精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

曹江華訪談實(shí)錄:Linux服務(wù)器安全策略詳解

原創(chuàng)
系統(tǒng) Linux
著名Linux專家曹江華做客51CTO.com,暢談各種服務(wù)器針對不同情況的安全策略。

【51CTO.com獨(dú)家特稿】隨著Linux應(yīng)用升溫,企業(yè)對Linux服務(wù)器安全更加關(guān)注,為了讓廣大網(wǎng)友對Linux服務(wù)器的安全策略有更加直觀和全面的認(rèn)識,我們邀請到著名Linux專家曹江華做客51CTO.com,解答大家關(guān)于Linux服務(wù)器安全策略方面的問題。

曹江華簡介:畢業(yè)于工科大學(xué)機(jī)電一體化專業(yè),從事CAD設(shè)計。后從事小型數(shù)據(jù)庫的應(yīng)用。1999年開始從事構(gòu)建網(wǎng)絡(luò)、管理維護(hù)、數(shù)據(jù)庫管理工作。1999年后開始接觸LINUX,將工作中的經(jīng)驗(yàn)總結(jié)后:在51CTO、計算機(jī)世界、IBM開發(fā)者、中國計算機(jī)報、IT168、<<網(wǎng)管員世界>>、上先后發(fā)表計算機(jī)Linux網(wǎng)絡(luò)構(gòu)建維護(hù)和安全的文章300多篇,290萬字,已出版Linux服務(wù)器安全策略詳解》,《Linux服務(wù)器安全策略詳解》(第二版),《Red Hat Enterprise Linux 5.0服務(wù)器構(gòu)建與故障排除》,《Linux系統(tǒng)最佳實(shí)踐工具:命令行技術(shù)四本堪稱Linux系統(tǒng)管理員日常工具書的熱銷圖書,目前關(guān)注開放系統(tǒng)和網(wǎng)絡(luò)安全。

2009年7月8日下午兩點(diǎn),曹江華與網(wǎng)友進(jìn)行了近兩個小時的熱烈互動。以下為聊天實(shí)錄,51CTO略有整理。

話題一:《Linux服務(wù)器安全策略詳解》 第二版與第一版有哪些區(qū)別?

曹江華: Linux服務(wù)器不管在全球還是在中國的大概比例就是20%到30%的比例,因?yàn)椴煌瑔挝唬y(tǒng)計不一樣。圖書是學(xué)習(xí)一個重要的途徑,但是中文圖書在2007年之前沒有我們自己的原創(chuàng)的書。那么實(shí)際上這樣的書有三本。有一個Linux黑客防范,是2000年出版的,基本還是很少,是基于的2.2內(nèi)核;Linux黑客大曝光是相對比較好的書,但是偏早的一些出版年限。截至2007年我寫這本書之前,全球包括所有語言出版Linux書是25本,其中英文版是19左右,還有其他法文,俄羅斯文,大家能拿到這個書能夠看懂的人也不多。當(dāng)初跟電子出版社準(zhǔn)備自己寫一本關(guān)于Linux的書,畢竟是我第一次單獨(dú)完成的書,以前也出過一些書是跟別人合作的。第一版寫的時候廣大讀者還是給予了一定關(guān)注,但是從2007年到08年的年底,在出第二版以前也接收到一些反饋,有的讀者說你沒有寫的數(shù)據(jù)庫安全,還有應(yīng)用不多的服務(wù)器不能沒有必要寫了,第二版我增加了一些內(nèi)容,又刪除了一些內(nèi)容,為了保證書的厚度,不至于書太厚,書太厚成本會比較貴,第二版首先講兩大開源數(shù)據(jù)庫。有的讀者會說還有其他的,像其他的像甲骨文數(shù)據(jù)庫也可以在Linux跑為什么沒有寫,這些數(shù)據(jù)庫其他的三個基本還是屬于商業(yè)數(shù)據(jù)庫,因?yàn)樯虡I(yè)數(shù)據(jù)庫獲取安全策略還是找廠商比較合適,開源數(shù)據(jù)庫更基于系統(tǒng)感覺員自己做的。所以主要講的是開源的部分,還有關(guān)于Linux無線網(wǎng)絡(luò)的安全策略,在第二版里面有,還有一個就是Linux內(nèi)核安全審計,以及SELinux這個在國內(nèi)也是沒有書專門介紹,只是51CTO.COM上有一個作者翻譯了一本,在第一版我用了20%篇幅介紹了Linux命令,現(xiàn)在已經(jīng)有我就刪除了,第二本書大概刪除內(nèi)容有25%,第二和第一大概有50%的差距,還有讀者會關(guān)注到集群,儲存也沒有介紹。那么如果感興趣可以看《網(wǎng)管員必讀 故障排除》那本書。如果說都加到一本書,書會非常厚,實(shí)際上這個書的價格已經(jīng)不便宜了,我這里只是作者,定價還是在出版社。

主持人:曹江華老師不僅向我們介紹了兩版圖書的區(qū)別,也介紹了Linux現(xiàn)狀不容樂觀,在新書中針對不同服務(wù)器有非常詳細(xì)的介紹,請曹江華老師介紹一下,我們針對不同服務(wù)器在安全策略方面應(yīng)該做哪些準(zhǔn)備。

曹江華:Linux首先你要看擅長就是在單一領(lǐng)域,單一基礎(chǔ)領(lǐng)域服務(wù)器,像DNS,基本上全世界都是BIND,它應(yīng)用主要Apache服務(wù)器,防火墻,文件服務(wù)器,這個是它擅長的領(lǐng)域,Linux現(xiàn)在不擅長一些什么,就是一些交叉應(yīng)用還是不擅長,它擅長是高性能計算,比如說計算機(jī)密集應(yīng)用,數(shù)據(jù)分析,建模還有一些數(shù)據(jù)庫,我感覺你把Linux拿過來做服務(wù)器,在它身上不要集成過多的應(yīng)用。因?yàn)檫@個東西比如說從安全策略說,F(xiàn)TP就不能太高,方便大家存儲一些東西。還有不同服務(wù)器安全策略,Linux畢竟跟UINX轉(zhuǎn)變過來,我的安全盡量做單一的應(yīng)用,不要把所有的雞蛋都放在一個籃子里面。

主持人:對Apache加固有什么建議?

曹江華:還是從最簡單,是Apache配置文件,要理解HTTP,理解這個文件。說到Apache有什么可以加固方法很多,第二種就是說selinux現(xiàn)在也可以保護(hù)Apache,還有其他一些模塊可以防蠕蟲,這些模塊都可以編譯進(jìn)去。專門在Apache英文版手冊也幾十個針對不同攻擊的模塊,盡量自己安排,我這個系統(tǒng)經(jīng)常受到蠕蟲我就把這個編進(jìn)去,如果有人經(jīng)常對我搗亂我就把這個模塊編進(jìn)去。 介紹Apache安全的書很多,上面提到的那本英文Linux安全書,將近1/3的是介紹Apache。剛才講了不同服務(wù)器對安全策略是不一樣,在局域網(wǎng)把這三個服務(wù)器集成在一起是比較好,三個服務(wù)器安全性能要求不高,放在一起,把低風(fēng)險放在一起,不要說這服務(wù)器又有高風(fēng)險又有低風(fēng)險,這個管理員就很難管理。上面只是有一些建議,但是從根本上防止安全還是說第一條就是DNS是BIND服務(wù)器,就是你必須要對配制文件,首先第一DNS服務(wù)配制文件一定要完整,不是說我DNS可以運(yùn)轉(zhuǎn)就可以了,一定要配制沒有任何錯誤,要完整。配制服務(wù)器不是說這個可以運(yùn)轉(zhuǎn)就完了,一定要建立一個完整的DNS服務(wù)器,DNS服務(wù)器所有配置文件一定要保持正確,不是其中一個要正確,是所有文件要正確,沒有錯誤,這個東西黑客攻擊就不容易,要盡量做到?jīng)]有漏洞。雖然說紅帽對DNS提供了一個界面,我推薦大家不要用,其實(shí)要配置對、配置完了,是比較安全的。還有一個DNS出現(xiàn)故障要盡快排除,有故障的DNS服務(wù)是很容易的攻擊的。

主持人: 是DNS做成集群嗎?

曹江華: 是負(fù)載均衡,日常維護(hù)DNS服務(wù)器,書里面講得很詳細(xì)了,以下就是一些技術(shù)參數(shù),有一些版本號,控制區(qū)域傳輸,要關(guān)注DNS日志 系統(tǒng)管理員要經(jīng)??慈罩?,有的人根本不管。 然后就是負(fù)載均衡,防火墻都是所要有的。

#p#

主持人:Linux安全出現(xiàn)問題一般會出現(xiàn)在哪些方面,比如說桌面,服務(wù)您可以說一些例子。

曹江華:出現(xiàn)安全問題很多了,每個人可能都是不一樣的,但是我覺得常見的問題是說很多人習(xí)慣不好,從Windows帶過來一些習(xí)慣,比如說從服務(wù)項(xiàng)目上,越方便越好,把所有服務(wù)打開。但是Linux服務(wù)器上不一樣,你要根據(jù)自己的系統(tǒng)做什么,開始服務(wù)。有的人圖方便,安裝軟件什么都裝,裝得大而全,Linux要小而精,對于初學(xué)者對于二進(jìn)制代碼可能比較麻煩,這個你要找一個平衡點(diǎn),你要選擇安全就要犧牲一些應(yīng)用性。

主持人:我們說一下數(shù)據(jù)庫,現(xiàn)在有兩大數(shù)據(jù)庫一個是MYSQL和PostgreSQL。能請曹老師介紹一下這些數(shù)據(jù)庫的安全防范嗎?

曹江華: MYSQL在開源數(shù)據(jù)庫可以說是老大了,它自己經(jīng)過很多滄桑。MYSQL數(shù)據(jù)庫的安全,大家第一步就是基本安裝怎么使用,主要MYSQL首先還是了解MYSQL體系結(jié)構(gòu),是數(shù)據(jù)庫里面表是怎么樣,但是MYSQL有一個跨平臺性,可以在Windows下面跑,Linux也可以。我主要講在Linux下面的,首先第一個除了正常使用的話,就是MYSQL第一個是用戶管理,然后MYSQL有日志,對日志也是一個很重要,要關(guān)注日志,然后MYSQL服務(wù)器備份和恢復(fù)也是非常重要,牽扯到數(shù)據(jù)庫要到說到備份。

主持人:做成陣列來備份好一點(diǎn)嗎?

曹江華:不是,通過服務(wù)器可以備份到別人的機(jī)器上。還有一些MYSQL自己的實(shí)時的備份。這個備份一是外部備份,這個備份不像以前操作命令。這個只是做備份,效率會非常高,越是功能單一是性能高,也不會出現(xiàn)一些錯誤,越簡單的東西可靠性越高,跟汽車一樣,汽車零件非常多,出毛病的可能性非常大,自行車就那么幾個零件就不容易出問題。第二就是你必須要了解作為MYSQL管理員,前面了解MYSQL各種版本有哪些漏洞。我總結(jié)一下,從發(fā)布到現(xiàn)在所有的漏洞要檢查,對應(yīng)的版本,因?yàn)槊總€人用的版本是不一樣的。這個不能說大家都用最新的的版本。

主持人: 現(xiàn)在有人說MYSQL5.1沒有5.0的安全,您怎么看。

曹江華:這個我覺得不一定說到具體某一個版本,實(shí)際上管理員要了解,特別是管理多個數(shù)據(jù)庫,我們已經(jīng)總結(jié)過,有43個MYSQL重要的安全漏洞。從發(fā)布時間,從02到09年3月3日為止,從3.23到現(xiàn)在5.131??梢哉f比較大會對MYSQL產(chǎn)生漏洞,我都已經(jīng)做了一個總結(jié),我會告訴你,它的漏洞是風(fēng)險等級高還是低,還有評分。你可以對應(yīng)你自己的到底有哪個漏洞,包括這個漏洞怎么補(bǔ),在這個書里面也講了一些。我講43個是對大家危害比較大,總數(shù)的話應(yīng)該是在200多個,還有不少小的漏洞。下一步部分就是MYSQL要對它進(jìn)行安全審計,剛才講到漏洞你作為MYSQL感覺員要經(jīng)常了解MYSQL的安全信息,還有最主要現(xiàn)在最新出了一個版本,這個是MYSQL一個軟件,就是一個軟件,可以你發(fā)現(xiàn)MYSQL漏洞,在這個軟件會告訴你哪些表被改動了。

主持人:有一些重要操作改管理員密碼一定會顯示出來。

曹江華: 對,如果是你改沒有問題,如果不是可以查防火墻,如果是你自己改就無所謂。我感覺PostgreSQL的安全性能比MYSQL好一點(diǎn),因?yàn)檫@個數(shù)據(jù)庫設(shè)計比MYSQL好,前一部分日常操作要保持正確,備份這個跟MYSQL是一樣的。還有關(guān)注一下PostgreSQL雖然也有一定漏洞,可能在主流數(shù)據(jù)庫是最少,相對于所有數(shù)據(jù)庫,如果說這個數(shù)據(jù)庫是你自己研發(fā)根本沒有人知道,在市面上跑的主流數(shù)據(jù)庫,第二就是說訪問控制要注意,主要是通過安全鏈接,認(rèn)證,還有保護(hù)服務(wù)器在書里面講得很詳細(xì)了。

主持人:到現(xiàn)在發(fā)現(xiàn)多少漏洞?

曹江華: 56個,有一個截止日期,最近幾個月有沒有新的,大家可以再查一查,如果是管理安全可以對COE不陌生,這是一個全球的公共漏洞庫,里面有各種數(shù)據(jù),包括WEB服務(wù)系,自己可以看一下。

#p#

主持人: 我們關(guān)注一下SELinux和Linux的內(nèi)核安全審計的作用

曹江華: SELinux很多國內(nèi)用戶可能覺得比較麻煩,很多在故障排除第一步先說把這個關(guān)掉。selinux就是美國國家安全局的一個項(xiàng)目,具體我感覺就是selinux實(shí)際上把安全策略進(jìn)行了一些分解。它的對于MAC控制訪問更徹底,普通Linux跟selinux控制訪問也有些不同。我主要還是講selinux配置過程中,應(yīng)該說比較麻煩的,原因就是說打開以后,WEB服務(wù)器就不正常,這個沒有辦法,安全性和應(yīng)用性就是這種矛盾的,只能尋找一定的安全中間點(diǎn)。如果說你用selinux保護(hù)WEB服務(wù)器是比較適合,比如說用局域網(wǎng)服務(wù)器。我以前說的不同服務(wù)器的保護(hù)等級不一樣的,最好不要所有服務(wù)器都設(shè)定一個安全等級。但是對WEB服務(wù)器,要放到互聯(lián)網(wǎng)上,WEB服務(wù)器一般都是放在互聯(lián)網(wǎng)這個時候一定要selinux,比如說自己局域網(wǎng)可以考慮有一些時候可以不用。
曹江華 在RHEL 4.0里面,它的操作比較簡單,在RHEL 5里面有進(jìn)入了selinux故障排除器,就是說裝了XLinux某一個訪問不正常,可以通過一個工具找到原因,在哪堵住了,但是在RHEL 4.0就沒有了,要評經(jīng)驗(yàn)判斷, RHEL 5就正式了這個問題,你要大家用selinux以后,大家都跑不了,RHEL 5就提供了這樣一個工具,告訴你故障在哪,它會告訴你在哪,方便你排除故障。

主持人:有一個網(wǎng)友問關(guān)于vsftp搭建ftp的問題。

曹江華: 第一就是說VSFTP服務(wù)器還是第一項(xiàng),要保證配制文件要正確,如果配制文件不正確,不允許匿名訪問,你給配成可以就不安全了,第二要分析安裝對服務(wù)器分析日志文件,第三還有一個一定要加入磁盤內(nèi)容,不能讓磁盤濫用,還有一個現(xiàn)在有好幾個FTP服務(wù)器是通過密碼和口令訪問,現(xiàn)在存在很多對它暴力破解的問題,現(xiàn)在有一些工具,這個軟件可以防御這個,像銀行一樣,插到一個銀行卡,銀行不會允許你老拆,這個軟件是非常小,它的作用在30秒內(nèi)連續(xù)拆了9次,就把IP封掉了,這個就是不正常。

主持人:是不是做成虛擬用戶更安全一些。

曹江華 :根據(jù)不同用戶,哪些用戶有多大磁盤配制也是不一樣。還有一點(diǎn)要注意客戶端,客戶端安全,你一定要正確客戶端工具訪問這個工具。 在Linux用客戶端一個是命令行,還有一個叫GSSTP在Linux用,在Windows下用就非常多了,這個是跟 Red hot里面都有這個,提供了很多安全特新,比如說支持SSL加密,在命令行下沒有人管你,你不用一個正確的,用一個普通客戶端訪問就不行,所以說客戶端往往不注意,好像我的服務(wù)器配制非常安全,但是客戶端沒有使用安全,這兩端都是安全,但是中間不是。

主持人:能介紹一下關(guān)于Linux應(yīng)急響應(yīng)方面的問題嗎?

曹江華: 首先要說明,我有一個觀點(diǎn)就是安全永遠(yuǎn)是相對的,不安全是絕對,就是說服務(wù)器配制再安全也有失手的,這個時候要說怎么把服務(wù)器恢復(fù)起來,做這么多加固還是有人給我攻陷了,這個跟哲學(xué)道理是一樣的人死是絕對的,總是要死,安全也是一個道理,安全是相對的,不安全是絕對的。
曹江華 安全響應(yīng),主要是碰到問題怎么辦,一定要做好事先做好一個預(yù)案,Windows下面也有一個類似,比如說說機(jī)器突然起不來了怎么辦,一般是恢復(fù)一下,還有做備份,在Linux下面,道理是一樣的,一旦服務(wù)器失手,崩潰以后怎么辦,日常要做好這些工作,在書中專門有一章很細(xì)節(jié)的方法,講了40、50種備份方法。

主持人:是不是根文件先備份?

曹江華: 不是,你認(rèn)為有用的文件都要備份,但是備份方法各有不同,根據(jù)你自己的要求。然后要說在應(yīng)急相應(yīng)有一個步驟。一旦受到網(wǎng)絡(luò)攻擊第一步做什么?

主持人: 斷網(wǎng)。

曹江華: 對,第二是你要通知適當(dāng)?shù)牟块T,第三就是說把以前創(chuàng)建的備份復(fù)本在敵人攻擊以前必須備份,下一步要分析數(shù)據(jù)庫,你要知道攻擊口子在哪。

#p#

主持人: 有一個網(wǎng)友問如何最快速度知道哪里被攻破了。

曹江華: 對Linux防御也要分級,國家也有一個風(fēng)險等級,一定要分級,不同分析工具,可以分析出你是哪個部分被攻擊了,比如說說DNS服務(wù)器,如果沒有配正確,攻陷了,你從DNS日志里面可以看到,WEB服務(wù)器也可以看到,你哪些端口是打開,通過基本命令可以看出來,你也可以安裝一些修盤器。我最常用就是LOF這個命令,第一看端口,第二是看哪個文件被打開。然后,第三部分如果發(fā)現(xiàn)哪里MYSQL攻破了恢復(fù)系統(tǒng)要把措施的地方補(bǔ)上,最后如果說一旦發(fā)生比較大攻擊事件,一定要掌握電腦辨析學(xué)。有一種觀點(diǎn)服務(wù)器攻擊的時候,為了收集證據(jù)寧可要先保存一下,向網(wǎng)絡(luò)安全警察報警要有證據(jù),這個就是電腦的辨析學(xué)的功能。

主持人: 一般有哪些工具?

曹江華: 使用電腦辨析工具有一些商業(yè)的,有開源的,就是取證工具,有開源的,有商業(yè)的工具。這些一般都是一些計算機(jī)安全專業(yè)公司提供的。第三要把數(shù)據(jù)保存下來。第四如果的對你的商業(yè)造成比較大的影響你就要提交取證,這個時候需要有一個你說出來這個數(shù)字是要有一定的必須一般采集數(shù)據(jù)工具,一般是請第三方做評估你受損,不能說我受損我說我受損一個億,必須要有第三方。比如說前些天影音風(fēng)暴就起訴黑客賠償多少,就是請第三方做。

主持人:有網(wǎng)友問,您對LLSF有什么看法。

曹江華: 是一個非常好的工具,但是對讀者有一定要求,使用LLSF用戶不相信任何一個發(fā)行版,就是自己做一個東西,實(shí)際上可以把這個系統(tǒng)做非常小,非常安全,我希望大家盡量多做一些這樣的東西,就是說suse也好,都是一些發(fā)行版,真正要玩Linux是不應(yīng)該的。

主持人:有一個網(wǎng)友問我是一個站長,有一個服務(wù)器,我們怎么做到相對好的安全性。

曹江華: 主要是提供下載,還是提供網(wǎng)絡(luò)服務(wù)。如果是很小網(wǎng)站就是提供下載的東西,提供WEB服務(wù)PHP漏洞比較多,選擇性能高一些的,安全漏洞比較多是PHP,裝起來論壇非常快,非常簡單,但是本身設(shè)計漏洞就非常大。所以我不推薦,大家最好用新出的。

主持人:還有一個網(wǎng)友問最新的RHEL 5.4的問題。

#p#

曹江華: RHEL 5.4 Beta版已經(jīng)出了,主要是對虛擬化做了一個行為轉(zhuǎn)型,我覺得這個轉(zhuǎn)型是對的,為什么?因?yàn)镵VM效力上要好,其他方面在數(shù)據(jù)儲存文件系統(tǒng)也有一些改變,這個我還沒有拿到,我只是看了一下官方文檔。

主持人: 有一個網(wǎng)友問KVM體現(xiàn)在哪里。

曹江華:有具體的測試,大家可以在相關(guān)網(wǎng)站做的對比測試。安全性方面,KVM出現(xiàn)比較晚,安全性好一點(diǎn)。XEN好像限制比較多,受一些資源控制。對處理器,商業(yè)方面控制以后會越來越多,安全性能現(xiàn)在是思杰公司做。與XEN做對比,我感覺就是說KVM還是屬于上升階段。這個網(wǎng)絡(luò)上有很多資料。最簡單說KVM操作起來,命令相對簡單。

主持人:建立一個虛擬機(jī)只需要一個命令。XEN對很多機(jī)器也不兼容。

曹江華:對。主要是英特爾方面比較討厭,很多處理器把虛擬化功能關(guān)閉了,不是沒有,我有一個同事處理器支持,筆記本出廠的時候把這個功能給關(guān)了。披露一下,是聯(lián)想的。

主持人: 我也發(fā)現(xiàn)很多機(jī)器可以用XEN但是不能跑全虛擬。這個確實(shí)比較討厭,半虛擬,而且不可以本地裝。

曹江華: 對。KVM運(yùn)行同樣也是對CPU也是有限制,這兩個是一樣的。

主持人:還是有商業(yè)因素。下一個問題,有網(wǎng)友問,如何成為一個Linux安全高手。

曹江華: Linux要把用起來,第一說你是實(shí)踐,這個可能大家都知道;第二盡量要把你用過的東西要寫一下,除了我經(jīng)常操作以外,一定要寫下來,我以前就是操作,很多用完就忘了,寫出來會好很多。第三對于Linux使用者來說,一定要學(xué)用其他操作系統(tǒng),還有Solaris最好也要用一下,一定要從Linux小水庫里面跳出來,最好多用一種Linux類操作系統(tǒng),Linux本身也叫UINX類操作系統(tǒng),包括BFD,Solaris有機(jī)會要用一用,不要有人說我就知道Red hat了,盡量多接觸不同的操作系統(tǒng),Linux類操作系統(tǒng),對你以后對比他們之間差異,不要做特別專的東西,Windows可能沒有辦法,也要用,多用各種操作系統(tǒng)。你盡量還要做各種操作系統(tǒng)都要用一下。

#p#

主持人:網(wǎng)友問一個具體的問題:我們網(wǎng)站在三月份被人DDoS了,我們沒有防火墻,這種情況怎么避免。

曹江華:我說的防火墻是硬件防火墻,我不知道這位朋友是不是單指Linux系統(tǒng)。一定程度上可以防范,剛才我講DNS負(fù)載應(yīng)用可以多裝,做集群或者負(fù)載集群。具體方法,關(guān)于DNS的配置方面的具體操作,大家可以自己看一下,或者在網(wǎng)上找相關(guān)的問題。這個有局限,比如說防了這個IP地址,你斷一下網(wǎng),再上就換了。比ADSL對你進(jìn)行攻擊,我再換一個,但是你對靜態(tài)IP是起作用。不要把所有的IP要限制訪問帶寬,做網(wǎng)絡(luò)管理員,不讓做什么。以前經(jīng)常設(shè),這個端口不讓用,我用不同的端口,我覺得安全管理要人性化,不要發(fā)現(xiàn)人家要做什么,你就不讓人家做怎么樣,從技術(shù)手段要考慮到用戶實(shí)用性,比如說對BT可以限制帶寬。盡量不要限制用,因?yàn)橛脩魰雱e的辦法,做安全管理要有一定彈性。

主持人:還有一個問題,Linux在服務(wù)器領(lǐng)域比桌面領(lǐng)域有優(yōu)勢,那么Windows7和Windows 2008服務(wù)器版本怎么樣?

曹江華: Windows 2008速度跟此前Windows比還是比較快,Windows7速度我感覺跟VSITA快一點(diǎn),專門有一個內(nèi)核的模式,這個就是說微軟也認(rèn)識到命令行生存能力非常強(qiáng),我只用命令行效率是非常高。講到這里,我想講一點(diǎn),我收到了一些讀者對這本《Linux服務(wù)器安全策略》有一定意見。但事實(shí)上這本書不是針對對剛開始的初學(xué)者這些讀者,這些讀者要看可以看我寫的另一本書,叫做《Linux命令行技術(shù)》,有一定基礎(chǔ)再看《安全策略》;第二要看一下服務(wù)器構(gòu)建,讀一個書,買書要有一個過程,不能說上來就買一本編程的書上來。

主持人:安全是最高等級。

曹江華 :對,因?yàn)槟惴?wù)還沒有做起來,安全說不上,大家學(xué)習(xí)Linux從命令開始,不要覺得這個東西很好裝,就裝上,什么服務(wù)器就是在線,你學(xué)再熟練,如果你精通Linux就可以成為一個UINX高手,大家還是要關(guān)注命令行,既然做服務(wù)器,一定要回到命令行。

#p#

主持人:說到命令行,就要說一下關(guān)于SSH的安全問題。

曹江華 :SSH這個是用非常多的一個應(yīng)用,特別是網(wǎng)絡(luò)管理員最喜歡用的,為什么就是遠(yuǎn)程訪問,要登陸不可能每次都到服務(wù)器本身,第一SSH必須要明白它能保護(hù)哪些,還有一些不能防范也要明白,不是安裝了SSH就完了,一定是安全的了。有一些SSH是防范不了的。SSH現(xiàn)在面臨一個很大的軟件漏洞,這個也是一直被Windows笑話的,這個一定要知道,SSH面臨一個最大的問題就是口令破解,這個SSH不能防范哪些,一旦系統(tǒng)侵入你根目錄這個是防不了。 注意不要跟NFS一起跑,SSH提高服務(wù)器安全性還有一個相對好的辦法,就是用SN運(yùn)行模式,效率低一些,但是安全性好。SSH可以由兩種模式。

主持人:請教曹老師,你覺得用密鑰好還是口令好。

曹江華: 當(dāng)然是密鑰。還有一個就是說用SSH服務(wù)器,客戶端一定要支持,跟STP一樣,比如說你SSH服務(wù)器配制安全,但是訪問工具不安全,大家平常還是用Windows多,我這個筆記本就訪問你,你訪問工具有重大漏洞,而且POTT有很多安全設(shè)置,如果POTT有很大技巧,如果那個使用技巧不好,沒有正確使用客戶端,如果客戶端安全性不好,你服務(wù)器安全也不好。你訪問信息它在中間就截獲了。

主持人:除了SSH,曹老師還可以推薦一下控制圖形界面管理工具嗎?

曹江華:VNC是一個,VNC跟SSH結(jié)合起來,另外講到VPN也是一個,總體就是說Linux的VPN有很多種,最多就是PPGP它的安全漏洞是最次的,現(xiàn)在用最多的就是OpenVPN。大家為什么用PPTP是配制最簡單的。 Windows客戶端是用PPGP,但是在Linux下面,我建議用VNC兩個組合,不要把PPTP想得那么不堪一擊,普通應(yīng)用還是可以的。

主持人:網(wǎng)友請教Linux工程師經(jīng)常用的工具,我們有哪些手段和策略加強(qiáng)Linux安全性?

曹江華 :最基本的:把不需要的服務(wù)關(guān)掉,比如說根本就沒有NFS沒有關(guān),不要的關(guān)掉。其他對Linux要加固這個系統(tǒng),一定要進(jìn)行實(shí)時網(wǎng)絡(luò)監(jiān)控,第二就是保護(hù)一定要裝IDS。這個是最基本,你要更安全要做分布式的,做成集群模式,IDS本身要安全,這個是串型的。

主持人:有網(wǎng)友問,網(wǎng)絡(luò)中域管理模式是Windows AD還是Linux比較好?

曹江華: Windows和Linux沒有什么可比性,但是如果誰學(xué)誰的話,一定是Windows學(xué)的人家,NT4.0是第一個引用了域的關(guān)系,不是說抄襲,應(yīng)該是借鑒。從UNIX權(quán)限,這個學(xué)不到的,人家對他問題很大,在Windows2008年特別引用了命令行,是從UNIX借鑒了,這個是成功的。

主持人:由于時間關(guān)系我們今天訪談就到這里,有請曹江華老師向我們廣大網(wǎng)友說一句話作為大家的勉勵。

曹江華:希望大家關(guān)注51CTO包括很多其他的優(yōu)秀作者書籍,說到一下樣章少,但是沒有辦法是一個商業(yè)行為,出版社有一定的限制的,如果說有像以前我們有一些作者,把有一個書自己翻譯了一下,這種開源現(xiàn)在我們社區(qū)還是需要這樣的開源的作者多做一些服務(wù)。

責(zé)任編輯:佚名 來源: 51CTO.com
相關(guān)推薦

2009-07-15 10:18:04

Linux安全策略曹江華開源

2009-07-01 15:52:19

2011-03-08 15:16:02

2013-05-03 14:25:32

2010-08-02 23:34:08

NFS服務(wù)器

2014-06-11 09:56:54

CrossApp

2019-02-19 13:57:28

2018-11-26 08:12:54

2009-12-04 10:24:25

2009-06-01 10:55:29

開源文檔OSGi進(jìn)階架構(gòu)

2010-09-29 13:38:23

NFS服務(wù)器

2009-08-05 14:35:20

Java程序員,上班那鐘聲訪談訪談

2009-08-04 09:25:22

Java程序員,上班那鐘聲訪談訪談

2012-10-11 15:10:25

存儲

2010-03-10 11:31:31

2011-07-08 13:40:19

吳海軍 PC時代

2014-04-21 10:24:06

2016-10-19 21:56:26

2016-03-01 12:38:07

七牛李婧

2015-09-02 10:21:55

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

亚洲第一精品自拍| 亚洲成人免费看| 国产欧美一区二区| 粉嫩av性色av蜜臀av网站| 一本色道69色精品综合久久| 欧美日韩国产限制| 午夜欧美性电影| 国产免费不卡av| 亚洲九九精品| 丝袜情趣国产精品| 国产国语老龄妇女a片| av日韩亚洲| 亚洲精品成人在线| 欧美极品视频一区二区三区| 国产普通话bbwbbwbbw| 中文欧美日韩| 欧美成aaa人片在线观看蜜臀| a级在线观看视频| 国产欧美日韩电影| 欧美色道久久88综合亚洲精品| 正在播放一区| 亚洲欧美日韩动漫| 国产精品夜夜嗨| 国产精品大陆在线观看| 国产成人啪精品午夜在线观看| 欧美三级三级| 亚洲国产另类久久精品| 黄色片免费网址| 欧洲精品一区二区三区| 午夜精品久久久久久久蜜桃app| 亚洲 日韩 国产第一区| 日本私人网站在线观看| 国产91精品在线观看| 国产美女被下药99| 9i精品福利一区二区三区| 国产精品啊啊啊| 久久视频在线看| a天堂中文字幕| 牲欧美videos精品| 精品久久久久久久人人人人传媒 | 欧美午夜电影在线观看| 中文字幕亚洲一区二区三区| 国产网站无遮挡| 91综合久久爱com| 91精品国产高清一区二区三区| 国产免费人做人爱午夜视频| 亚洲精品88| 午夜精品久久久| 97视频久久久| av电影院在线看| 亚洲国产精品天堂| 9191国产视频| 91小视频xxxx网站在线| 亚洲欧美视频一区| 一级二级三级欧美| 精品美女在线观看视频在线观看 | 久久一二三四| 热re91久久精品国99热蜜臀| 男人天堂av在线播放| 国产农村妇女精品一区二区| 欧美影院在线播放| 国产精品免费精品一区| 亚洲欧美清纯在线制服| 日本乱人伦a精品| 精品人妻无码一区二区性色| 性欧美精品高清| 国产97在线亚洲| 波多野结衣在线观看一区| 日本伊人午夜精品| 国产日产亚洲精品| 国产成a人亚洲精v品无码| 国产成人综合在线| 国产一区国产精品| 激情在线视频| 国产精品久久久久久福利一牛影视| 亚洲国产精品一区在线观看不卡| 日本免费视频在线观看| 亚洲精品国产视频| 国产美女在线一区| 另类图片综合电影| 欧美久久一二三四区| 久久发布国产伦子伦精品| 成人av动漫| 亚洲男人的天堂在线| 国产精品情侣呻吟对白视频| 99久久亚洲精品蜜臀| 欧美激情视频播放| 天天干天天操天天操| 久久精品国产久精国产爱| 成人情视频高清免费观看电影| 欧美视频一二区| 中文字幕免费不卡在线| 国产激情片在线观看| 最新中文字幕在线播放| 3atv在线一区二区三区| 久久午夜夜伦鲁鲁片| 欧美综合一区| 久久久久久久久久亚洲| 特级西西444www大胆免费看| 国产成人精品一区二区三区四区 | 97精品视频在线| 69av视频在线观看| 国产精品影视天天线| 精品久久久久久一区二区里番| eeuss影院www在线播放| 亚洲一区国产视频| 中文久久久久久| 成人三级毛片| 国产亚洲精品久久久久动| 久久久国产精品人人片| 视频一区二区三区中文字幕| 91久久大香伊蕉在人线| 国产高清美女一级毛片久久| 亚洲大片一区二区三区| 日韩欧美电影在线| 90岁老太婆乱淫| 91国语精品自产拍| 茄子视频成人在线| 午夜老司机福利| 国产婷婷色一区二区三区四区| 中文字幕色一区二区| mm视频在线视频| 欧美日韩精品一区二区天天拍小说| 天天躁日日躁狠狠躁免费麻豆| 加勒比婷婷色综合久久| 91国内精品白嫩初高生| 在线精品视频视频中文字幕| 亚洲精品77777| 日韩高清欧美激情| 成人h视频在线观看| www.在线视频.com| 亚洲精品视频免费看| 2025韩国理伦片在线观看| 日韩欧美在线精品| 久久久人成影片一区二区三区观看 | 精品久久久网| 一区二区三区天堂av| 国产精品111| 国产成人免费视频网站 | 欧美日韩成人| 91网站免费观看| 天堂中文8资源在线8| 欧美在线观看视频一区二区| 成年人免费观看视频网站| 国产欧美日韩综合一区在线播放| 国产精品大全| 不卡av免费观看| 亚洲成人激情在线| 黄色激情视频在线观看| 91在线精品秘密一区二区| 欧美深夜福利视频| 牛牛影视一区二区三区免费看| 国模视频一区二区三区| 手机看片国产1024| 色偷偷一区二区三区| 非洲一级黄色片| 免费不卡在线观看| 亚洲成人动漫在线| 136福利精品导航| 午夜精品久久久久久久99黑人| 黄色福利在线观看| 精品色蜜蜜精品视频在线观看| 欧洲一级黄色片| 久久精品一区二区国产| 三级三级久久三级久久18| 欧洲av一区二区| 色噜噜狠狠狠综合曰曰曰| 国产精品-色哟哟| 亚洲欧美偷拍三级| 稀缺小u女呦精品呦| 夜夜嗨网站十八久久| 日本黑人久久| 高清在线一区二区| 高清一区二区三区四区五区| 欧美一区二区三区少妇| 欧美视频中文字幕| 欧美性猛交xxxxx少妇| av亚洲精华国产精华精| 日韩精品一区二区三区色欲av| 精品一区二区三区在线| 亚洲aⅴ日韩av电影在线观看| 欧美四级在线| 亚洲欧美国内爽妇网| 中文字幕网址在线| 亚洲主播在线播放| 91成年人网站| 国产麻豆精品在线观看| 免费无码不卡视频在线观看| 成人精品电影| 国产高清一区二区三区| 日本综合视频| 久久久久久久久久久91| 91在线视频免费看| 精品盗摄一区二区三区| 97人妻精品视频一区| 亚洲制服欧美中文字幕中文字幕| 中文字幕人妻一区二区| 国产一区二区在线看| 欧美丰满熟妇bbbbbb百度| 99热国内精品| 久久久久成人精品免费播放动漫| 久久精品 人人爱| 97在线视频一区| 免费网站免费进入在线| 日韩极品精品视频免费观看| 国产精品自偷自拍| 日韩欧美中文字幕在线播放| xxxx日本少妇| 久久精品人人做人人爽97 | 成人黄色一级视频| 污片在线免费看| 免费在线亚洲欧美| 黄色一级片国产| 欧美韩国日本在线观看| 久久久精彩视频| 777久久精品| 91欧美精品成人综合在线观看| 成人性生交大片免费观看网站| 欧美国产日本高清在线| 日本欧美在线视频免费观看| 亚洲天堂视频在线观看| 五月天激情婷婷| 精品久久一区二区三区| 国产伦子伦对白视频| 在线精品亚洲一区二区不卡| 久久露脸国语精品国产91| 一区二区三区欧美亚洲| 成人欧美一区二区三区黑人一| www成人在线观看| 在线观看亚洲免费视频| 国产精品综合久久| 99精品视频国产| 美洲天堂一区二卡三卡四卡视频| 777午夜精品福利在线观看| 精品亚洲aⅴ无码一区二区三区| 国产做a爰片久久毛片| www.天天射.com| 蜜桃av一区| 精品久久久久久久免费人妻| 中国女人久久久| 99视频在线免费播放| 影音先锋在线一区| av在线播放天堂| 欧美日本精品| 伊人网在线免费| 欧美一区二区三区另类| 欧洲精品视频在线| 欧美二区视频| 成人午夜免费剧场| 你懂的国产精品永久在线| 成人在线免费高清视频| 欧美区一区二| 日本中文字幕在线视频观看| 极品尤物久久久av免费看| 亚洲精品无码国产| 在线观看视频免费一区二区三区| 欧美这里只有精品| 亚洲高清网站| 国产精品后入内射日本在线观看| 国产日韩一区二区三区在线播放| 成人免费毛片网| 日本成人超碰在线观看| 午夜久久福利视频| 国产一区二区三区av电影 | 亚洲小说欧美另类激情| 午夜久久影院| 久久国产精品网| 亚洲欧美激情诱惑| 不卡的av中文字幕| 国产精品中文字幕日韩精品 | 精品国产乱子伦| 欧美色图片你懂的| hs视频在线观看| 亚洲黄色片网站| 狠狠v欧美ⅴ日韩v亚洲v大胸| 色妞色视频一区二区三区四区| 国产精品扒开做爽爽爽的视频| 欧美成人中文字幕在线| 老色鬼在线视频| 国产精品视频26uuu| 日本一区二区三区视频在线看| 操一操视频一区| 久久99国产精一区二区三区| 伊人情人网综合| 影音先锋日韩资源| 天天影视综合色| 国产成人自拍网| 亚洲码无人客一区二区三区| 综合分类小说区另类春色亚洲小说欧美| 久久久久久天堂| 日韩欧美黄色动漫| 999免费视频| 亚洲久久久久久久久久| 蜜桃视频在线观看www社区| 91精品国产高清久久久久久| 欧美激情啪啪| 美国av一区二区三区| 婷婷综合亚洲| 国产精品免费观看久久| 国产一区二区三区黄视频 | 国产绿帽刺激高潮对白| 日韩精品高清在线观看| 日韩专区在线| 午夜精品久久久久久99热| 欧美亚洲综合视频| 久久伊人一区二区| 午夜精品久久久久99热蜜桃导演| www.国产区| 成人性色生活片| 日本爱爱小视频| 日韩欧美在线网址| 欧美 日韩 国产 成人 在线 91| 精品激情国产视频| 欧美羞羞视频| 国产精品视频免费观看| 亚洲欧美偷拍自拍| 亚洲 中文字幕 日韩 无码| 成人免费视频网站在线观看| 永久免费看片视频教学| 色综合色综合色综合色综合色综合 | 亚洲综合中文字幕68页| 欧美日韩有码| 国产最新免费视频| 成人午夜电影久久影院| 中文字幕电影av| 欧美日韩aaa| www日韩tube| 国产精品国产自产拍高清av水多| 欧美电影免费网站| 日韩精品视频在线观看视频| 国产精品主播直播| 2018天天弄| 91精品啪在线观看国产60岁| jizzjizz在线观看| 国产精品免费在线免费| 国产一区二区三区站长工具| 国产黄视频在线| 91在线小视频| 六月丁香婷婷综合| 亚洲国产97在线精品一区| 超碰在线网站| 精品一区二区国产| 亚洲国产三级| 精品一区二区视频在线观看| 亚洲国产精品麻豆| 日本黄色免费视频| 老司机免费视频一区二区三区| 美女流白浆视频| 一区二区在线观看视频| 国产夫妻性生活视频| 久久国产精彩视频| 欧美经典一区| 男女激情免费视频| 不卡在线观看av| 日本一级淫片免费放| 亚洲国产成人精品久久| 日韩脚交footjobhd| 久久影院理伦片| 视频在线观看国产精品| 日本不卡一区视频| 在线不卡一区二区| 性欧美video高清bbw| 国产精品麻豆免费版| 亚洲视频成人| 在线观看免费小视频| 欧美欧美午夜aⅴ在线观看| 麻豆电影在线播放| 亚洲xxx自由成熟| 激情六月综合| 少妇特黄一区二区三区| 欧美中文字幕不卡| 国产精品扒开做爽爽爽的视频| 成人午夜电影免费在线观看| 亚洲麻豆av| 无码国产69精品久久久久同性| 欧美视频一区在线观看| 激情影院在线观看| 国产精品一区二| 老鸭窝毛片一区二区三区| 黄色国产在线播放| 日韩欧美亚洲另类制服综合在线| 国产美女精品写真福利视频| 图片区小说区区亚洲五月| 国内成人自拍视频| 日韩少妇高潮抽搐| 一区二区三区久久精品| 日本高清久久| 成人一级片网站| 中文字幕亚洲在| 午夜在线观看视频18| 国产免费一区二区三区在线能观看| 综合久久久久| 丰满少妇在线观看资源站| 884aa四虎影成人精品一区| 黄色在线免费观看网站| 在线国产精品网| 99久久久国产精品免费蜜臀| 在线视频你懂得| 91国语精品自产拍在线观看性色| 97偷自拍亚洲综合二区|