Last active
February 9, 2017 08:03
-
-
Save sadfuzzy/703d751eba8982485d1e8bedbe11272f to your computer and use it in GitHub Desktop.
Linux Security tips
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
| Ряд моментов Вы уже сделали, но я все равно их опишу для полноты списка. | |
| 1. Создать отдельного пользователя и хороший пароль на sudo. Не использовать больше root напрямую. Совсем. | |
| 2. SSH. Отключаем метод аутентификации по паролю. Если Вам не нужны другие методы, то их тоже можно отключить, оставив только publickey. Отключаем возможность аутентификации root'ом. Включаем использование только 2й версии SSH протокола. | |
| 3. Устанавливаем Fail2Ban и настраиваем чтобы после нескольких неуспешных попыток подключения по SSH банило по IP на длительное время. Кол-во попыток и время бана можно тюнить в меру своей паранойи. У меня, например, банит на час после 2х неуспешных попыток. | |
| 4. Iptables. Действуем по принципу "запрещено все, что не разрешено". Запрещаем по умолчанию весь INPUT и FORWARD трафик снаружи. Открываем на INPUT'е 22 порт. В дальнейшем открываем порты/forwarding по мере необходимости. Если у нас предполагаются сервисы на соседних серверах нужные только для внутренней коммуникации (Memcached, Redis, и т.д.), то открываем для них порты только для определенных IP. Просто так торчать наружу для всех они не должны. | |
| 5. Настраиваем автоматические обновления apt-пакетов. Уровень security. То есть так, чтобы обновления безопасности накатывались автоматически, но при этом не выполнялись обновления со сменой мажорной версии (дабы обезопасить себя от "само сломалось"). | |
| 6. Устанавливаем ntpd. Серверное время должно быть точным. Также временную зону сервера лучше всего установить в UTC. | |
| 7. TLS (не SSL) используем везде где можем. Через Let's Encrypt получаем бесплатные валидные сертификаты. В конфигах веб-серверов, mail-серверов, и других приложений торчащих наружу (в том числе и OpenVPN), запрещаем/убираем использование слабых шифров. Все ключи/параметры генерируем не менее 2048 бит. Самоподписные сертификаты подписываем с помощью SHA-256 (не SHA-1). Diffie-Hellman параметры (dh.pem) под каждый сервис лучше сгенерить отдельно. Проверяем TLS сервисов через Nmap. Минимальный grade должен быть A, не должно быть warning'ов. | |
| 8. Правильный менеджмент пользователей/групп. Приложения/сервисы не должны запускаться под root'ом (разве что они действительно этого требуют и иначе никак). Для каждого сервиса создается свой пользователь. | |
| 9. Если предполагается upload файлов через PHP (либо другие скриптовые языки), в директории, куда эти файлы загружаются (и которая доступна снаружи), должно быть жестко отключено любое выполнение скриптов/бинарников, что на уровне ОС (x права), что на уровне веб-сервера. | |
| 10. Убрать ssh со стандартного порта куда-то вверх, в пятизнаки. Там по доброй воле никто не ковыряется никогда. Тоже сделать и со всеми непубличными сервисами, включая vpn,. | |
| 11. iptables сейчас занятная штука, есть забавный функционал. Например, выставление вероятности на срабатывание правила. После всех правил в INPUT на все остальное я ставлю так: 10% MIRROR, 10% DROP, остальное TARPIT. Любой сканер портов сразу же сходит с ума или просто зависает. Найти, на каком порту висит ssh или иной сервис, чужому человеку нереально от слова совсем, особенно, если применить port-knoking. Также стоит уравнивать TTL исходящих пакетов на внешнем интерфейсе до стандартного значения (например, 64) | |
| 12. Обязательно отключить почтовый сервер, ибо по-умолчанию во многих дистрибутивах он стоит в автозапуске. | |
| Это была база. | |
| Дальше, в меру своей паранойи можно за'harden'ить сервер ещё следующими моментами: | |
| - SELinux, chroot | |
| - доступ к SSH только с определенных IP (нужно иметь 3-4 VPN-сервера под рукой) | |
| UPD И да, все это помнить/настраивать руками каждый раз может быть запарно. Используйте Ansible и автоматизируйте процесс (там родные и YAML, Jinja2 и Python) |
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment