在Linux下使用TCP封裝器來加強網路服務安全
就這一點而言,你可以把這個工具看作是一個基於主機的訪問控制列表,而且並不能作為你的系統的終極安全措施。透過使用一個防火牆和 TCP 封裝器,而不是隻偏愛其中的一個,你將會確保你的服務不會被出現單點故障。
當一個網路請求到達你的主機的時候,TCP 封裝器會使用 hosts.allow 和 hosts.deny (按照這樣的順序)來決定客戶端是否應該被允許使用一個提供的服務。.
在預設情況下,這些檔案內容是空的,或者被註釋掉,或者根本不存在。所以,任何請求都會被允許透過 TCP 過濾器而且你的系統被置於依靠防火牆來提供所有的保護。因為這並不是我們想要的。由於在一開始我們就介紹過的原因,清確保下面兩個檔案都存在:
# ls -l /etc/hosts.allow /etc/hosts.deny
兩個檔案的編寫語法規則是一樣的:
<services> : <clients> [: <option1> : <option2> : ...]
在檔案中,
1. services 指當前規則對應的服務,是一個逗號分割的列表。
2. clients 指被規則影響的主機名或者 IP 地址,逗號分割的。下面的萬用字元也可以接受:
1).ALL 表示所有事物,應用於clients和services。
2).LOCAL 表示匹配在正式域名中沒有完全限定主機名(FQDN)的機器,例如 localhost。
3).KNOWN 表示主機名,主機地址,或者使用者是已知的(即可以透過 DNS 或其它服務解析到)。
4).UNKNOWN 和 KNOWN 相反。
5).PARANOID 如果進行反向 DNS 查詢彼此返回了不同的地址,那麼連線就會被斷開(首先根據 IP 去解析主機名,然後根據主機名去獲得 IP 地址)。
3. 最後,一個冒號分割的動作列表表示了當一個規則被觸發的時候會採取什麼操作。
你應該記住 /etc/hosts.allow 檔案中允許一個服務接入的規則要優先於 /etc/hosts.deny 中的規則。另外還有,如果兩個規則應用於同一個服務,只有第一個規則會被納入考慮。不幸的是,不是所有的網路服務都支援 TCP 過濾器,為了檢視一個給定的服務是否支援他們,可以執行以下 :
# ldd /path/to/binary | grep libwrap
如果以上
執行以後得到了以下結果,那麼它就可以支援 TCP 過濾器,sshd 和 vsftpd 作為例子,輸出如下所示。
當你編輯 /etc/hosts.allow 和 /etc/hosts.deny 的時候,確保你在最後一個非空行後面透過Enter鍵來新增一個新的行。
為了使得 SSH 和 FTP 服務只允許 localhost 和 192.168.0.102 並且拒絕所有其他使用者,在 /etc/hosts.deny 新增如下內容:
sshd,vsftpd : ALL ALL : ALL
而且在 /etc/hosts.allow 檔案中新增如下內容:
sshd,vsftpd : 192.168.0.102,LOCAL
這些更改會立刻生效並且不需要重新啟動。
在下圖中你會看到,在最後一行中刪掉 LOCAL 後,FTP 伺服器會對於 localhost 不可用。在我們新增了萬用字元以後,服務又變得可用了。
為了允許所有服務對於主機名中含有 example.com 都可用,在 hosts.allow 中新增如下一行:
ALL : .example.com
而為了禁止 10.0.1.0/24 的機器訪問 vsftpd 服務,在 hosts.deny 檔案中新增如下一行:
vsftpd : 10.0.1.
在最後的兩個例子中,注意到客戶端列表每行開頭和結尾的點。這是用來表示 “所有名字或者 IP 中含有那個字串的主機或客戶端”
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/69901823/viewspace-2935354/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 國務院:全面加強網路安全和資料安全保護
- Redis在Window服務下的安裝使用Redis
- Linux下cifs公用網際網路系統和samba服務LinuxSamba
- 在Linux中,如何進行網路服務的監控?Linux
- Linux下安裝SVN服務端Linux服務端
- 網路封裝APi封裝API
- 【網路安全】來嘛!一起建立http服務!web必學!!!HTTPWeb
- 《Linux網路開發必學教程》12_TCP通訊框架:服務端設計LinuxTCP框架服務端
- Linux系統學習(四)Linux網路服務Linux
- Linux 曝出 TCP 拒絕服務漏洞LinuxTCP
- 什麼是網路安全等保服務
- 服裝行業在“網際網路+”時代背景下的幾大好處行業
- Linux網路服務之部署YUM倉庫Linux
- Linux網路服務-----實驗---PXE和Kickstart的無人值守裝機Linux
- Linux 核心曝出 TCP 拒絕服務漏洞LinuxTCP
- 陣列方法的封裝/程式碼的複用加強陣列封裝
- Linux和Windows下網路測試工具的安裝使用(iperf)LinuxWindows
- 服裝市場如何利用網際網路來改變當下的侷限?
- Linux系統下對NFS服務安全加固的方法LinuxNFS
- OC:封裝網路請求封裝
- TCP服務端TCP服務端
- Linux伺服器---郵件服務postfix安裝Linux伺服器
- 使用NSOperation和NSURLSession封裝一個序列下載器Session封裝
- 直擊RSAC 2022:淺析ISAC在加強網路安全監管環境中的關鍵作用
- 使用 Istio CNI 支援強安全 TKE Stack 叢集的服務網格流量捕獲
- Linux 安裝Mosquitto服務LinuxUI
- linux 安裝git服務LinuxGit
- 配置ACL在網路服務中訪問控制
- Linux 下搭建 SVN 服務Linux
- linux 下啟動服務Linux
- Linux平臺下snmp服務的安裝和配置Linux
- 騰訊安全:關於《加強工業網際網路安全工作的指導意見》解讀
- 在Linux下使用Webots並安裝官方素材LinuxWeb
- 配置虛擬機器中的Linux系統與開啟網路服務虛擬機Linux
- 網路安全與機器學習(二):網路安全任務如何結合機器學習?機器學習
- Flutter 網路請求框架封裝Flutter框架封裝
- vue - axios網路封裝模組VueiOS封裝
- 小程式-網路請求封裝封裝