中文字幕第五页-中文字幕第页-中文字幕韩国-中文字幕最新-国产尤物二区三区在线观看-国产尤物福利视频一区二区

linuxNFS服務(wù)安全加固方法

2022-10-07    分類: 網(wǎng)站建設(shè)

NFS(Network File System)是 FreeBSD 支持的一種文件系統(tǒng),它允許網(wǎng)絡(luò)中的計算機之間通過 TCP/IP 網(wǎng)絡(luò)共享資源。不正確的配置和使用 NFS,會帶來安全問題。

概述

NFS 的不安全性,主要體現(xiàn)于以下 4 個方面:

缺少訪問控制機制 沒有真正的用戶驗證機制,只針對 RPC/Mount 請求進行過程驗證 較早版本的 NFS 可以使未授權(quán)用戶獲得有效的文件句柄 在 RPC 遠程調(diào)用中, SUID 程序具有超級用戶權(quán)限 加固方案

為有效應(yīng)對以上安全隱患,推薦您使用下述加固方案。

配置共享目錄(/etc/exports)

使用 anonuid,anongid 配置共享目錄,這樣可以使掛載到 NFS 服務(wù)器的客戶機僅具有最小權(quán)限。不要使用 no_root_squash。

使用網(wǎng)絡(luò)訪問控制

使用 安全組策略 或 iptable 防火墻限制能夠連接到 NFS 服務(wù)器的機器范圍。

?
1
2
3
4
iptables -A INPUT -i eth0 -p TCP -s 192.168.0.0/24 --dport 111 -j ACCEPT
iptables -A INPUT -i eth0 -p UDP -s 192.168.0.0/24 --dport 111 -j ACCEPT
iptables -A INPUT -i eth0 -p TCP -s 140.0.0.0/8 --dport 111 -j ACCEPT
iptables -A INPUT -i eth0 -p UDP -s 140.0.0.0/8 --dport 111 -j ACCEPT

賬號驗證
使用 Kerberos V5 作為登錄驗證系統(tǒng),要求所有訪問人員使用賬號登錄,提高安全性。

設(shè)置 NFSD 的 COPY 數(shù)目

在 Linux 中,NFSD 的 COPY 數(shù)目定義在啟動文件 /etc/rc.d/init.d/nfs 中,默認值為 8。

好的 COPY 數(shù)目一般取決于可能的客戶機數(shù)目。您可以通過測試來找到 COPY 數(shù)目的近似好值,并手動設(shè)置該參數(shù)。

選擇傳輸協(xié)議

對于不同的網(wǎng)絡(luò)情況,有針對地選擇 UDP 或 TCP 傳輸協(xié)議。傳輸協(xié)議可以自動選擇,也可以手動設(shè)置。

mount -t nfs -o sync,tcp,noatime,rsize=1024,wsize=1024 EXPORT_MACHINE:/EXPORTED_DIR /DIR

UDP 協(xié)議傳輸速度快,非連接傳輸時便捷,但其傳輸穩(wěn)定性不如 TCP,當(dāng)網(wǎng)絡(luò)不穩(wěn)定或者黑客入侵時很容易使 NFS 性能大幅降低,甚至導(dǎo)致網(wǎng)絡(luò)癱瘓。一般情況下,使用 TCP 的 NFS 比較穩(wěn)定,使用 UDP 的 NFS 速度較快。

在機器較少,網(wǎng)絡(luò)狀況較好的情況下,使用 UDP 協(xié)議能帶來較好的性能。 當(dāng)機器較多,網(wǎng)絡(luò)情況復(fù)雜時,推薦使用 TCP 協(xié)議(V2 只支持 UDP 協(xié)議)。 在局域網(wǎng)中使用 UDP 協(xié)議較好,因為局域網(wǎng)有比較穩(wěn)定的網(wǎng)絡(luò)保證,使用 UDP 可以帶來更好的性能。 在廣域網(wǎng)中推薦使用 TCP 協(xié)議,TCP 協(xié)議能讓 NFS 在復(fù)雜的網(wǎng)絡(luò)環(huán)境中保持最好的傳輸穩(wěn)定性。

限制客戶機數(shù)量

修改 /etc/hosts.allow 和 /etc /hosts.deny 來限制客戶機數(shù)量。

/etc/hosts.allow
portmap: 192.168.0.0/255.255.255.0 : allow
portmap: 140.116.44.125 : allow
/etc/hosts.deny
portmap: ALL : deny

改變默認的 NFS 端口
NFS 默認使用的是 111 端口,使用 port 參數(shù)可以改變這個端口值。改變默認端口值能夠在一定程度上增強安全性。

配置 nosuid 和 noexec
SUID (Set User ID) 或 SGID (Set Group ID) 程序可以讓普通用戶以超過自己權(quán)限來執(zhí)行。很多 SUID/SGID 可執(zhí)行程序是必須的,但也可能被一些惡意的本地用戶利用,獲取本不應(yīng)有的權(quán)限。

盡量減少所有者是 root,或是在 root 組中卻擁有 SUID/SGID 屬性的文件。您可以刪除這樣的文件或更改其屬性,如:

使用 nosuid 選項禁止 set-UID 程序在 NFS 服務(wù)器上運行,可以在 /etc/exports 加入一行:

/www www.abc.com(rw, root_squash, nosuid)

使用 noexec 禁止直接執(zhí)行其中的二進制文件。

網(wǎng)頁名稱:linuxNFS服務(wù)安全加固方法
本文路徑:http://m.2m8n56k.cn/news2/203052.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供定制網(wǎng)站小程序開發(fā)網(wǎng)站收錄企業(yè)建站網(wǎng)頁設(shè)計公司微信公眾號

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都網(wǎng)站建設(shè)
主站蜘蛛池模板: 久一在线 | 欧美日韩亚洲在线观看 | 国产日产亚洲系列首页 | 久久精品亚洲精品国产欧美 | 美女黄网站人色视频免费国产 | 萌白酱在线喷水福利视频 | 国产成人深夜福利短视频99 | 亚洲人成在线影院 | 欧美日本俄罗斯一级毛片 | 久久熟 | 久久99国产精品免费观看 | 99国产精品欧美久久久久久影院 | 日韩久久综合 | 亚洲 欧美 日韩中文字幕一区二区 | 中文字幕波多野不卡一区 | 国产精品欧美视频另类专区 | 女人被男人躁得好爽免费视频免费 | 在线播放一区二区三区 | 午夜在线伦理福利视频 | 欧美黑人巨大xxxxxxxx | 国产高清成人mv在线观看 | 农村寡妇偷毛片一级 | free性丰满白嫩白嫩的hd | 日韩黄在线观看免费视频 | 久久久久亚洲精品一区二区三区 | 性做久久久久久 | 性感毛片| 美女视频黄a | 在线观看视频中文字幕 | 一级做a爰片久久毛片苍井优 | a级做爰片毛片视频 | 亚洲国产高清一区二区三区 | 黄色天堂在线 | 夜夜躁狠狠躁日日躁2021 | 理论片日韩 | 一区二区三区精品国产 | 久久精品国产99久久72 | 影院亚洲| 欧美日韩一区二区在线观看 | 亚洲成a人片在线v观看 | 日本欧美一级二级三级不卡 |