标签: best-practices

什么时候不值得将 Apache 放入 chroot jail 中?

我并不是要质疑在大多数情况下将 apache 放入 chroot-jail 的完善的安全预防措施,但在我的情况下,我有疑问。

我们有一个托管单个应用程序的虚拟服务器 - 一个网络服务。本指南说我应该禁用对我来说不太安全的SELinux?所有这些都是为了在我们的应用程序遭到破坏后保护 Centos 安装的运行。

显然这有点主观,但在资源有限的小规模部署中,我们应该关注更好的方法吗?

security web-server chroot best-practices apache-2.2

1
推荐指数
1
解决办法
3227
查看次数

防火墙安全指南

我正在寻找防火墙和 VPN 的一些最佳实践或安全指南。尝试更多地研究网络安全并编写一种十诫(规则集)。在实施新系统时遵循有用。有任何想法吗?

谢谢。

security firewall best-practices

1
推荐指数
1
解决办法
224
查看次数

ZFS:最佳实践文档状态:“在具有 1,000 个 ZFS 文件系统的系统上......”?

文档说明:

“在具有 1,000 个 ZFS 文件系统的系统上,为每 10,000 个装载的文件系统(包括快照)提供 1 GB 的额外内存。”

这是什么意思 - 这些人如何使用 ZFS?他们是否在每个用户安装的文件中使用 ZFS?还是指真正庞大的数据中心?

我一直认为 ZFS 提倡单一文件系统,一个巨大的文件系统。为什么文档会谈论人们安装 1000 个?

zfs storage filesystems network-storage best-practices

1
推荐指数
1
解决办法
617
查看次数

在两个域控制器域中更换故障驱动器的最佳实践

嗨,我有一个两个域控制器域,我将它们称为 DC1 和 DC2,这里有一些关于它们的信息。

  • DC1 是或具有所有 FMSO 角色
  • DC2 作为复制的另一个域控制器
  • DC1 是具有 3ware RAID 1 设置的基本服务器
  • DC1 中有一个有问题的硬盘驱动器,3ware 代表建议尽早更换插槽 0 中的驱动器。

根据上述信息,我想知道最佳实践方法是否是先将 FMSO 角色移动到 DC2,然后关闭 DC1,更换坏驱动器并让它重建,然后将 FSMO 角色移回 DC1。我希望 FSMO 角色回到 DC1 的原因是它是一个已有一年历史的系统,而 DC2 已有大约 6 年历史,我不希望它担任这些角色。

还有什么我应该看的例子是我是否应该移动角色并从域中取消加入 DC1,然后执行上述步骤?

任何帮助表示赞赏。谢谢。

active-directory domain-controller raid1 best-practices

1
推荐指数
1
解决办法
373
查看次数

DNS 区域中 IPv4/IPv6 主机的最佳实践?

我有一个带有 IPv4 和 IPv6 地址的 VPS,我想将它们用于我的网站和我可能使用的其他服务。我已经添加了一个带有“A”和“AAAA”的“www”寄存器,并且我对“ns”寄存器做了同样的事情。这是“正确的方法”,还是我应该为 IPv6 部分使用不同的名称?(即“www6”、“ns6”等)

提前致谢。

domain-name-system ipv6 best-practices

1
推荐指数
1
解决办法
404
查看次数

开放中继电子邮件服务器的最佳实践

我有一个场景,我需要设置没有 TLS、没有 SMTP 身份验证和仅允许来自一个远程 IP 地址的中继的后缀。来自这个远程 IP 的电子邮件也可能欺骗了“发件人”地址。

我知道,别问我是怎么走到这一步的……

我担心我的服务器将来会被列入黑名单。

管理开放中继服务器使其不会被列入黑名单的最佳实践是什么?

提前致谢。

email-server smtp postfix blacklist-prevention best-practices

1
推荐指数
1
解决办法
2036
查看次数

预先准备计算机帐户

我听说您可以在将计算机加入域之前在 AD 中创建计算机帐户,以便计算机立即获得正确的组等。我通过运行以下内容创建了帐户:

New-ADComputer -Name PCXXX -Path "OU=somepath,DC=mydomain.com"
Run Code Online (Sandbox Code Playgroud)

但是,当我尝试将新 PC 加入域并设置名称时,命名部分失败并说机器帐户已经存在。我究竟做错了什么?

windows active-directory best-practices

1
推荐指数
1
解决办法
996
查看次数

如何旋转任意命名并放置在深层嵌套目录中的日志?

我有几个主机,它们基本上是开发人员的游乐场。在这些主机上,他们每个人在 /tmp 下都有一个目录,他可以在那里自由地做他想做的一切——存储文件、写日志等。

当然,日志是要轮换的,否则一周之内磁盘将 100% 满。文件可能很多,但我已经处理过诸如此类的路径/tmp/[a-e]*/*并快乐地生活了一段时间,但是当他们在机器logrotate规则上尝试新的很酷的东西时变得丑陋且难以管理,并且越来越难以理解哪个文件击中了glob。此外,如果要求旋转套接字,logrotate 会出现段错误。

我不想在那种环境中强制执行某些命名策略,我认为这会花费很多时间,并且会让人们感到恼火,并且在某些时候仍然会失败。

而且我仍然需要管理日志,而不仅仅是在晚上管理目录。

那么在这种情况下编写一个脚本来处理这些临时文件是个好主意吗?我更喜欢尽可能坚持使用标准实用程序,但在这里我认为 logrotate 越来越难以管理。

可能有人听说过一些 logrotate 替代方案,它们可以在这样的环境中很好地工作?我不需要电子邮件日志或其他一些高级功能,所以理论上一些评论很好的 find | xargs 会做。

PS 我确实有一个日志聚合器,但是这个东西不会影响我的小可爱的 logstash 机器。

logging logrotate best-practices

1
推荐指数
1
解决办法
379
查看次数

服务器的推荐硬盘大小是多少?

我听说在服务器上不建议使用 >= 1TB 的大硬盘,因为如果出现故障,它们会导致同步问题 + 随着硬盘变满,它们在更长的时间内失败的可能性更大。这个假设正确吗?

我特别询问 RAID 1 配置(硬盘镜像),其中将相同的数据写入两个硬盘。从稳定性和维护的角度来看,我要问的一种方式是 300GB 比 2TB 更适合吗?

额外信息

我们将使用它作为我们的网站和数据库服务器。我们的数据库大小只有 1GB 的权限,短期内可能不会飞速发展。我们没有将它用作文件服务器,并且没有任何机构可以访问该服务器。

我对大硬盘的论点是,我们将每天运行备份,这样我们就可以将它存储在同一个硬盘上,而不必担心外置硬盘。此外,如果需要更多空间,我们将毫无问题地提供它。

我的大学观点是外部 USB 驱动器更适合日常备份,并且不容易出现故障 + 大硬盘会在 6 个月左右后当硬盘变满时导致问题。

那么服务器推荐的硬盘大小是多少才能让服务器保持稳定和快速?

hardware maintenance hard-drive hardware-raid best-practices

1
推荐指数
1
解决办法
3638
查看次数

密码过期规则是否会降低系统的安全性?

问题

我经常与我的首席技术官进行辩论,通常是这样开始的……

CTO: My password expired, that should never happen. 
Me : It's a security risk to never expire passwords. 
CTO: It's a security risk to force passwords to be reset because users have bad habits. 
Me : Yes but the security is in the user not the system, enforcing password expiry ensures the system is secure in the event of an unknown breach of the userbase.
Run Code Online (Sandbox Code Playgroud)

这就提出了一个有趣的问题,我们俩主要不是系统管理员,而是我们需要为此应用策略的职位,但对于正确答案应该是什么并没有真正达成一致。

我的立场

如果您强制所有用户在 X 时间内更改密码,其中 X 是通过确定用于保护密码的算法强度以及(使用暴力)将原始值恢复为原始值的估计时间来计算的,则系统会更安全。原始密码。

CTO 的地位

强迫用户始终更改密码的行为会导致模式/****123 随着时间的推移“喜欢”模式或用户写下密码,这意味着用户的“坏习惯”对系统的风险比数据更大以某种更技术性的方式(例如通过暴力破解)受到损害。

所以我想知道

有什么方法可以证明无论天气如何,我们都应该根据一些行业最佳实践强制执行密码重置策略吗? …

security password best-practices password-policy

1
推荐指数
1
解决办法
2240
查看次数