Zastita na Linuxu
Dobrodošli, Gost. Molim vas prijavite se ili se registrujte.

Prijavite se sa korisničkim imenom, lozinkom i dužinom sesije

Linuxo Forumi

Stranice: 1 [2]   Idi dole
  Štampaj  
Autor Tema: Zastita na Linuxu  (Pročitano 2025 puta)
0 članova i 1 posetilac pregledaju ovu temu.
RiSK
Hero Member
*****
Van mreže Van mreže

Pol: Muškarac
Poruke: 873


sleep`walker


« Odgovor #15 poslato: 22 Март 2009, 22:04:42 »

1. Apache ograniči samo na 127.0.0.1:80 ako zelis da pristup imaš samo sa lokalne mašine.
Trebalo bi da to uradi linija
Kod:
Listen 127.0.0.1:80
u fajlu httpd.conf

Takođe, možeš ograničiti pristupe samo pojedinim direktorijumima na serveru. Ovako nekako:
Kod:
  <Directory "/var/www/bla_bla_bla">
        Options Indexes MultiViews FollowSymLinks
        AllowOverride None
        Order deny,allow
        Deny from all
        Allow from 127.0.0.0/255.0.0.0 ::1/128
    </Directory>

Osim toga, ukucaj par redaka za filtriranje portova iptablesom. Ovako nešto bi trebalo da bude dovoljno
Kod:
iptables -A INPUT -p tcp --sport 80 -j DROP
a možeš da dodaš i
Kod:
iptables -A OUTPUT -p tcp  --dport 80 -j DROP

Naravno, obezbedi da se ove linije izvršavaju prilikom boota.

2.
Kod:
echo 1 >/proc/sys/net/ipv4/icmp_echo_ignore_all
bi trebalo da odradi to. (pretpostavljam da ne koristiš IPv6)
« Poslednja izmena: 22 Март 2009, 22:07:02 od RiSK » Prijavi uredniku   Sačuvana

LINUSER
Hero Member
*****
Van mreže Van mreže

Poruke: 600


« Odgovor #16 poslato: 22 Март 2009, 22:25:40 »

http://www.ubuntugeek.com/list-of-security-tools-available-in-ubuntu.html
Prijavi uredniku   Sačuvana
Marel
Full Member
***
Van mreže Van mreže

Pol: Muškarac
Poruke: 213


« Odgovor #17 poslato: 22 Март 2009, 23:58:34 »

Treba da bude

iptables -A INPUT -p tcp --dport 80 -i eth0 -j DROP

da ne zabrani i lo (loopback interfejs) i 80 je destinacioni port.
Prijavi uredniku   Sačuvana
nomercy
Jr. Member
**
Van mreže Van mreže

Poruke: 75


« Odgovor #18 poslato: 23 Март 2009, 00:07:45 »

Meni je isto otvoren port 80
Ali da bi bio jasniji i iskreniji nisam bas najbolje uspeo da ga zatvorim
Mislim nisam nikako
Ja sa otvorio i SSH
Da li je bas neophodno da se i on zatvori?
Kao zastitni zid koristim firestarter,malo mi je postao jasniji time i pouzdaniji,ovde ste mi zaista pomogli
Prijavi uredniku   Sačuvana
Oko_sa_Bagdale
Full Member
***
Van mreže Van mreže

Poruke: 176



« Odgovor #19 poslato: 23 Март 2009, 00:34:08 »

Meni je isto otvoren port 80
Ali da bi bio jasniji i iskreniji nisam bas najbolje uspeo da ga zatvorim
Mislim nisam nikako
Ja sa otvorio i SSH
Da li je bas neophodno da se i on zatvori?
Kao zastitni zid koristim firestarter,malo mi je postao jasniji time i pouzdaniji,ovde ste mi zaista pomogli

A kako ces da surfas internet ako ti je 80 zatvoren. Treba da blokiras in na porti 80 osim ako nemas web server a da pustis saobracaj out na 80 porti i zadrzis state (znaci onima koje si ti kontaktirao na 80 je dopusteno da tebe kontaktiraju)

SSH ti je beskoristan ako nemas fiksnu IP adresu ili koristis DynDNS. Dali uopste imas nameru da ssh na svoj racunar iz vana?

Minimalno moras da imas otvorenu 80 portu i
       
53/tcp          nameserver      # name-domain server domain         
53/udps        nameserver

Jer neces imati internet..
Treba ti sinhronizacija casovnika i verovatno hoces da citas email?

Odi i vidi /etc/services koja porta cemu sluzi

Kod:
more /etc/services (ovo je bar na BSD-ijima)
Prijavi uredniku   Sačuvana
nomercy
Jr. Member
**
Van mreže Van mreže

Poruke: 75


« Odgovor #20 poslato: 23 Март 2009, 01:09:51 »

Ok.Za port 80 sam shvatio,sto se tice ssh to sam otvorio posto sam pokusavao da pingujem PC od drugara na taj nacin
Imam fixnu IP adresu
Hvala
Prijavi uredniku   Sačuvana
dens
Hero Member
*****
Van mreže Van mreže

Pol: Muškarac
Poruke: 704



« Odgovor #21 poslato: 23 Март 2009, 09:43:29 »

Minimum je korišćenje NAT-a. To nije neka zaštita, ali nije ni tako loša za prvu ruku.

Drugo, kad je u pitanju firewall, što bi OKO rekao u zakamufliranoj enkriptičnoj formi, moraš da koristiš stateful firewall, tj takav koji prati konekcije i ne pušta nove od spolja. Sve što je inicirano iznutra, vratiće se nazad.

SSH nije preporučljivo držati otvorenog za pristup. Može se u te svrhe koristiti neka od fora, kao što je port knocking. Na specijalno napravljen TCP "upit" otvara se port za ssh i kasnije zatvara...

Prijavi uredniku   Sačuvana
nomercy
Jr. Member
**
Van mreže Van mreže

Poruke: 75


« Odgovor #22 poslato: 23 Март 2009, 21:18:47 »

Sada su mi mnoge stvare jasnije oko ovoga
Mozete mi reci kako da zatvorim ssh?
Prijavi uredniku   Sačuvana
nivan
Newbie
*
Van mreže Van mreže

Poruke: 25


« Odgovor #23 poslato: 23 Март 2009, 21:29:04 »

Kome ssh uopste netreba i ne loguje se na mašinu remote može da uninstalira ssh paket i druge slične programe.Najsigurnije je kad nemas to na kompu mada svaki distro ga ima po default-u instalirano.
Prijavi uredniku   Sačuvana
dens
Hero Member
*****
Van mreže Van mreže

Pol: Muškarac
Poruke: 704



« Odgovor #24 poslato: 23 Март 2009, 22:01:15 »

To je svakako najsigurnije, ali ako je to nekome potrebno, onda je bolje da se taj port, koji ne mora biti default vrednost, 22, otvara po potrebi. Jedan od načina je pomenuti port knocking.

Za više informacija o tome... tu je Google. pa izvoilite...



Prijavi uredniku   Sačuvana
Oko_sa_Bagdale
Full Member
***
Van mreže Van mreže

Poruke: 176



« Odgovor #25 poslato: 23 Март 2009, 22:10:30 »

Kome ssh uopste netreba i ne loguje se na mašinu remote može da uninstalira ssh paket i druge slične programe.Najsigurnije je kad nemas to na kompu mada svaki distro ga ima po default-u instalirano.
Pa taj GCC compajler koji imas na masini je puno opasniji nego OpenSSH kada nije ukljucen. Ajd bas kad moramo da teramo tuk na luk Wink
Prijavi uredniku   Sačuvana
atomic
Jr. Member
**
Van mreže Van mreže

Poruke: 87



« Odgovor #26 poslato: 23 Март 2009, 22:35:32 »

Uvek sam se čudio, a i dan danas mi je teško da poverujem kako to da neko strahuje da će da mu hakuju PC i kao nešto da ukradu podatke ili tome sl. Evo ja nikad nisam koristio nikakav firewall ili bilo kakav vid zaštite koji vi ovde pominjete, pa mi još niko za 10 godina nije upao u sistem... Mogu probati da instaliram jedan test sistem i da vam dam svoj user i pass, IP adresu, i šta još treba i baš da vidim hoće li se neko konektovati na taj sistem. To mi sve tako deluje kao neke hakerske bajke iz filmova.
Prijavi uredniku   Sačuvana
nomercy
Jr. Member
**
Van mreže Van mreže

Poruke: 75


« Odgovor #27 poslato: 23 Март 2009, 22:59:12 »

Mislim da sam na pocetku spomenuo da do sada nisam imao nikakav problem,bar mi nije poznato sto se tice linuxa.
A da je moguce naravno da je moguce,da ima 100.000x manje korisnika verovatno bi se suocili sa tim
Zasto se nezastititi ako mozes i to volis,osecas se sigurnije zar ne?Mene to recimo ispunjava
I sto je meni najvaznije naucis dosta toga,ipak misli da ko stavi Linux na PC taj se ipak opredelio da nesto nauci.Bar je tako kod mene.I nije istina da je samo Linux ugrozen.

http://en.wikipedia.org/wiki/List_of_Linux_computer_viruses

http://www.heise.de/newsticker/SCO-vs-Linux-Virus-auf-Zeitreise--/meldung/44182

http://www.urz.uni-heidelberg.de/security/system/linuxvirus.html

Da dodam,imam misljenje tipa da mi koji nestradamo neznaci da ti mozda niko nije upao u sistem i tebi i meni.A sad sto nije nasao nista interesantno pa kulturno izasao to je drugo
Recimo facebook
Misljenja sam da neko prikuplja informacije pa ih i prodaje i time mu neverujem nimalo
Mail
Misljenja sam da to sve neko cita
Kazes haker...za mene je haker samo onaj koji puno zna a ne ko ce upadati u sistem

http://www.pro-linux.de/berichte/linux-virus-rst-b.html

http://www.linux.com/articles/22899


« Poslednja izmena: 23 Март 2009, 23:05:45 od nomercy » Prijavi uredniku   Sačuvana
nivan
Newbie
*
Van mreže Van mreže

Poruke: 25


« Odgovor #28 poslato: 23 Март 2009, 23:14:00 »

@atomic
Eto ja pre par godina preturao po kosmoplovci i dobio de geja vilenjaka da mi priča sa kompa.
Neka se javi isti da objasni kako je to izveo.
Verovatno sas flašu
Prijavi uredniku   Sačuvana
Stranice: 1 [2]   Idi gore
  Štampaj  
 
Prebaci se na: