaggi: 3460
|
Quote:
![]()
__________________
[gnu/linux, in breve] [software libero, gnu, rms] [filosofia gnu] [perché l'oss non è tutto] [revolution os]
[supportare ufficialmente il software non-libero? (2)(3)] [trusted computing] [software libero: i video] [il sito del debian clan] [guida all'installazione di debian] [slax, l'indispensabile] [faq per nuovi utenti] |
|
![]() |
![]() |
![]() |
#19 | |
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
Quote:
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
![]() |
![]() |
![]() |
#20 | |
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
Quote:
prendo una frase lunghetta, al posto degli spazi ci metto vari simboli, e infine la scrivo "spostando" a destra o a sinistra (o in maniera alternata) le dita sulla tastiera... esempio: "password" di partenza: ciao a tutti inserimento simboli: !ciao@a#tutti* spostamento di una parola a destra e una a sinistra: !xuai@s#ryrru* ovviamente bisogna tener conto che se a destra o a sinistra non ci sono piu' lettere si usa la stessa... e siccome in questa maniera nemmeno io mi ricordo la password (la so solo ricavare) se mi danno una tastiera stramba (una qzerty o altro) sono fottuto! ![]() Ciao
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 20:16.