精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

曹江華訪談實(shí)錄:Linux服務(wù)器安全策略詳解

原創(chuàng)
系統(tǒng) Linux
著名Linux專家曹江華做客51CTO.com,暢談各種服務(wù)器針對不同情況的安全策略。

【51CTO.com獨(dú)家特稿】隨著Linux應(yīng)用升溫,企業(yè)對Linux服務(wù)器安全更加關(guān)注,為了讓廣大網(wǎng)友對Linux服務(wù)器的安全策略有更加直觀和全面的認(rèn)識,我們邀請到著名Linux專家曹江華做客51CTO.com,解答大家關(guān)于Linux服務(wù)器安全策略方面的問題。

曹江華簡介:畢業(yè)于工科大學(xué)機(jī)電一體化專業(yè),從事CAD設(shè)計。后從事小型數(shù)據(jù)庫的應(yīng)用。1999年開始從事構(gòu)建網(wǎng)絡(luò)、管理維護(hù)、數(shù)據(jù)庫管理工作。1999年后開始接觸LINUX,將工作中的經(jīng)驗(yàn)總結(jié)后:在51CTO、計算機(jī)世界、IBM開發(fā)者、中國計算機(jī)報、IT168、<<網(wǎng)管員世界>>、上先后發(fā)表計算機(jī)Linux網(wǎng)絡(luò)構(gòu)建維護(hù)和安全的文章300多篇,290萬字,已出版Linux服務(wù)器安全策略詳解》,《Linux服務(wù)器安全策略詳解》(第二版),《Red Hat Enterprise Linux 5.0服務(wù)器構(gòu)建與故障排除》,《Linux系統(tǒng)最佳實(shí)踐工具:命令行技術(shù)四本堪稱Linux系統(tǒng)管理員日常工具書的熱銷圖書,目前關(guān)注開放系統(tǒng)和網(wǎng)絡(luò)安全。

2009年7月8日下午兩點(diǎn),曹江華與網(wǎng)友進(jìn)行了近兩個小時的熱烈互動。以下為聊天實(shí)錄,51CTO略有整理。

話題一:《Linux服務(wù)器安全策略詳解》 第二版與第一版有哪些區(qū)別?

曹江華: Linux服務(wù)器不管在全球還是在中國的大概比例就是20%到30%的比例,因?yàn)椴煌瑔挝唬y(tǒng)計不一樣。圖書是學(xué)習(xí)一個重要的途徑,但是中文圖書在2007年之前沒有我們自己的原創(chuàng)的書。那么實(shí)際上這樣的書有三本。有一個Linux黑客防范,是2000年出版的,基本還是很少,是基于的2.2內(nèi)核;Linux黑客大曝光是相對比較好的書,但是偏早的一些出版年限。截至2007年我寫這本書之前,全球包括所有語言出版Linux書是25本,其中英文版是19左右,還有其他法文,俄羅斯文,大家能拿到這個書能夠看懂的人也不多。當(dāng)初跟電子出版社準(zhǔn)備自己寫一本關(guān)于Linux的書,畢竟是我第一次單獨(dú)完成的書,以前也出過一些書是跟別人合作的。第一版寫的時候廣大讀者還是給予了一定關(guān)注,但是從2007年到08年的年底,在出第二版以前也接收到一些反饋,有的讀者說你沒有寫的數(shù)據(jù)庫安全,還有應(yīng)用不多的服務(wù)器不能沒有必要寫了,第二版我增加了一些內(nèi)容,又刪除了一些內(nèi)容,為了保證書的厚度,不至于書太厚,書太厚成本會比較貴,第二版首先講兩大開源數(shù)據(jù)庫。有的讀者會說還有其他的,像其他的像甲骨文數(shù)據(jù)庫也可以在Linux跑為什么沒有寫,這些數(shù)據(jù)庫其他的三個基本還是屬于商業(yè)數(shù)據(jù)庫,因?yàn)樯虡I(yè)數(shù)據(jù)庫獲取安全策略還是找廠商比較合適,開源數(shù)據(jù)庫更基于系統(tǒng)感覺員自己做的。所以主要講的是開源的部分,還有關(guān)于Linux無線網(wǎng)絡(luò)的安全策略,在第二版里面有,還有一個就是Linux內(nèi)核安全審計,以及SELinux這個在國內(nèi)也是沒有書專門介紹,只是51CTO.COM上有一個作者翻譯了一本,在第一版我用了20%篇幅介紹了Linux命令,現(xiàn)在已經(jīng)有我就刪除了,第二本書大概刪除內(nèi)容有25%,第二和第一大概有50%的差距,還有讀者會關(guān)注到集群,儲存也沒有介紹。那么如果感興趣可以看《網(wǎng)管員必讀 故障排除》那本書。如果說都加到一本書,書會非常厚,實(shí)際上這個書的價格已經(jīng)不便宜了,我這里只是作者,定價還是在出版社。

主持人:曹江華老師不僅向我們介紹了兩版圖書的區(qū)別,也介紹了Linux現(xiàn)狀不容樂觀,在新書中針對不同服務(wù)器有非常詳細(xì)的介紹,請曹江華老師介紹一下,我們針對不同服務(wù)器在安全策略方面應(yīng)該做哪些準(zhǔn)備。

曹江華:Linux首先你要看擅長就是在單一領(lǐng)域,單一基礎(chǔ)領(lǐng)域服務(wù)器,像DNS,基本上全世界都是BIND,它應(yīng)用主要Apache服務(wù)器,防火墻,文件服務(wù)器,這個是它擅長的領(lǐng)域,Linux現(xiàn)在不擅長一些什么,就是一些交叉應(yīng)用還是不擅長,它擅長是高性能計算,比如說計算機(jī)密集應(yīng)用,數(shù)據(jù)分析,建模還有一些數(shù)據(jù)庫,我感覺你把Linux拿過來做服務(wù)器,在它身上不要集成過多的應(yīng)用。因?yàn)檫@個東西比如說從安全策略說,F(xiàn)TP就不能太高,方便大家存儲一些東西。還有不同服務(wù)器安全策略,Linux畢竟跟UINX轉(zhuǎn)變過來,我的安全盡量做單一的應(yīng)用,不要把所有的雞蛋都放在一個籃子里面。

主持人:對Apache加固有什么建議?

曹江華:還是從最簡單,是Apache配置文件,要理解HTTP,理解這個文件。說到Apache有什么可以加固方法很多,第二種就是說selinux現(xiàn)在也可以保護(hù)Apache,還有其他一些模塊可以防蠕蟲,這些模塊都可以編譯進(jìn)去。專門在Apache英文版手冊也幾十個針對不同攻擊的模塊,盡量自己安排,我這個系統(tǒng)經(jīng)常受到蠕蟲我就把這個編進(jìn)去,如果有人經(jīng)常對我搗亂我就把這個模塊編進(jìn)去。 介紹Apache安全的書很多,上面提到的那本英文Linux安全書,將近1/3的是介紹Apache。剛才講了不同服務(wù)器對安全策略是不一樣,在局域網(wǎng)把這三個服務(wù)器集成在一起是比較好,三個服務(wù)器安全性能要求不高,放在一起,把低風(fēng)險放在一起,不要說這服務(wù)器又有高風(fēng)險又有低風(fēng)險,這個管理員就很難管理。上面只是有一些建議,但是從根本上防止安全還是說第一條就是DNS是BIND服務(wù)器,就是你必須要對配制文件,首先第一DNS服務(wù)配制文件一定要完整,不是說我DNS可以運(yùn)轉(zhuǎn)就可以了,一定要配制沒有任何錯誤,要完整。配制服務(wù)器不是說這個可以運(yùn)轉(zhuǎn)就完了,一定要建立一個完整的DNS服務(wù)器,DNS服務(wù)器所有配置文件一定要保持正確,不是其中一個要正確,是所有文件要正確,沒有錯誤,這個東西黑客攻擊就不容易,要盡量做到?jīng)]有漏洞。雖然說紅帽對DNS提供了一個界面,我推薦大家不要用,其實(shí)要配置對、配置完了,是比較安全的。還有一個DNS出現(xiàn)故障要盡快排除,有故障的DNS服務(wù)是很容易的攻擊的。

主持人: 是DNS做成集群嗎?

曹江華: 是負(fù)載均衡,日常維護(hù)DNS服務(wù)器,書里面講得很詳細(xì)了,以下就是一些技術(shù)參數(shù),有一些版本號,控制區(qū)域傳輸,要關(guān)注DNS日志 系統(tǒng)管理員要經(jīng)??慈罩?,有的人根本不管。 然后就是負(fù)載均衡,防火墻都是所要有的。

#p#

主持人:Linux安全出現(xiàn)問題一般會出現(xiàn)在哪些方面,比如說桌面,服務(wù)您可以說一些例子。

曹江華:出現(xiàn)安全問題很多了,每個人可能都是不一樣的,但是我覺得常見的問題是說很多人習(xí)慣不好,從Windows帶過來一些習(xí)慣,比如說從服務(wù)項(xiàng)目上,越方便越好,把所有服務(wù)打開。但是Linux服務(wù)器上不一樣,你要根據(jù)自己的系統(tǒng)做什么,開始服務(wù)。有的人圖方便,安裝軟件什么都裝,裝得大而全,Linux要小而精,對于初學(xué)者對于二進(jìn)制代碼可能比較麻煩,這個你要找一個平衡點(diǎn),你要選擇安全就要犧牲一些應(yīng)用性。

主持人:我們說一下數(shù)據(jù)庫,現(xiàn)在有兩大數(shù)據(jù)庫一個是MYSQL和PostgreSQL。能請曹老師介紹一下這些數(shù)據(jù)庫的安全防范嗎?

曹江華: MYSQL在開源數(shù)據(jù)庫可以說是老大了,它自己經(jīng)過很多滄桑。MYSQL數(shù)據(jù)庫的安全,大家第一步就是基本安裝怎么使用,主要MYSQL首先還是了解MYSQL體系結(jié)構(gòu),是數(shù)據(jù)庫里面表是怎么樣,但是MYSQL有一個跨平臺性,可以在Windows下面跑,Linux也可以。我主要講在Linux下面的,首先第一個除了正常使用的話,就是MYSQL第一個是用戶管理,然后MYSQL有日志,對日志也是一個很重要,要關(guān)注日志,然后MYSQL服務(wù)器備份和恢復(fù)也是非常重要,牽扯到數(shù)據(jù)庫要到說到備份。

主持人:做成陣列來備份好一點(diǎn)嗎?

曹江華:不是,通過服務(wù)器可以備份到別人的機(jī)器上。還有一些MYSQL自己的實(shí)時的備份。這個備份一是外部備份,這個備份不像以前操作命令。這個只是做備份,效率會非常高,越是功能單一是性能高,也不會出現(xiàn)一些錯誤,越簡單的東西可靠性越高,跟汽車一樣,汽車零件非常多,出毛病的可能性非常大,自行車就那么幾個零件就不容易出問題。第二就是你必須要了解作為MYSQL管理員,前面了解MYSQL各種版本有哪些漏洞。我總結(jié)一下,從發(fā)布到現(xiàn)在所有的漏洞要檢查,對應(yīng)的版本,因?yàn)槊總€人用的版本是不一樣的。這個不能說大家都用最新的的版本。

主持人: 現(xiàn)在有人說MYSQL5.1沒有5.0的安全,您怎么看。

曹江華:這個我覺得不一定說到具體某一個版本,實(shí)際上管理員要了解,特別是管理多個數(shù)據(jù)庫,我們已經(jīng)總結(jié)過,有43個MYSQL重要的安全漏洞。從發(fā)布時間,從02到09年3月3日為止,從3.23到現(xiàn)在5.131??梢哉f比較大會對MYSQL產(chǎn)生漏洞,我都已經(jīng)做了一個總結(jié),我會告訴你,它的漏洞是風(fēng)險等級高還是低,還有評分。你可以對應(yīng)你自己的到底有哪個漏洞,包括這個漏洞怎么補(bǔ),在這個書里面也講了一些。我講43個是對大家危害比較大,總數(shù)的話應(yīng)該是在200多個,還有不少小的漏洞。下一步部分就是MYSQL要對它進(jìn)行安全審計,剛才講到漏洞你作為MYSQL感覺員要經(jīng)常了解MYSQL的安全信息,還有最主要現(xiàn)在最新出了一個版本,這個是MYSQL一個軟件,就是一個軟件,可以你發(fā)現(xiàn)MYSQL漏洞,在這個軟件會告訴你哪些表被改動了。

主持人:有一些重要操作改管理員密碼一定會顯示出來。

曹江華: 對,如果是你改沒有問題,如果不是可以查防火墻,如果是你自己改就無所謂。我感覺PostgreSQL的安全性能比MYSQL好一點(diǎn),因?yàn)檫@個數(shù)據(jù)庫設(shè)計比MYSQL好,前一部分日常操作要保持正確,備份這個跟MYSQL是一樣的。還有關(guān)注一下PostgreSQL雖然也有一定漏洞,可能在主流數(shù)據(jù)庫是最少,相對于所有數(shù)據(jù)庫,如果說這個數(shù)據(jù)庫是你自己研發(fā)根本沒有人知道,在市面上跑的主流數(shù)據(jù)庫,第二就是說訪問控制要注意,主要是通過安全鏈接,認(rèn)證,還有保護(hù)服務(wù)器在書里面講得很詳細(xì)了。

主持人:到現(xiàn)在發(fā)現(xiàn)多少漏洞?

曹江華: 56個,有一個截止日期,最近幾個月有沒有新的,大家可以再查一查,如果是管理安全可以對COE不陌生,這是一個全球的公共漏洞庫,里面有各種數(shù)據(jù),包括WEB服務(wù)系,自己可以看一下。

#p#

主持人: 我們關(guān)注一下SELinux和Linux的內(nèi)核安全審計的作用

曹江華: SELinux很多國內(nèi)用戶可能覺得比較麻煩,很多在故障排除第一步先說把這個關(guān)掉。selinux就是美國國家安全局的一個項(xiàng)目,具體我感覺就是selinux實(shí)際上把安全策略進(jìn)行了一些分解。它的對于MAC控制訪問更徹底,普通Linux跟selinux控制訪問也有些不同。我主要還是講selinux配置過程中,應(yīng)該說比較麻煩的,原因就是說打開以后,WEB服務(wù)器就不正常,這個沒有辦法,安全性和應(yīng)用性就是這種矛盾的,只能尋找一定的安全中間點(diǎn)。如果說你用selinux保護(hù)WEB服務(wù)器是比較適合,比如說用局域網(wǎng)服務(wù)器。我以前說的不同服務(wù)器的保護(hù)等級不一樣的,最好不要所有服務(wù)器都設(shè)定一個安全等級。但是對WEB服務(wù)器,要放到互聯(lián)網(wǎng)上,WEB服務(wù)器一般都是放在互聯(lián)網(wǎng)這個時候一定要selinux,比如說自己局域網(wǎng)可以考慮有一些時候可以不用。
曹江華 在RHEL 4.0里面,它的操作比較簡單,在RHEL 5里面有進(jìn)入了selinux故障排除器,就是說裝了XLinux某一個訪問不正常,可以通過一個工具找到原因,在哪堵住了,但是在RHEL 4.0就沒有了,要評經(jīng)驗(yàn)判斷, RHEL 5就正式了這個問題,你要大家用selinux以后,大家都跑不了,RHEL 5就提供了這樣一個工具,告訴你故障在哪,它會告訴你在哪,方便你排除故障。

主持人:有一個網(wǎng)友問關(guān)于vsftp搭建ftp的問題。

曹江華: 第一就是說VSFTP服務(wù)器還是第一項(xiàng),要保證配制文件要正確,如果配制文件不正確,不允許匿名訪問,你給配成可以就不安全了,第二要分析安裝對服務(wù)器分析日志文件,第三還有一個一定要加入磁盤內(nèi)容,不能讓磁盤濫用,還有一個現(xiàn)在有好幾個FTP服務(wù)器是通過密碼和口令訪問,現(xiàn)在存在很多對它暴力破解的問題,現(xiàn)在有一些工具,這個軟件可以防御這個,像銀行一樣,插到一個銀行卡,銀行不會允許你老拆,這個軟件是非常小,它的作用在30秒內(nèi)連續(xù)拆了9次,就把IP封掉了,這個就是不正常。

主持人:是不是做成虛擬用戶更安全一些。

曹江華 :根據(jù)不同用戶,哪些用戶有多大磁盤配制也是不一樣。還有一點(diǎn)要注意客戶端,客戶端安全,你一定要正確客戶端工具訪問這個工具。 在Linux用客戶端一個是命令行,還有一個叫GSSTP在Linux用,在Windows下用就非常多了,這個是跟 Red hot里面都有這個,提供了很多安全特新,比如說支持SSL加密,在命令行下沒有人管你,你不用一個正確的,用一個普通客戶端訪問就不行,所以說客戶端往往不注意,好像我的服務(wù)器配制非常安全,但是客戶端沒有使用安全,這兩端都是安全,但是中間不是。

主持人:能介紹一下關(guān)于Linux應(yīng)急響應(yīng)方面的問題嗎?

曹江華: 首先要說明,我有一個觀點(diǎn)就是安全永遠(yuǎn)是相對的,不安全是絕對,就是說服務(wù)器配制再安全也有失手的,這個時候要說怎么把服務(wù)器恢復(fù)起來,做這么多加固還是有人給我攻陷了,這個跟哲學(xué)道理是一樣的人死是絕對的,總是要死,安全也是一個道理,安全是相對的,不安全是絕對的。
曹江華 安全響應(yīng),主要是碰到問題怎么辦,一定要做好事先做好一個預(yù)案,Windows下面也有一個類似,比如說說機(jī)器突然起不來了怎么辦,一般是恢復(fù)一下,還有做備份,在Linux下面,道理是一樣的,一旦服務(wù)器失手,崩潰以后怎么辦,日常要做好這些工作,在書中專門有一章很細(xì)節(jié)的方法,講了40、50種備份方法。

主持人:是不是根文件先備份?

曹江華: 不是,你認(rèn)為有用的文件都要備份,但是備份方法各有不同,根據(jù)你自己的要求。然后要說在應(yīng)急相應(yīng)有一個步驟。一旦受到網(wǎng)絡(luò)攻擊第一步做什么?

主持人: 斷網(wǎng)。

曹江華: 對,第二是你要通知適當(dāng)?shù)牟块T,第三就是說把以前創(chuàng)建的備份復(fù)本在敵人攻擊以前必須備份,下一步要分析數(shù)據(jù)庫,你要知道攻擊口子在哪。

#p#

主持人: 有一個網(wǎng)友問如何最快速度知道哪里被攻破了。

曹江華: 對Linux防御也要分級,國家也有一個風(fēng)險等級,一定要分級,不同分析工具,可以分析出你是哪個部分被攻擊了,比如說說DNS服務(wù)器,如果沒有配正確,攻陷了,你從DNS日志里面可以看到,WEB服務(wù)器也可以看到,你哪些端口是打開,通過基本命令可以看出來,你也可以安裝一些修盤器。我最常用就是LOF這個命令,第一看端口,第二是看哪個文件被打開。然后,第三部分如果發(fā)現(xiàn)哪里MYSQL攻破了恢復(fù)系統(tǒng)要把措施的地方補(bǔ)上,最后如果說一旦發(fā)生比較大攻擊事件,一定要掌握電腦辨析學(xué)。有一種觀點(diǎn)服務(wù)器攻擊的時候,為了收集證據(jù)寧可要先保存一下,向網(wǎng)絡(luò)安全警察報警要有證據(jù),這個就是電腦的辨析學(xué)的功能。

主持人: 一般有哪些工具?

曹江華: 使用電腦辨析工具有一些商業(yè)的,有開源的,就是取證工具,有開源的,有商業(yè)的工具。這些一般都是一些計算機(jī)安全專業(yè)公司提供的。第三要把數(shù)據(jù)保存下來。第四如果的對你的商業(yè)造成比較大的影響你就要提交取證,這個時候需要有一個你說出來這個數(shù)字是要有一定的必須一般采集數(shù)據(jù)工具,一般是請第三方做評估你受損,不能說我受損我說我受損一個億,必須要有第三方。比如說前些天影音風(fēng)暴就起訴黑客賠償多少,就是請第三方做。

主持人:有網(wǎng)友問,您對LLSF有什么看法。

曹江華: 是一個非常好的工具,但是對讀者有一定要求,使用LLSF用戶不相信任何一個發(fā)行版,就是自己做一個東西,實(shí)際上可以把這個系統(tǒng)做非常小,非常安全,我希望大家盡量多做一些這樣的東西,就是說suse也好,都是一些發(fā)行版,真正要玩Linux是不應(yīng)該的。

主持人:有一個網(wǎng)友問我是一個站長,有一個服務(wù)器,我們怎么做到相對好的安全性。

曹江華: 主要是提供下載,還是提供網(wǎng)絡(luò)服務(wù)。如果是很小網(wǎng)站就是提供下載的東西,提供WEB服務(wù)PHP漏洞比較多,選擇性能高一些的,安全漏洞比較多是PHP,裝起來論壇非常快,非常簡單,但是本身設(shè)計漏洞就非常大。所以我不推薦,大家最好用新出的。

主持人:還有一個網(wǎng)友問最新的RHEL 5.4的問題。

#p#

曹江華: RHEL 5.4 Beta版已經(jīng)出了,主要是對虛擬化做了一個行為轉(zhuǎn)型,我覺得這個轉(zhuǎn)型是對的,為什么?因?yàn)镵VM效力上要好,其他方面在數(shù)據(jù)儲存文件系統(tǒng)也有一些改變,這個我還沒有拿到,我只是看了一下官方文檔。

主持人: 有一個網(wǎng)友問KVM體現(xiàn)在哪里。

曹江華:有具體的測試,大家可以在相關(guān)網(wǎng)站做的對比測試。安全性方面,KVM出現(xiàn)比較晚,安全性好一點(diǎn)。XEN好像限制比較多,受一些資源控制。對處理器,商業(yè)方面控制以后會越來越多,安全性能現(xiàn)在是思杰公司做。與XEN做對比,我感覺就是說KVM還是屬于上升階段。這個網(wǎng)絡(luò)上有很多資料。最簡單說KVM操作起來,命令相對簡單。

主持人:建立一個虛擬機(jī)只需要一個命令。XEN對很多機(jī)器也不兼容。

曹江華:對。主要是英特爾方面比較討厭,很多處理器把虛擬化功能關(guān)閉了,不是沒有,我有一個同事處理器支持,筆記本出廠的時候把這個功能給關(guān)了。披露一下,是聯(lián)想的。

主持人: 我也發(fā)現(xiàn)很多機(jī)器可以用XEN但是不能跑全虛擬。這個確實(shí)比較討厭,半虛擬,而且不可以本地裝。

曹江華: 對。KVM運(yùn)行同樣也是對CPU也是有限制,這兩個是一樣的。

主持人:還是有商業(yè)因素。下一個問題,有網(wǎng)友問,如何成為一個Linux安全高手。

曹江華: Linux要把用起來,第一說你是實(shí)踐,這個可能大家都知道;第二盡量要把你用過的東西要寫一下,除了我經(jīng)常操作以外,一定要寫下來,我以前就是操作,很多用完就忘了,寫出來會好很多。第三對于Linux使用者來說,一定要學(xué)用其他操作系統(tǒng),還有Solaris最好也要用一下,一定要從Linux小水庫里面跳出來,最好多用一種Linux類操作系統(tǒng),Linux本身也叫UINX類操作系統(tǒng),包括BFD,Solaris有機(jī)會要用一用,不要有人說我就知道Red hat了,盡量多接觸不同的操作系統(tǒng),Linux類操作系統(tǒng),對你以后對比他們之間差異,不要做特別專的東西,Windows可能沒有辦法,也要用,多用各種操作系統(tǒng)。你盡量還要做各種操作系統(tǒng)都要用一下。

#p#

主持人:網(wǎng)友問一個具體的問題:我們網(wǎng)站在三月份被人DDoS了,我們沒有防火墻,這種情況怎么避免。

曹江華:我說的防火墻是硬件防火墻,我不知道這位朋友是不是單指Linux系統(tǒng)。一定程度上可以防范,剛才我講DNS負(fù)載應(yīng)用可以多裝,做集群或者負(fù)載集群。具體方法,關(guān)于DNS的配置方面的具體操作,大家可以自己看一下,或者在網(wǎng)上找相關(guān)的問題。這個有局限,比如說防了這個IP地址,你斷一下網(wǎng),再上就換了。比ADSL對你進(jìn)行攻擊,我再換一個,但是你對靜態(tài)IP是起作用。不要把所有的IP要限制訪問帶寬,做網(wǎng)絡(luò)管理員,不讓做什么。以前經(jīng)常設(shè),這個端口不讓用,我用不同的端口,我覺得安全管理要人性化,不要發(fā)現(xiàn)人家要做什么,你就不讓人家做怎么樣,從技術(shù)手段要考慮到用戶實(shí)用性,比如說對BT可以限制帶寬。盡量不要限制用,因?yàn)橛脩魰雱e的辦法,做安全管理要有一定彈性。

主持人:還有一個問題,Linux在服務(wù)器領(lǐng)域比桌面領(lǐng)域有優(yōu)勢,那么Windows7和Windows 2008服務(wù)器版本怎么樣?

曹江華: Windows 2008速度跟此前Windows比還是比較快,Windows7速度我感覺跟VSITA快一點(diǎn),專門有一個內(nèi)核的模式,這個就是說微軟也認(rèn)識到命令行生存能力非常強(qiáng),我只用命令行效率是非常高。講到這里,我想講一點(diǎn),我收到了一些讀者對這本《Linux服務(wù)器安全策略》有一定意見。但事實(shí)上這本書不是針對對剛開始的初學(xué)者這些讀者,這些讀者要看可以看我寫的另一本書,叫做《Linux命令行技術(shù)》,有一定基礎(chǔ)再看《安全策略》;第二要看一下服務(wù)器構(gòu)建,讀一個書,買書要有一個過程,不能說上來就買一本編程的書上來。

主持人:安全是最高等級。

曹江華 :對,因?yàn)槟惴?wù)還沒有做起來,安全說不上,大家學(xué)習(xí)Linux從命令開始,不要覺得這個東西很好裝,就裝上,什么服務(wù)器就是在線,你學(xué)再熟練,如果你精通Linux就可以成為一個UINX高手,大家還是要關(guān)注命令行,既然做服務(wù)器,一定要回到命令行。

#p#

主持人:說到命令行,就要說一下關(guān)于SSH的安全問題。

曹江華 :SSH這個是用非常多的一個應(yīng)用,特別是網(wǎng)絡(luò)管理員最喜歡用的,為什么就是遠(yuǎn)程訪問,要登陸不可能每次都到服務(wù)器本身,第一SSH必須要明白它能保護(hù)哪些,還有一些不能防范也要明白,不是安裝了SSH就完了,一定是安全的了。有一些SSH是防范不了的。SSH現(xiàn)在面臨一個很大的軟件漏洞,這個也是一直被Windows笑話的,這個一定要知道,SSH面臨一個最大的問題就是口令破解,這個SSH不能防范哪些,一旦系統(tǒng)侵入你根目錄這個是防不了。 注意不要跟NFS一起跑,SSH提高服務(wù)器安全性還有一個相對好的辦法,就是用SN運(yùn)行模式,效率低一些,但是安全性好。SSH可以由兩種模式。

主持人:請教曹老師,你覺得用密鑰好還是口令好。

曹江華: 當(dāng)然是密鑰。還有一個就是說用SSH服務(wù)器,客戶端一定要支持,跟STP一樣,比如說你SSH服務(wù)器配制安全,但是訪問工具不安全,大家平常還是用Windows多,我這個筆記本就訪問你,你訪問工具有重大漏洞,而且POTT有很多安全設(shè)置,如果POTT有很大技巧,如果那個使用技巧不好,沒有正確使用客戶端,如果客戶端安全性不好,你服務(wù)器安全也不好。你訪問信息它在中間就截獲了。

主持人:除了SSH,曹老師還可以推薦一下控制圖形界面管理工具嗎?

曹江華:VNC是一個,VNC跟SSH結(jié)合起來,另外講到VPN也是一個,總體就是說Linux的VPN有很多種,最多就是PPGP它的安全漏洞是最次的,現(xiàn)在用最多的就是OpenVPN。大家為什么用PPTP是配制最簡單的。 Windows客戶端是用PPGP,但是在Linux下面,我建議用VNC兩個組合,不要把PPTP想得那么不堪一擊,普通應(yīng)用還是可以的。

主持人:網(wǎng)友請教Linux工程師經(jīng)常用的工具,我們有哪些手段和策略加強(qiáng)Linux安全性?

曹江華 :最基本的:把不需要的服務(wù)關(guān)掉,比如說根本就沒有NFS沒有關(guān),不要的關(guān)掉。其他對Linux要加固這個系統(tǒng),一定要進(jìn)行實(shí)時網(wǎng)絡(luò)監(jiān)控,第二就是保護(hù)一定要裝IDS。這個是最基本,你要更安全要做分布式的,做成集群模式,IDS本身要安全,這個是串型的。

主持人:有網(wǎng)友問,網(wǎng)絡(luò)中域管理模式是Windows AD還是Linux比較好?

曹江華: Windows和Linux沒有什么可比性,但是如果誰學(xué)誰的話,一定是Windows學(xué)的人家,NT4.0是第一個引用了域的關(guān)系,不是說抄襲,應(yīng)該是借鑒。從UNIX權(quán)限,這個學(xué)不到的,人家對他問題很大,在Windows2008年特別引用了命令行,是從UNIX借鑒了,這個是成功的。

主持人:由于時間關(guān)系我們今天訪談就到這里,有請曹江華老師向我們廣大網(wǎng)友說一句話作為大家的勉勵。

曹江華:希望大家關(guān)注51CTO包括很多其他的優(yōu)秀作者書籍,說到一下樣章少,但是沒有辦法是一個商業(yè)行為,出版社有一定的限制的,如果說有像以前我們有一些作者,把有一個書自己翻譯了一下,這種開源現(xiàn)在我們社區(qū)還是需要這樣的開源的作者多做一些服務(wù)。

責(zé)任編輯:佚名 來源: 51CTO.com
相關(guān)推薦

2009-07-15 10:18:04

Linux安全策略曹江華開源

2009-07-01 15:52:19

2011-03-08 15:16:02

2013-05-03 14:25:32

2010-08-02 23:34:08

NFS服務(wù)器

2014-06-11 09:56:54

CrossApp

2019-02-19 13:57:28

2018-11-26 08:12:54

2009-12-04 10:24:25

2009-06-01 10:55:29

開源文檔OSGi進(jìn)階架構(gòu)

2010-09-29 13:38:23

NFS服務(wù)器

2009-08-05 14:35:20

Java程序員,上班那鐘聲訪談訪談

2009-08-04 09:25:22

Java程序員,上班那鐘聲訪談訪談

2012-10-11 15:10:25

存儲

2010-03-10 11:31:31

2011-07-08 13:40:19

吳海軍 PC時代

2014-04-21 10:24:06

2016-10-19 21:56:26

2016-03-01 12:38:07

七牛李婧

2015-09-02 10:21:55

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

欧美日韩一卡二卡三卡 | 日韩精品免费一区二区夜夜嗨 | 欧美激情影院| 欧洲av一区二区嗯嗯嗯啊| 国产精品久久成人免费观看| 黄色一级a毛片| 免费精品视频在线| 欧美精品久久久久久久久| 欧美成人午夜精品免费| 国产一区二区三区视频在线| 色悠久久久久综合欧美99| 国产又粗又长又爽视频| www日韩tube| 成人在线综合网站| 国产精自产拍久久久久久蜜| 日韩av在线播放观看| 我不卡影院28| 亚洲图中文字幕| 国产十八熟妇av成人一区| 91成人app| 欧美午夜在线一二页| 日韩精品 欧美| 超碰在线观看免费版| 国产欧美日韩在线| 久久99精品久久久久久秒播放器| 国产免费不卡视频| 美女尤物国产一区| 日本91av在线播放| xxxx.国产| 亚洲黄页一区| 久久久久久久影院| 青青草免费av| 婷婷伊人综合| xxxxxxxxx欧美| 免费视频91蜜桃| 在线亚洲a色| 亚洲精品国产精品国产自| 色悠悠在线视频| 网站一区二区| 日韩网站在线看片你懂的| 中文字幕网av| 日韩免费在线电影| 欧美日韩亚洲不卡| 欧美wwwwwww| 欧美黑粗硬大| 欧美久久久久久久久中文字幕| wwwwxxxx日韩| 国产精品无码久久久久| 欧美在线视频不卡| 国产精品一区二区小说| 日韩五码电影| 欧美一区二区三区电影| 亚洲第一天堂久久| 日韩欧美中文字幕在线视频 | 在线免费观看麻豆| 国产精品中文字幕亚洲欧美| 亚洲欧美制服第一页| 亚洲AV无码片久久精品| 国产欧美日韩影院| 日韩最新在线视频| 国产少妇在线观看| 一区在线观看| 日韩av成人在线观看| 国产精品sm调教免费专区| 奇米精品一区二区三区在线观看一| 国产精品极品美女在线观看免费| 在线观看亚洲黄色| 精久久久久久久久久久| 91成人免费看| 深爱五月激情五月| 久久品道一品道久久精品| 日本一区二区在线视频| 欧洲美女少妇精品| 亚洲在线成人精品| 日韩在线xxx| 国产精品一区二区精品视频观看| 精品国精品国产| 丝袜美腿中文字幕| 国产国产精品| 久久久综合av| 瑟瑟视频在线免费观看| 国产精品资源网| 欧美日本亚洲| 黄色av电影在线播放| 亚洲成人av电影在线| 大香煮伊手机一区| 亚洲成av人片在线观看www| 日韩激情第一页| 日韩一卡二卡在线观看| 亚洲视频免费| 国产精品尤物福利片在线观看| 97人人爽人人爽人人爽| 91一区二区三区在线观看| 亚洲图片小说在线| 激情黄产视频在线免费观看| 欧美日本一区二区三区| 国产高清自拍视频| 一级毛片免费高清中文字幕久久网| 国自在线精品视频| 在线视频 中文字幕| 91香蕉视频污在线| 992tv成人免费观看| 女生影院久久| 亚洲精品一区二区三区精华液| www久久久久久久| 亚洲精品影视| 亚洲一区二区三区在线免费观看| 日本五码在线| 午夜欧美在线一二页| 精品国产鲁一鲁一区二区三区| 亚洲国产精品嫩草影院久久av| 久热99视频在线观看| 无码免费一区二区三区| 波多野结衣中文字幕一区二区三区 | 性金发美女69hd大尺寸| 国产精品美女一区| 日本一区二区视频在线| 免费无码不卡视频在线观看| 日本一区二区三区播放| 久久精品视频在线| 精品国产sm最大网站免费看 | 尤物av一区二区| 亚洲欧美自拍另类日韩| 美女亚洲一区| 午夜精品美女自拍福到在线| 国产wwwwwww| 国产精品久线在线观看| 国产视频在线视频| 中文字幕精品影院| 欧美亚洲国产视频| 欧美自拍第一页| 亚洲自拍欧美精品| 亚洲av午夜精品一区二区三区| 国产精品久久天天影视| 国产在线98福利播放视频| 国产精品视频二区三区| 色香蕉成人二区免费| 亚洲AV无码国产精品| 亚洲黄色影院| 国产一级二级三级精品| 678在线观看视频| 精品国产一区二区三区久久久蜜月 | 国产精品视频一区二区高潮| 黄色av网址在线免费观看| 日韩欧美一区二区在线| 懂色av粉嫩av蜜乳av| 亚洲久久一区二区| 精品国产乱码久久久久软件| 久草在线中文最新视频| 亚洲精品久久久久久久久久久| 日韩黄色三级视频| 久久新电视剧免费观看| 茄子视频成人免费观看| 欧洲毛片在线视频免费观看| 国产精品午夜视频| 成人直播在线| 精品国一区二区三区| 一区二区三区视频免费看| 99re这里都是精品| 日韩一级免费在线观看| 成人综合一区| 国产精品亚洲自拍| caoporn97在线视频| 欧美精品一区二区三区蜜桃视频 | 91黄色在线| 亚洲第一福利在线观看| 国产99久久久| 国产精品精品国产色婷婷| 人妻巨大乳一二三区| 伊人蜜桃色噜噜激情综合| 国产一区二区三区黄| 免费电影日韩网站| 久久精品国产一区二区电影| 亚洲产国偷v产偷v自拍涩爱| 欧美性猛交xxxx久久久| 精品日韩在线视频| 成人禁用看黄a在线| 黄色国产精品视频| 欧美在线黄色| 欧美极品一区| 国产一区二区在线观| 欧美一性一乱一交一视频| 日本中文字幕在线观看| 亚洲大胆美女视频| 中文字幕一区二区久久人妻| 亚洲一二三四在线| 欧美一区二区三区粗大| 丁香五精品蜜臀久久久久99网站 | 日本三级黄色大片| 日本一区二区三级电影在线观看| 亚洲av无码久久精品色欲| 欧美亚洲网站| 欧美日韩激情四射| 欧美日韩在线播放视频| 国产精品久久久对白| 成人一级视频| 96精品视频在线| 国产秀色在线www免费观看| 亚洲欧美一区二区精品久久久| 国产美女无遮挡永久免费| 色婷婷久久久亚洲一区二区三区| 日本中文字幕免费在线观看| 国产日韩欧美高清| 无码国产69精品久久久久网站| 久久99在线观看| 欧美激情精品久久久久久小说| 激情综合自拍| 色乱码一区二区三区熟女| 国产在线观看91一区二区三区| 国产成人亚洲欧美| 蜜桃精品视频| 国产日韩av在线播放| 国产伦精品一区二区三区视频金莲| 欧美理论片在线观看| 91大神在线网站| 亚洲精品网站在线播放gif| wwwxxxx国产| 欧美一区二区在线观看| 在线免费观看日韩视频| 欧美在线免费视屏| 无码人妻一区二区三区免费| 红桃视频成人在线观看| 国产性70yerg老太| 一区二区在线观看视频在线观看| 特级西西人体高清大胆| 国产欧美一区视频| 人妻大战黑人白浆狂泄| 99精品欧美一区| 久久性爱视频网站| 丁香激情综合五月| 2018国产精品| 成人永久免费视频| 亚洲成年人在线观看| 国产成人av电影免费在线观看| 亚洲免费成人在线视频| 韩国av一区二区| 亚洲av无日韩毛片久久| 国产一区二区三区免费在线观看| 欧美女同在线观看| 久久er99精品| 香蕉视频xxxx| 国产精品91xxx| 性感美女一区二区三区| 风流少妇一区二区| 中文字幕 日本| 2023国产精品自拍| 娇妻被老王脔到高潮失禁视频| 久久精品在这里| 欧美成人另类视频| 中文字幕亚洲电影| 国产suv一区二区三区| 亚洲激情一二三区| 五月天婷婷网站| 欧美性猛交xxxx免费看漫画 | 久草一区二区| 国产一区国产二区国产三区| 一区精品在线| 欧美激情1区| 欧美一区二区中文字幕| 欧美专区18| 午夜激情av在线| 国产一区二区三区四区五区入口| www.美色吧.com| 2021国产精品久久精品| 色www亚洲国产阿娇yao| 亚洲美女屁股眼交| 日韩 国产 在线| 欧美性xxxxxx少妇| 国产黄色美女视频| 国产视频久久久| 亚洲成a人v欧美综合天堂麻豆| 久久国产精品久久久久久久久久| 狂野欧美激情性xxxx欧美| 57pao成人永久免费视频| a成人v在线| 古典武侠综合av第一页| 一区二区三区视频免费观看| 自拍偷拍一区二区三区| 亚洲国产高清一区| 日本人视频jizz页码69| 国产.欧美.日韩| 天天躁日日躁aaaa视频| 亚洲欧美日韩国产中文在线| 久久国产精品免费看| 欧美裸体一区二区三区| 天堂成人在线观看| www.日韩视频| 在线天堂资源| 91久久偷偷做嫩草影院| 中文精品一区二区| 国产毛片久久久久久国产毛片| 久久久噜噜噜| 国产xxx在线观看| 国产欧美日本一区二区三区| 精品无码黑人又粗又大又长| 欧美日免费三级在线| 日批视频免费播放| 久久久999精品视频| 国产伦理精品| 国产精品亚洲网站| 久久不见久久见免费视频7| 亚洲乱码日产精品bd在线观看| 水野朝阳av一区二区三区| 第一页在线视频| 中文字幕一区二区在线观看| 国产免费av一区| 精品日本一线二线三线不卡| 求av网址在线观看| 国产精品va在线播放| 精品在线网站观看| www.亚洲成人网| 狠狠狠色丁香婷婷综合激情| 亚洲欧美va天堂人熟伦| 欧美日韩激情视频8区| 亚洲av无码片一区二区三区| 日韩中文字幕不卡视频| 另类专区亚洲| 久久久精彩视频| 日韩午夜高潮| 美国黄色一级视频| 尤物在线观看一区| 国产高潮流白浆喷水视频| 日韩视频免费看| 综合久久av| 一区二区不卡在线视频 午夜欧美不卡' | 国产成人黄色| 亚洲国产精品久久久久爰色欲| 高清不卡在线观看| 麻豆国产尤物av尤物在线观看 | 野花视频免费在线观看| 中文字幕字幕中文在线中不卡视频| 精人妻无码一区二区三区| 亚洲男人天堂网站| 第84页国产精品| 久久久精品国产一区二区三区| 日韩香蕉视频| 亚洲精品女人久久久| 午夜久久久久久久久| 日韩一级中文字幕| 欧美一级大片视频| 国产成人三级| 嫩草影院国产精品| 国产精品免费人成网站| 亚洲中文字幕在线一区| 日韩性xxxx爱| 韩国三级大全久久网站| av动漫在线免费观看| 不卡一区二区三区四区| 91午夜视频在线观看| 亚洲视频视频在线| 全球最大av网站久久| 中文字幕一区二区三区乱码| 激情综合色综合久久| 久久久久久久久久久久久久久久久| 精品日韩一区二区三区免费视频| av午夜在线观看| 欧美激情第一页在线观看| 天堂蜜桃一区二区三区| 天堂在线中文视频| 欧美一级久久久| 24小时免费看片在线观看| 欧美激情第六页| 黑人巨大精品欧美一区| 国产精品50页| 亚洲欧美资源在线| 99热这里有精品| 国内少妇毛片视频| 久久久久久夜精品精品免费| 中国一级片黄色一级片黄| 久久国产精品久久国产精品| 超碰在线亚洲| 成人在线免费播放视频| 亚洲欧美色图小说| 午夜国产在线观看| 国产免费久久av| 在线看片一区| 刘亦菲国产毛片bd| 精品人在线二区三区| 91国内外精品自在线播放| 超薄肉色丝袜足j调教99| 91香蕉视频污| 精品国产区一区二| 日产日韩在线亚洲欧美| 自拍偷拍欧美专区| 亚洲天堂久久新| 日韩天堂在线观看| 88xx成人网| 日韩中字在线观看| 国产精品狼人久久影院观看方式| 天堂av在线免费| 96国产粉嫩美女| 日韩专区中文字幕一区二区| 久久久久人妻一区精品色欧美| 亚洲视频在线看| 国产精品调教视频| 99精品999| 在线看日本不卡| 国产夫妻在线| 大片在线观看网站免费收看| 欧美激情一区二区三区不卡|