老司机91精品网站在线观看-老司机67194免费观看-老司国产精品视频-老熟人老女人国产老太-中文字幕日本在线-中文字幕日本一区久久

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應(yīng)
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補(bǔ)償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

詳解配置策略 探究NFS服務(wù)器的安全問題

發(fā)布時(shí)間:  2012/6/6 20:17:32
 我們知道,網(wǎng)絡(luò)的發(fā)展離不開資源的共享。那么在這里面我們則是使用NFS協(xié)議來完成共享的。那么對(duì)NFS服務(wù)器的一些安全問題,我們則要時(shí)刻注意。NFS是網(wǎng)絡(luò)文件系統(tǒng)(Network File System)的簡稱,是分布式計(jì)算系統(tǒng)的一個(gè)組成部分,可實(shí)現(xiàn)在異種網(wǎng)絡(luò)上共享和裝配遠(yuǎn)程文件系統(tǒng)。NFS由Sun公司開發(fā),目前已經(jīng)成為文件服務(wù)的一種標(biāo)準(zhǔn)(RFC1904,RFC1813)。其最大的功能就是可讓不同操作系統(tǒng)的計(jì)算機(jī)共享數(shù)據(jù),所以也可以將它看做是一個(gè)文件服務(wù)器。NFS提供了除SAMBA之外,Windows與Linux、Unix與Linux之間通信的方法。
  
    任何網(wǎng)絡(luò)服務(wù)器都會(huì)有安全問題,NFS也不例外。由于設(shè)計(jì)方面的因素,NFS服務(wù)器不可能絕對(duì)安全。一般來說,不應(yīng)該將NFS服務(wù)器運(yùn)行在比較敏感的系統(tǒng)或者只有一般防火墻的機(jī)器上,應(yīng)該盡量將其置于防火墻之后。配置安全的NFS服務(wù)器,可以從限制RCP服務(wù)的訪問和控制文件系統(tǒng)的導(dǎo)出權(quán)限兩方面著手。
  
    NFS面臨的安全隱患
  
    因?yàn)镹FS在網(wǎng)絡(luò)上明文傳輸所有信息,按照默認(rèn)設(shè)置,NFS共享把根用戶改成用戶NFSnobody,它是一個(gè)不具備特權(quán)的用戶賬號(hào)。這樣,所有根用戶創(chuàng)建的文件都會(huì)被用戶NFSnobody所有,從而防止了設(shè)置setuid的程序被上傳到系統(tǒng)。如果使用了no_root_squash,遠(yuǎn)程用戶就能夠改變共享文件系統(tǒng)上的任何文件,把設(shè)置了特洛伊木馬的程序留給其他用戶,在無意中執(zhí)行。
  
    NFS服務(wù)器安全策略
  
    (1)使用TCP_Wrappers
  
    portmap和rpc.NFSd結(jié)合起來,使NFS服務(wù)器上的文件即使沒有任何權(quán)限也能容易得到。可以使用訪問控制保障網(wǎng)絡(luò)安全,在使用NFS時(shí)最好結(jié)合TCP_Wrappers來限制使用范圍。
  
    (2)注意配置文件語法錯(cuò)誤
  
    NFS服務(wù)器通過/etc/exports文件來決定要導(dǎo)出哪些文件系統(tǒng),以及把這些目錄導(dǎo)出到哪些主機(jī)上。編輯這個(gè)文件的時(shí)候要特別小心,不要添加額外的空格。
  
    例如:/etc/exports文件的以下行會(huì)使主機(jī)bob.example.com 能夠共享/tmp/NFS/目錄。
  
    /tmp/NFS/ bob.example.com(rw)
  
    但是 /etc/exports 文件中這一行的情況卻不同。它共享同一目錄,讓主機(jī) bob.example.com 擁有只讀權(quán)限,卻給全局以讀寫權(quán)限。這全是由主機(jī)后面的一個(gè)空格造成的。
  
    /tmp/NFS/
  
    bob.example.com (rw)
  
    使用 showmount 命令來校驗(yàn)?zāi)男┠夸洷还蚕恚瑥亩鴻z查NFS共享配置是一個(gè)好習(xí)慣。showmount格式為:
  
    showmount -e
  
    (3)使用iptables防火墻
  
    因?yàn)镹FS在網(wǎng)絡(luò)上明文傳輸所有信息,所以讓NFS服務(wù)器在防火墻后、在一個(gè)分段的安全網(wǎng)絡(luò)上運(yùn)行就很重要。無論何時(shí)在不安全的網(wǎng)絡(luò)上傳遞NFS信息都有被截取的危險(xiǎn)。從這個(gè)角度講,謹(jǐn)慎制定網(wǎng)絡(luò)計(jì)劃就有助于防御重要的安全破壞。限制RCP服務(wù)訪問的辦法一般是使用防火墻,除了TCP-Wrapper還有ipchians和iptalbes的防火墻。在全面使用Linux 2.4或更高版本內(nèi)核的今天,了解iptables這種防火墻方法也就足夠了。 缺省的狀態(tài)下,portmap使用111端口,而NFS使用2049端口,可以通過iptables來限制對(duì)該端口的訪問:
  
    iptables -t filter -A INPUT -p udp -d 127.0.0.1 –dport 111 -j DROP iptables -t filter -A INPUT -p udp -d 127.0.0.1 –dport 2049 -j DROP iptables -t filter -A INPUT -p udp -s trusted_client -d this_server_ip –dport 49 -j ACCEPTiptables -t filter -A INPUT -p udp -s not_trusted_client -d this_server_ip -dport 49 -j DROP
  
    (4)把開放目錄限制為只讀權(quán)限
  
    可以在/etc/exports文件中設(shè)定權(quán)限選項(xiàng)ro,通常需要把NFS服務(wù)器對(duì)客戶開放的任何目錄或文件系統(tǒng)設(shè)置為只讀訪問:
 
    /app devpc.nitec.com(ro)
  
    這樣,devpc.nitec.com網(wǎng)絡(luò)中的客戶只能對(duì)/app目錄進(jìn)行只讀訪問。
  
    (5)禁止對(duì)某些目錄的訪問
  
    當(dāng)開放一個(gè)完整的文件系統(tǒng)或者一個(gè)目錄時(shí),缺省情況下它的子目錄會(huì)自動(dòng)開放訪問權(quán)限。如果希望限制對(duì)其子目錄的訪問可以使用noaccess訪問選項(xiàng),例如希望開放/pub目錄權(quán)限但是禁止訪問/pub/staff-only子目錄:
  
    /pub weblab-??.nitec.com (ro)
  
    /pub/staff-only weblab-??.nitec.com (noaccess)
  
    注意: “??”代表任意字符。
  
    (6)root squashing訪問問題
  
    按照默認(rèn)設(shè)置,root用戶的用戶ID和組群ID都是0。root權(quán)限壓縮(Root squashing)把用戶ID0和組群ID0映射為匿名的用戶和組群ID,因此客戶上的根用戶就不會(huì)在NFS服務(wù)器上具備根特權(quán)。如果這個(gè)選項(xiàng)被選,root用戶就不會(huì)被映射為匿名用戶,客戶上的root用戶就會(huì)對(duì)導(dǎo)出的目錄擁有根特權(quán)。選擇這個(gè)選項(xiàng)會(huì)大大降低系統(tǒng)的安全性。除非絕對(duì)必要,請不要選擇它。為了明確執(zhí)行該規(guī)則,可以修改文件/etc/exports:
  
    /www www1.nitec.com(rw, root_squash)
  
    這樣如果客戶端的UID0(root)用戶想要訪問(讀、寫、刪除)一個(gè)NFS文件系統(tǒng),服務(wù)器端會(huì)用UID代替服務(wù)器的nobody賬戶。這樣客戶端的root用戶不能修改和訪問服務(wù)器端root用戶才能訪問和修改的文件。
  
    (7)使用nosuid和noexec選項(xiàng)
  
    SUID(Set User ID)或SGID(Set Group ID)程序可以讓普通用戶以超過自己權(quán)限的形式執(zhí)行。很多SUID/SGID可執(zhí)行程序是必須的,比如上面提到的passwd。SUID/SGID程序會(huì)被一些惡意的本地用戶利用,獲取本不應(yīng)有的權(quán)限。運(yùn)行以下命令可以找到所有具有這一屬性的程序:
  
    #find / ( -perm -4000 -o -perm -2000 )
 
   使用者必須查看這一列表,盡量減少那些所有者是root或是在root組中卻擁有SUID/SGID屬性的文件,刪除或?qū)ζ鋵傩赃M(jìn)行更改。使用nosuid選項(xiàng)禁止set-UID程序在 NFS服務(wù)器上運(yùn)行,可以修改文件/etc/exports加入一行:
  
    /www www1.nitec.com(rw, root_squash, nosuid)
  
    上面的例子說明:/www目錄在www1.nitec.com上可以登錄,www1.nitec.com的用戶可以讀取/www中的文件和目錄,但是不能運(yùn)行set- UID程序。
  
    /www www1.nitec.com(rw, root_squash, noexec)
  
    上面的例子說明/www目錄在www1.nitec.com上可以登錄,www1.nitec.com的用戶可以讀取/www中的文件和目錄,但是禁止所登錄文件系統(tǒng)中文件的執(zhí)行。
  
    NFS是非常重要的網(wǎng)絡(luò)協(xié)議,許多企業(yè)通過NFS協(xié)議共享硬盤和其它設(shè)備。把能登錄NFS目錄設(shè)置為只讀訪問、提高portmap服務(wù)的安全性、squashing root訪問、使用on set-UID 和non executable文件設(shè)置可以提高NFS服務(wù)器的安全。

本文出自:億恩科技【www.ypdoo.com.cn】

服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機(jī) 24小時(shí)售后服務(wù)電話:0371-60135900
  • 虛擬主機(jī)/智能建站 24小時(shí)售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號(hào)
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號(hào)總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號(hào)
      0
     
     
     
     

    0371-60135900
    7*24小時(shí)客服服務(wù)熱線

     
     
    久久国产一久久高清| 亚洲www美色| 欧美a级片视频| 国产成人精品影视| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 高清一级片| 久久精品店| 欧美日本韩国| 麻豆系列国产剧在线观看| 亚洲www美色| 一本高清在线| 欧美大片一区| 亚洲精品永久一区| 欧美一区二区三区在线观看| 91麻豆精品国产高清在线| 国产一级强片在线观看| 99久久精品国产麻豆| 国产高清视频免费| 欧美激情一区二区三区视频高清| 九九精品久久| 午夜在线观看视频免费 成人| 你懂的日韩| 成人av在线播放| 日韩一级精品视频在线观看| 一级片片| 青青久在线视频| 国产精品自拍亚洲| 99热热久久| 久久精品欧美一区二区| 国产麻豆精品免费密入口| 欧美日本免费| 在线观看导航| 国产不卡在线看| 韩国三级一区| 夜夜操天天爽| 欧美a级片视频| 欧美a级片视频| 黄视频网站免费| 国产一区二区福利久久| 日韩中文字幕一区二区不卡| 国产视频在线免费观看| 91麻豆精品国产自产在线观看一区| 日韩字幕在线| 色综合久久久久综合体桃花网| 成人a大片高清在线观看| 午夜在线影院| 深夜做爰性大片中文| 日韩一级黄色| 国产伦久视频免费观看视频| 国产精品123| 天天做日日爱夜夜爽| 香蕉视频久久| 日本在线www| a级黄色毛片免费播放视频| 国产一区二区精品| 精品视频一区二区三区| 精品视频免费观看| 亚洲第一页乱| 精品视频在线看| 精品视频在线观看免费| 欧美日本韩国| 色综合久久天天综合观看| 精品毛片视频| 一级女性全黄生活片免费| 精品在线免费播放| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 一级毛片视频免费| 青草国产在线| 日韩av东京社区男人的天堂| 国产不卡精品一区二区三区| 国产成人啪精品| 亚洲天堂免费观看| 国产伦精品一区二区三区无广告| 亚洲天堂免费观看| 一级女性全黄生活片免费| 国产麻豆精品| 国产原创视频在线| 91麻豆tv| 国产不卡福利| 日韩在线观看视频网站| 99久久精品国产国产毛片| 韩国毛片基地| 91麻豆tv| 精品国产一区二区三区免费| 国产美女在线观看| 国产激情一区二区三区| 日韩av片免费播放| 国产成人啪精品| 91麻豆精品国产高清在线| 精品国产一区二区三区免费| 青青久久精品国产免费看| 欧美1卡一卡二卡三新区| 亚洲天堂在线播放| 久久国产精品自线拍免费| 精品国产三级a∨在线观看| 麻豆午夜视频| 深夜做爰性大片中文| 日本特黄特黄aaaaa大片| 人人干人人草| 亚飞与亚基在线观看| 国产精品1024永久免费视频| 青青青草视频在线观看| 麻豆系列 在线视频| 国产一区二区精品尤物| 久久国产一区二区| 欧美大片一区| 国产一区国产二区国产三区| 久久国产精品永久免费网站| 一a一级片| 可以免费看污视频的网站| 高清一级片| 天天色色色| a级精品九九九大片免费看| 韩国三级香港三级日本三级| 一级女人毛片人一女人| 免费国产在线观看| 成人高清免费| 美女被草网站| 欧美一区二区三区性| 欧美激情一区二区三区视频| 你懂的日韩| 日韩免费片| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 日韩专区第一页| 日本在线不卡视频| 成人影院久久久久久影院| a级毛片免费全部播放| 色综合久久久久综合体桃花网| 日本在线www| 99热热久久| 成人av在线播放| 欧美爱色| 国产高清在线精品一区a| 在线观看导航| 欧美另类videosbestsex高清| 国产不卡高清在线观看视频| 在线观看导航| 99久久精品国产国产毛片| 天天色色色| 韩国毛片基地| 91麻豆国产级在线| 国产韩国精品一区二区三区| 日韩中文字幕一区二区不卡| 欧美1卡一卡二卡三新区| 国产麻豆精品| 美女免费精品高清毛片在线视| 国产精品免费久久| 欧美大片一区| 日韩在线观看视频黄| 精品国产一区二区三区久久久狼| 国产麻豆精品视频| 国产亚洲免费观看| 国产亚洲男人的天堂在线观看| 亚洲精品影院久久久久久| 青青久久精品| 日本特黄特色aa大片免费| 国产91精品一区二区| 精品国产亚洲人成在线| 亚洲 男人 天堂| 色综合久久天天综合| 天天色色色| 国产高清视频免费| 麻豆午夜视频| 日本乱中文字幕系列| 午夜久久网| 精品国产亚一区二区三区| 99久久精品国产高清一区二区| 日韩免费在线视频| 国产一区二区精品久| 成人影院一区二区三区| 一a一级片| 天天做日日爱| 免费一级片网站| 欧美大片a一级毛片视频| a级毛片免费观看网站| 欧美a级大片| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 国产视频一区二区三区四区| 日本特黄特色aaa大片免费| 国产一区免费观看| 九九久久99| 91麻豆精品国产综合久久久| 国产网站麻豆精品视频| 国产成人啪精品视频免费软件| 一级女性全黄生活片免费| 日本免费看视频| 久久99这里只有精品国产| 国产麻豆精品高清在线播放| 中文字幕一区二区三区精彩视频 | 成人免费网站久久久| 99久久精品国产麻豆| 日本在线不卡视频| 日韩欧美一二三区| 一a一级片| 午夜在线影院| 一级女性全黄久久生活片| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 亚洲精品中文一区不卡| 沈樵在线观看福利| 欧美激情一区二区三区视频高清|