国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

提高網絡服務安全性 匿名FTP安全設定
2006-11-17   

 以下的設定方式是由過去許多網站累積的經驗與建議組成。我們認為可以讓有個別需求的網站擁有不同設定的選擇。

I.設定匿名FTP

A.FTP daemon

網站必須確定目前使用的是最新版本的FTP daemon。

B.設定匿名FTP的目錄

匿名ftp的根目錄(~ftp)和其子目錄的擁有者不能為ftp帳號,或與ftp相同群組的帳號。這是一般常見的設定問題。假如這些目錄被ftp或與ftp相同群組的帳號所擁有,又沒有做好防止寫入的保護,入侵者便可能在其中增加檔案(例如:.rhosts檔)或修改其它檔案。許多網站允許使用root帳號。讓匿名FTP的根目錄與子目錄的擁有者是root,所屬族群(group)為system,并限定存取權(如chmod 0755),如此只有root有寫入的權力,這能幫助你維持FTP服務的安全。

以下是一個匿名ftp目錄的設定范例:

drwxr-xr-x 7 root system 512 Mar 1 15:17 ./
drwxr-xr-x 25 root system 512 Jan 4 11:30 ../
drwxr-xr-x 2 root system 512 Dec 20 15:43 bin/
drwxr-xr-x 2 root system 512 Mar 12 16:23 etc/
drwxr-xr-x 10 root system 512 Jun 5 10:54 pub/

所有的檔案和鏈接庫,特別是那些被FTP daemon使用和那些在 ~ftp/bin 與~ftp/etc 中的檔案,應該像上面范例中的目錄做相同的保護。這些檔案和鏈接庫除了不應該被ftp帳號或與ftp相同群組的帳號所擁有之外,也必須防止寫入。

C.使用合適的密碼與群組檔案

我們強烈建議網站不要使用系統中 /etc/passwd 做為~ftp/etc 目錄中的密碼檔案或將系統中 /etc/group 做為 ~ftp/etc目錄中的群組檔案。在~ftp/etc目錄中放置這些檔案會使得入侵者取得它們。這些檔案是可自定的而且不是用來做存取控制。

我們建議你在 ~ftp/etc/passwd 與 ~ftp/etc/group 使用代替的檔案。這些檔案必須由root所擁有。DIR命令會使用這代替的檔案來顯示檔案及目錄的擁有者和群組名稱。網站必須確定 ~/ftp/etc/passwd檔中沒有包含任何與系統中 /etc/passwd文件中相同的帳號名稱。這些檔案應該僅僅包含需要顯示的FTP階層架構中檔案與目錄的擁有者與所屬群組名稱。此外,確定密碼字段是"整理"過的。例如使用「*」來取代密碼字段。

以下為cert中匿名ftp的密碼檔案范例

ssphwg:*:3144:20:Site Specific Policy Handbook Working Group::
cops:*:3271:20:COPS Distribution::
cert:*:9920:20:CERT::
tools:*:9921:20:CERT Tools::
ftp:*:9922:90:Anonymous FTP::
nist:*:9923:90:NIST Files::

以下為cert中匿名ftp的群組檔案范例

cert:*:20:
ftp:*:90:

II.在你的匿名ftp提供可寫入的目錄

讓一個匿名ftp服務允許使用者儲存檔案是有風險存在的。我們強烈提醒網站不要自動建立一個上傳目錄,除非已考慮過相關的風險。CERT/CC的事件回報成員接獲許多使用上傳目錄造成非法傳輸版權軟件或交換帳號與密碼信息的事件。也接獲惡意地將系統檔案灌報造成denial of service問題。

本節在討論利用三種方法來解決這個問題。第一種方法是使用一個修正過的FTP daemon。第二個方法是提供對特定目錄的寫入限制。第三種方法是使用獨立的目錄。

A.修正過的FTP daemon

假如你的網站計劃提供目錄用來做檔案上傳,我們建議使用修正過的FTP daemon對檔案上傳的目錄做存取的控制。這是避免使用不需要的寫入區域的最好的方法。以下有一些建議:

1.限定上傳的檔案無法再被存取, 如此可由系統管理者檢測后,再放至于適當位置供人下載。

2.限制每個聯機的上傳資料大小。

3.依照現有的磁盤大小限制數據傳輸的總量。

4.增加登錄記錄以提前發現不當的使用。

若您欲修改FTP daemon, 您應該可以從廠商那里拿到程序代碼,或者您可從下列地方取得公開的FTP程序原始碼:

wuarchive.wustl.edu ~ftp/packages/wuarchive-ftpd
ftp.uu.net ~ftp/systems/unix/bsd-sources/libexec/ftpd
gatekeeper.dec.com ~ftp/pub/DEC/gwtools/ftpd.tar.Z

CERT/CC 并沒有正式地對所提到的FTP daemon做檢測、評估或背書。要使用何種FTP daemon由每個使用者或組織負責決定,而CERT/CC建議每個機關在安裝使用這些程序之前,能做一個徹底的評估。

B.使用保護的目錄

假如你想要在你的FTP站提供上傳的服務, 而你又沒辦法去修改FTP daemon, 我們就可以使用較復雜的目錄架構來控制存取。這個方法需要事先規劃并且無法百分之百防止FTP可寫入區域遭不當使用, 不過許多FTP站仍使用此方法。

為了保護上層的目錄(~ftp/incoming),我們只給匿名的使用者進入目錄的權限(chmod751~ftp/incoming)。這個動作將使得使用者能夠更改目錄位置(cd),但不允許使用者檢視目錄內容。Ex:drwxr-x--x 4 root system 512 Jun 11 13:29 incoming/在~ftp/incoming使用一些目錄名只讓你允許他們上傳的人知道。為了要讓別人不易猜到目錄名稱, 我們可以用設定密碼的規則來設定目錄名稱。請不要使用本文的目錄名稱范例(避免被有心人士發現您的目錄名,并上傳檔案)

drwxr-x-wx 10 root system 512 Jun 11 13:54 jAjwUth2/

drwxr-x-wx 10 root system 512 Jun 11 13:54 MhaLL-iF/

很重要的一點是,一旦目錄名被有意無意的泄漏出來, 那這個方法就沒什么保護作用。

只要目錄名稱被大部分人知道, 就無法保護那些要限定使用的區域。假如目錄名被大家所知道, 那你就得選擇刪除或更改那些目錄名。

C.只使用一顆硬盤

假如你想要在你的FTP站提供上傳的服務, 而你又沒辦法去修改FTP daemon,您可以將所有上傳的資料集中在同一個掛(mount)在~ftp/incoming上的檔案系統。可以的話,將一顆單獨的硬盤掛(mount)在~ftp/incoming上。系統管理者應持續檢視這個目錄(~ftp/incoming), 如此便可知道開放上傳的目錄是否有問題。

III.限制FTP用戶目錄

匿名FTP可以很好地限制用戶只能在規定的目錄范圍內活動,但正式的FTP用戶默認不會受到這種限制,這樣,他可以自由在根目錄、系統目錄、其他用戶的目錄中讀取一些允許其他用戶讀取的文件。

如何才能把指定的用戶象匿名用戶一樣限制在他們自己的目錄中呢?以下我們以red hat和wu-ftp為例做一介紹。

1 創建一個組,用groupadd命令,一般可以就用ftp組,或者任何組名。

-----相關命令:groupadd ftpuser

-----相關文件:/etc/group

-----相關幫助:man groupadd

2 創建一個用戶,如testuser,建立用戶可用adduser命令。如果你已在先前建立了 testuser這個用戶,可以直接編輯/etc/passwd文件,把這個用戶加入到ftpuser這個組中。

-----相關命令:adduser testuser -g ftpuser

-----相關文件:/etc/passwd

-----相關幫助:man adduser

3 修改/etc/ftpaccess文件,加入guestgroup的定義:guestgroup ftpuser我是這樣改的,加的是最后5行:

compress yes all 
tar yes all 
chmod no anonymous 
delete no anonymous 
overwrite no anonymous 
rename no anonymous 
chmod yes guest 
delete yes guest 
overwrite yes guest 
rename yes guest 
guestgroup ftpuser

除了加 guestgroup ftpuser 這行,其他4行也要加上,否則用戶登陸后,雖然可以達到用戶不能返回上級目錄的目的,但是卻只能上傳,不能覆蓋、刪除文件!

-----相關命令:vi /etc/ftpaccess

-----相關文件:/etc/ftpaccess

-----相關幫助:man ftpaccess,man chroot

4 向這個用戶的根目錄下拷貝必要的文件,拷貝ftp server自帶的目錄,把 /home/ftp/下的bin,lib兩個目錄拷貝到這個用戶的根目錄下,因為一些命令(主要是ls)需要Lib支持,否則不能列目錄和文件。

-----相關命令:

cp -rf /home/ftp/lib /home/testuser;cp -rf /home/ftp/bin /home/testuser

5 另外可別忘了關掉用戶的telnet權,否則就白做了噢。怎么不讓用戶telnet呢?很簡單:在/etc/shells里加一行/dev/null,然后可以直接編輯/etc/passwd文件,把用戶的shell設置為/dev/null就可以了。

-----相關命令:vi /etc/passwd

這一步可以在步驟2 創建一個用戶時就先做好。

-----相關命令:adduser testuser -g ftpuser -s /dev/null

小經驗:只要把/home/ftp下的bin和lib目錄cp到/etc/skel目錄里,以后新建用戶都會自動把bin和lib目錄CP到用戶目錄里,當然你也可以加上public_html目錄和cgi-bin目錄。

經過以上設置,testuser這個用戶的所有FTP動作將限制在他的/home/testuser目錄中。

 

責任編輯 趙毅 zhaoyi#51cto.com TEL:(010)68476636-8001


熱詞搜索:

上一篇:面對黑客攻擊 防火墻不是萬能的
下一篇:使用DOS命令 破除UNIX管理員口令(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩精品资源二区在线| 久久久久久一级片| 欧美成人精品1314www| 国产精品国产精品国产专区不蜜| 亚洲一区二区在线视频| 国产丶欧美丶日本不卡视频| 欧美高清视频一二三区 | 亚洲成人先锋电影| www.性欧美| 久久综合久久鬼色| 日韩电影免费在线| 色综合天天综合在线视频| 久久久久久一级片| 激情综合网av| 欧美精品免费视频| 亚洲二区在线视频| 欧美亚洲国产一卡| 亚洲六月丁香色婷婷综合久久 | 成年人国产精品| 精品人伦一区二区色婷婷| 亚洲香肠在线观看| 色婷婷av一区| 中文字幕综合网| 成人av电影在线| 中文字幕国产精品一区二区| 国产精品中文字幕一区二区三区| 欧美久久久久久久久久| 亚洲国产日韩av| 欧美日韩一区二区三区四区五区 | 国产精品黄色在线观看| 国产成人精品亚洲午夜麻豆| 亚洲精品一区二区在线观看| 免费在线成人网| 3d动漫精品啪啪一区二区竹菊 | 国模冰冰炮一区二区| 日韩美女主播在线视频一区二区三区| 视频一区二区三区入口| 91精品国产91热久久久做人人| 三级欧美韩日大片在线看| 久久精品一区四区| 成人黄色软件下载| 国产精品成人在线观看| 色诱亚洲精品久久久久久| 一区二区三区免费观看| 欧美日韩亚洲丝袜制服| 日韩国产精品久久久| 日韩欧美另类在线| 成人性生交大片免费看中文| 中文字幕精品综合| 在线观看视频一区二区欧美日韩| 玉足女爽爽91| 欧美一区2区视频在线观看| 国产一区美女在线| 中文字幕一区二区三区av| av成人老司机| 日韩电影免费在线| 国产调教视频一区| 色婷婷久久99综合精品jk白丝| 亚洲综合一区在线| 欧美在线小视频| 激情深爱一区二区| 国产精品网站一区| 欧美视频在线一区| 国产一区中文字幕| 亚洲美女少妇撒尿| 精品久久人人做人人爽| 成人黄色网址在线观看| 亚洲成a人片综合在线| 国产欧美日韩一区二区三区在线观看| 99国产欧美久久久精品| 麻豆国产欧美一区二区三区| 国产精品久久午夜夜伦鲁鲁| 欧美日韩国产美| 成人午夜免费av| 美女精品自拍一二三四| 自拍偷拍欧美激情| 亚洲精品在线一区二区| 欧美日韩小视频| 成人性生交大合| 久久99热狠狠色一区二区| 亚洲精品菠萝久久久久久久| 精品久久久久久无| 欧美伊人久久久久久久久影院| 国产在线精品一区二区三区不卡| 夜夜嗨av一区二区三区网页| 欧美一级高清片在线观看| 99久久99久久精品免费观看 | 91天堂素人约啪| 久久成人18免费观看| 一区二区三区不卡视频 | 99国产精品久| 国产一二精品视频| 免费观看91视频大全| 亚洲美女淫视频| 亚洲欧洲日产国码二区| 26uuu久久综合| 日韩视频在线你懂得| 欧美色欧美亚洲另类二区| 99国产精品99久久久久久| 高清在线不卡av| 国产综合色产在线精品| 另类中文字幕网| 天堂久久久久va久久久久| 亚洲自拍都市欧美小说| 亚洲欧美国产三级| 亚洲图片另类小说| 国产精品初高中害羞小美女文| 国产免费成人在线视频| 日韩电影一区二区三区| 一区二区国产视频| 亚洲免费高清视频在线| 一区二区日韩电影| 亚洲欧美另类久久久精品| 自拍偷在线精品自拍偷无码专区| 日本一区二区视频在线观看| 国产农村妇女精品| 国产精品国产馆在线真实露脸| 国产精品系列在线| 亚洲欧洲www| 亚洲少妇屁股交4| 亚洲一区二区三区美女| 亚洲成人免费在线| 日本aⅴ精品一区二区三区 | 亚洲第一成人在线| 日韩av在线播放中文字幕| 日本欧美一区二区在线观看| 蜜臀99久久精品久久久久久软件| 日韩精品一二三区| 国产专区欧美精品| av不卡一区二区三区| 欧美伊人久久久久久久久影院| 欧美天堂一区二区三区| 91精品欧美一区二区三区综合在 | 亚洲色图制服诱惑 | 国产成人免费在线观看| 国产91丝袜在线播放| 97se亚洲国产综合自在线不卡 | 亚洲一区二区三区美女| 在线观看日韩电影| 日韩一级完整毛片| 国产婷婷一区二区| 一区二区三区波多野结衣在线观看| 水蜜桃久久夜色精品一区的特点| 久久精品99国产精品日本| 国产aⅴ综合色| 欧洲精品视频在线观看| 日韩久久久精品| 专区另类欧美日韩| 日本视频一区二区| 99精品视频在线播放观看| 欧美日韩高清一区二区三区| 精品对白一区国产伦| 综合久久久久综合| 久久99久国产精品黄毛片色诱| 成人精品视频一区二区三区尤物| 欧美日韩中文精品| 久久精品视频一区二区| 亚洲成人动漫在线免费观看| 国产毛片精品国产一区二区三区| 一本一本大道香蕉久在线精品| 3atv一区二区三区| 中文字幕一区不卡| 免费一级片91| 欧美日韩一区二区三区四区 | 懂色av一区二区夜夜嗨| 欧美日韩在线电影| 国产欧美1区2区3区| 午夜一区二区三区在线观看| 粉嫩嫩av羞羞动漫久久久| 欧美一区二区三区白人| 综合久久国产九一剧情麻豆| 激情深爱一区二区| 欧美午夜精品久久久| 欧美极品美女视频| 经典三级视频一区| 欧美精品久久久久久久多人混战| 国产欧美日韩在线视频| 免费观看在线综合色| 精品视频一区三区九区| 亚洲色欲色欲www| 成人免费黄色大片| 久久色在线视频| 蜜桃精品视频在线| 9191精品国产综合久久久久久| 亚洲少妇30p| 91视视频在线观看入口直接观看www| 精品国产乱子伦一区| 日本va欧美va瓶| 欧美欧美午夜aⅴ在线观看| 亚洲综合免费观看高清完整版在线| 高清成人免费视频| 久久久久国产精品麻豆| 午夜精品久久久久久久久久久| 亚洲一区二区视频在线观看| 成人免费视频一区二区| 国产一区二区三区黄视频| 亚洲一区二区三区在线| 在线亚洲欧美专区二区| 国产精品乡下勾搭老头1| 日韩欧美国产小视频|