标签: security

我应该以 root 身份 sudo 还是使用公钥

我已经阅读了几次以使用另一个用户禁用 root 登录和 sudo 作为 root。

但是,如果不是更好的安全性,使用公钥是否也一样好?

security linux root

1
推荐指数
1
解决办法
718
查看次数

HTTPS 发布到 HTTP URL 的不安全?

必须处理一些从 HTTPS 服务器到 HTTP URL 的错误分配/重定向的帖子。这些安全风险有多大?他们是否容易受到中间人攻击之类的攻击?

security http

1
推荐指数
1
解决办法
950
查看次数

对我在 apache 访问日志中看到的内容感到困惑(认为我可能被黑了)?

我有一个运行 CentOS 的 VPS。我安装了apache并配置了访问日志。刚刚查了一下,发现了一些有趣的流量:

VPS-Hostname MYIP MYIP - - [23/Dec/2014:16:47:20 -0500] "GET / HTTP/1.1" 200 13
VPS-Hostname MYIP MYIP - - [23/Dec/2014:16:47:20 -0500] "GET /favicon.ico HTTP/1.1" 404 209
VPS-Hostname MYIP MYIP - - [23/Dec/2014:16:47:20 -0500] "GET /favicon.ico HTTP/1.1" 404 209
VPS-Hostname 66.119.41.34 66.119.41.34 - - [23/Dec/2014:19:05:53 -0500] "GET /xvidtox-china-company HTTP/1.1" 404 219
VPS-Hostname 66.119.41.34 66.119.41.34 - - [23/Dec/2014:19:15:18 -0500] "GET /xdmx-rental-cars-insurance HTTP/1.1" 404 224
VPS-Hostname 66.119.41.34 66.119.41.34 - - [23/Dec/2014:19:16:47 -0500] "GET /nv-life-insurance-dies-when-premium/?si=2aa54ab4c0b33 HTTP/1.1" 404 234
VPS-Hostname 119.63.196.62 119.63.196.62 - …
Run Code Online (Sandbox Code Playgroud)

security httpd web-server apache-2.2

1
推荐指数
1
解决办法
5890
查看次数

HP ProCurve Vlan 隔离

好的,所以我们有一个 HP ProCurve Switch 2824、一个 Zyxel 路由器和一堆 2012 R2 服务器。目前,我们的网络中有 3 个 VLAN:10(公共)、20(专用)和 30(管理),但我们希望在这些 VLAN 中有更多的隔离。几周以来,我一直在 Internet 上搜索隔离同一 VLAN 中的主机的方法,但我只找到了端口隔离,并且仅适用于端口而不适用于 VLAN。

交换机的所有 24 个端口都标记为 VLAN 10、20 和 30。

我要问的是,是否可以阻止同一 VLAN 中的主机相互通信并强制所有流量通过我们拥有的路由器或类似的东西?出于安全原因,我不能让虚拟机在没有防火墙的情况下相互通信。

我很欣赏你可能有的每一个小线索。

编辑:思科有一些我认为可以满足我的需求的东西,但遗憾的是我拥有的设备是 HP(在我之前有人选择了设备,但我坚持使用它)。
http://www.cisco.com/c/en/us/support/docs/lan-switching/private-vlans-pvlans-promiscuous-isolated-community/40781-194.html

security vlan isolated-network pvlan hp-procurve

1
推荐指数
1
解决办法
1070
查看次数

IPtables 全部删除,但 postfix 仍然发送电子邮件

我的 iptables 规则:

# delete all current rules and user chains
iptables -F
iptables -X

# global policy (target by default)
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

# localhost
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT

# dns -> udp
iptables -A INPUT -i eth0 -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT
iptables -A OUTPUT -o eth0 -p udp --dport 53 -m state --state …
Run Code Online (Sandbox Code Playgroud)

security postfix iptables

1
推荐指数
1
解决办法
345
查看次数

SSH无密码无处不在,作为管理员,这是一个好主意吗?

我曾在一些地方工作,在这些地方,能够以管理员身份使用 SSH 在所有服务器之间移动是一种常见做法,无需密码。通常有几个服务器,从本质上讲,它们被认为更安全(不会暴露在网络上等),您可以从这些服务器无需密码即可登录到其他人。相反的情况也发生了 - 您需要密码/其他访问控制机制来处理所有事情。

从安全角度来看,我强烈反对第一个公式。虽然可以认为这组服务器更安全,但这显然值得商榷。但是我有几个同事提倡这个,我不得不承认它非常方便。在任何情况下,如果攻击者可以在一台机器上获得 root 权限,那么它基本上“拥有”整个系统。

我对安全性太严格了吗?

security linux ssh

1
推荐指数
1
解决办法
609
查看次数

如何安全地从您的应用程序发送日志?

我目前正在为我的系统使用 Graylog 设置日志记录,但有一个问题,即日志可能包含敏感信息。标准行为是通过 UDP 发送未加密的日志以防止应用程序阻塞。有没有办法在保持UDP连接的同时保护它?如果 graylog 不适合它,我很乐意切换到提供此功能的工具。您的经验是什么,如果我想维护应用程序的安全性并且不想引入通过 https 进行日志记录带来的延迟,我应该如何实现日志记录?

security logging graylog

1
推荐指数
1
解决办法
1452
查看次数

出于安全原因阻止端口 80 有什么缺点吗?

为了提高安全性,我们希望通过 https 访问我们托管的所有客户站点,并在我们的条款和条件中保证这一点。

问题是当前 Apache 网络服务器配置为使用“重定向永久”Apache 指令将所有 http 请求重定向到 https 请求。从技术上讲,我们仍在使用不安全的 http 协议,尽管它仅用于重定向,并且无法通过 http 访问任何客户数据。

两个问题:

  1. 完全阻塞80端口有什么坏处吗?我能想到的唯一缺点是客户被迫在其 url 前输入 https://,而不是依赖自动重定向。

  2. 如果客户发送 http POST 请求,Apache httpd 会在实际 POST 数据传输到我们的服务器之前以重定向响应,还是仅在收到(未加密的)客户数据后才发送重定向?

请指教。


在考虑您的意见后,我们将对我们的网络设置进行以下更改:

  1. 各个客户 VM 将被修改,以便它们不再侦听端口 80。重定向配置也将被删除。
  2. 防火墙将进行配置,以便将任何端口 80 流量路由到一个特殊的服务器,该服务器的唯一目的是将正确的重定向响应返回给发送者。
  3. 为了获得最大的安全性,这个特殊的服务器将位于与所有其他系统不同的 VLAN 中,我们甚至可以使用专用硬件(例如 Raspberry Pi)而不是标准 VM。
  4. 将为所有客户实例添加 HSTS 支持。

通过使用此设置,我们可以证明没有未加密的流量到达或离开客户网络,同时仍然提供用户友好的自动重定向到 https。

security apache-2.2

1
推荐指数
2
解决办法
730
查看次数

更好地控制我的本地服务器

我在我的本地网络(由 10 个开发人员组成的小公司)上运行 clearOS 服务器,我们将其用作开发服务器来测试我们的工作,并在测试过程中将其展示给客户,每个开发人员都有一个唯一的用户名和密码来访问 ftp/http/某某 问题是当其中一个开发人员运行一个不安全的代码(假设它是一个 php 代码)时,就像运行一个无限循环一样!服务器完全崩溃了,我无法确定谁是有问题的开发人员!!怎么解决?提前致谢

我的服务器信息

  1. clearOS 服务器
  2. 内存 16GB
  3. SSD 1TB(2个分区)

安装的应用程序:

  1. 专业版,
  2. GitLab,
  3. 阿帕奇,
  4. 玛丽亚数据库

用户:

  1. 物理根用户和
  2. 10个虚拟用户(使用ldap) 每个用户都有一个唯一的密码

security linux clearos

1
推荐指数
1
解决办法
154
查看次数

在我的 Win 8.1 LAN 中省略 PC 密码是否构成来自外部世界的安全风险?

在我的由 14 台计算机组成的 Windows 8.1 LAN 中,有几台服务器专用于非常特定的任务。(例如,“保存服务器”负责运行每日批处理脚本,它确实连接到各种客户端并将相关文件从那里复制到其存储空间。)

要启动这样一台专用机器,所需要的只是操作员远程启动相关机器(通过按下本地应用程序中的命令按钮,该应用程序通过本地家庭自动化系统提供电源)。这样,选定的机器接收电源,根据 UEFI 设置启动,并自动执行其脚本(在某些机器上,例如在“保存服务器”上,在所有完成后还包含关闭命令)。通常,这些机器每天的工作时间为 15 到 120 分钟。

为了在开机时运行批处理脚本,这些服务器没有默认用户的密码。(如果有的话,一个人需要亲自出现在机器前并输入凭据,这是不可行的。)

如果“保证”没有内部威胁,那么遗漏密码是否是一个可以从外部利用的漏洞?

毕竟,“外面的世界”首先需要打通我的Internet网关这(强)密码保护。

(或者换句话说,谷歌等人如何处理他们的服务器群?我无法想象,所有这些机器都是单独受密码保护的。)

security windows password vulnerabilities

1
推荐指数
1
解决办法
63
查看次数