国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

安全攻略:如何巧妙設(shè)定安全的匿名FTP
2007-01-10   

以下的設(shè)定方式是由過去許多網(wǎng)站累積的經(jīng)驗與建議組成。我們認為可以讓有個別需求的網(wǎng)站擁有不同設(shè)定的選擇。
設(shè)定匿名FTP
A.FTP daemon
網(wǎng)站必須確定目前使用的是最新版本的FTP daemon。
B設(shè)定匿名FTP的目錄
匿名ftp的根目錄(~ftp)和其子目錄的擁有者不能為ftp帳號,或與ftp相同群組的帳號。這是 一般常見的設(shè)定問題。假如這些目錄被ftp或與ftp相同群組的帳號所擁有,又沒有做好防止寫入的保護,入侵者便可能在其中增加文件或修改其它文件。現(xiàn)在許多網(wǎng)站都擁有root帳號,如果讓匿名FTP的根目錄與子目錄的擁有者是root,所屬族群(group)為system?,如此只有root有寫入的權(quán)力,這能幫助你維持FTP服務(wù)的安全???
以下是一個匿名ftp目錄的設(shè)定范例:
drwxr-xr-x 7 root system 512 Mar 1 15:17 ./
drwxr-xr-x 25 root system 512 Jan 4 11:30 ../
drwxr-xr-x 2 root system 512 Dec 20 15:43 bin/
drwxr-xr-x 2 root system 512 Mar 12 16:23 etc/
drwxr-xr-x 10 root system 512 Jun 5 10:54 pub/
所有的文件和鏈接庫,特別是那些被FTP daemon使用和那些在 ~ftp/bin 與~ftp/etc 中的文件,應(yīng)該像上面范例中的目錄做相同的保護。這些文件和鏈接庫除了不應(yīng)該被ftp帳號或與ftp相同群組的帳號所擁有之外,也必須防止寫入。
C.我們強烈建議網(wǎng)站不要使用系統(tǒng)中 /etc/passwd 做為~ftp/etc 目錄中的密碼文件或?qū)⑾到y(tǒng)中 /etc/group 做為 ~ftp/etc目錄中的群組文件。在~ftp/etc目錄中放置這些文件會使得入侵者取得它們。這些文件是可自定的而且不是用來做存取控制。
我們建議你在 ~ftp/etc/passwd 與 ~ftp/etc/group 使用代替的文件。這些文件必須由root所擁有。DIR命令會使用這代替的文件來顯示文件及目錄的擁有者和群組名稱。網(wǎng)站必須確定 ~/ftp/etc/passwd檔中沒有包含任何與系統(tǒng)中 /etc/passwd文件中相同的帳號名稱。這些文件應(yīng)該僅僅包含需要顯示的FTP階層架構(gòu)中文件與目錄的擁有者與所屬群組名稱。此外,確定密碼字段是"整理"過的。例如使用「*」來取代密碼字段。
以下為cert中匿名ftp的密碼文件范例
ssphwg:*:3144:20:Site Specific Policy Handbook Working Group::
cops:*:3271:20:COPS Distribution::
cert:*:9920:20:CERT::
tools:*:9921:20:CERT Tools::
ftp:*:9922:90:Anonymous FTP::
nist:*:9923:90:NIST Files::
以下為cert中匿名ftp的群組文件范例
cert:*:20:
ftp:*:90:
II..在你的匿名ftp提供可寫入的目錄
讓一個匿名ftp服務(wù)允許使用者儲存文件是有風險存在的。我們強烈提醒網(wǎng)站不要自動建立一個上傳目錄,除非已考慮過相關(guān)的風險。CERT/CC的事件回報成員接獲許多使用上傳目錄造成非法傳輸版權(quán)軟件或交換帳號與密碼信息的事件。也接獲惡意地將系統(tǒng)文件灌報造成denialof service問題。

本節(jié)在討論利用三種方法來解決這個問題。第一種方法是使用一個修正過的FTP daemon。第二個方法是提供對特定目錄的寫入限制。第三種方法是使用獨立的目錄。

A. 修正過的FTP daemon
假如你的網(wǎng)站計劃提供目錄用來做文件上傳,我們建議使用修正過的FTP daemon對文件上傳的目錄做存取的控制。這是避免使用不需要的寫入?yún)^(qū)域的最好的方法。以下有一些建議:
1.限定上傳的文件無法再被存取, 如此可由系統(tǒng)管理者檢測后,再放至于適當位置供人下載。
2.限制每個聯(lián)機的上傳資料大小。
3.依照現(xiàn)有的磁盤大小限制數(shù)據(jù)傳輸?shù)目偭俊?br>4.增加登錄記錄以提前發(fā)現(xiàn)不當?shù)氖褂谩?br>若您欲修改FTP daemon, 您應(yīng)該可以從廠商那里拿到程序代碼, 或者您可從下列地方取得公開的FTP程序原始碼:
wuarchive.wustl.edu ~ftp/packages/wuarchive-ftpd
ftp.uu.net ~ftp/systems/unix/bsd-sources/libexec/ftpd
gatekeeper.dec.com ~ftp/pub/DEC/gwtools/ftpd.tar.Z
CERT/CC 并沒有正式地對所提到的FTP daemon做檢測、評估或背書。要使用何種FTP daemon 由每個使用者或組織負責決定,而CERT/CC建議每個機關(guān)在安裝使用這些程序之前, 能做一個徹底的評估。
B. 使用保護的目錄
假如你想要在你的FTP站提供上傳的服務(wù), 而你又沒辦法去修改FTP daemon, 我們就可以使用較復(fù)雜的目錄架構(gòu)來控制存取。這個方法需要事先規(guī)劃并且無法百分之百防止FTP可寫入?yún)^(qū)域遭不當使用, 不過許多FTP站仍使用此方法。
為了保護上層的目錄(~ftp/incoming), 我們只給匿名的使用者進入目錄的權(quán)限(chmod 751~ftp/incoming)。這個動作將使得使用者能夠更改目錄位置(cd),但不允許使用者檢視目錄內(nèi)容。Ex:
drwxr-x--x 4 root system 512 Jun 11 13:29 incoming/
在~ftp/incoming使用一些目錄名只讓你允許他們上傳的人知道。為了要讓別人不易猜到目錄名稱, 我們可以用設(shè)定密碼的規(guī)則來設(shè)定目錄名稱。請不要使用本文的目錄名稱范例(避免被有心人士發(fā)現(xiàn)您的目錄名, 并上傳文件)
drwxr-x-wx 10 root system 512 Jun 11 13:54 jAjwUth2/
drwxr-x-wx 10 root system 512 Jun 11 13:54 MhaLL-iF/
很重要的一點是,一旦目錄名被有意無意的泄漏出來, 那這個方法就沒什么保護作用。只要目錄名稱被大部分人知道, 就無法保護那些要限定使用的區(qū)域。假如目錄名被大家所知道,那你就得選擇刪除或更改那些目錄名。
C. 只使用一顆硬盤:
假如你想要在你的FTP站提供上傳的服務(wù), 而你又沒辦法去修改FTP daemon,您可以將所有上傳的資料集中在同一個掛(mount)在~ftp/incoming上的文件系統(tǒng)。可以的話 ,將一顆單獨的硬盤掛(mount)在~ftp/incoming上。系統(tǒng)管理者應(yīng)持續(xù)檢視這個目錄(~ftp/incoming), 如此便可知道開放上傳的目錄是否有問題。
限制FTP用戶目錄
匿名FTP可以很好地限制用戶只能在規(guī)定的目錄范圍內(nèi)活動,但正式的FTP用戶默認不會受到這種限制,這樣,他可以自由在根目錄、系統(tǒng)目錄、其他用戶的目錄中讀取一些允許其他用戶讀取的文件。
如何才能把指定的用戶象匿名用戶一樣限制在他們自己的目錄中呢?以下我們以red hat和wu-ftp為例做一介紹。
1 創(chuàng)建一個組,用groupadd命令,一般可以就用ftp組,或者任何組名.
-----相關(guān)命令: groupadd ftpuser
-----相關(guān)文件: /etc/group
-----相關(guān)幫助: man groupadd
2 創(chuàng)建一個用戶,如testuser,建立用戶可用adduser命令.如果你已在先前建立了 testuser這個用戶,可以直接編輯/etc/passwd文件,把這個用戶加入到ftpuser這個組中.
-----相關(guān)命令: adduser testuser -g ftpuser
-----相關(guān)文件: /etc/passwd
-----相關(guān)幫助: man adduser

3 修改/etc/ftpaccess文件,加入guestgroup的定義: guestgroup ftpuser我是這樣改的,加的是最后5行
compress yes all
tar yes all
chmod no anonymous
delete no anonymous
overwrite no anonymous
rename no anonymous
chmod yes guest
delete yes guest
overwrite yes guest
rename yes guest
guestgroup ftpuser
除了加 guestgroup ftpuser 這行,其他4行也要加上,否則用戶登陸后,雖然可以達到用戶不能返回上級目錄的目的,但是卻只能上傳,不能覆蓋、刪除文件!

-----相關(guān)命令: vi /etc/ftpaccess
-----相關(guān)文件: /etc/ftpaccess
-----相關(guān)幫助: man ftpaccess,man chroot
4 向這個用戶的根目錄下拷貝必要的文件,拷貝ftp server自帶的目錄,把 /home/ftp/下的Bin,lib兩個目錄拷貝到這個用戶的根目錄下,因為一些命令(主要是ls)需要Lib支持,否則不能列目錄和文件.
-----相關(guān)命令:
cp -rf /home/ftp/lib /home/testuser;cp -rf /home/ftp/bin /home/testuser
5 另外可別忘了關(guān)掉用戶的telnet權(quán),否則就白做了噢. 怎么不讓用戶telnet呢?很簡單: 在/etc/shells里加一行/dev/null ,然后可以直接編輯/etc/passwd文件,把用戶的shell設(shè)置為/dev/null就可以了.
-----相關(guān)命令: vi /etc/passwd
這一步可以在步驟2 創(chuàng)建一個用戶時就先做好.
-----相關(guān)命令: adduser testuser -g ftpuser -s /dev/null
小經(jīng)驗:只要把/home/ftp下的bin和lib目錄cp到/etc/skel目錄里,以后新建用戶都會自動把bin和lib目錄CP到用戶目錄里,當然你也可以加上public_html目錄和cgi-bin目錄.
經(jīng)過以上設(shè)置,testuser這個用戶的所有FTP動作將限制在他的/home/testuser目錄中。


熱詞搜索:

上一篇:安全攻略:局域網(wǎng)用戶的限制和反限制
下一篇:識別常見Web應(yīng)用安全漏洞 有效防止入侵

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美三区在线视频| 亚洲欧洲色图综合| 美女视频第一区二区三区免费观看网站| 久久99精品一区二区三区| 日韩欧美一级精品久久| 亚洲一卡二卡三卡四卡无卡久久 | 欧美高清一级片在线| 69久久99精品久久久久婷婷| 国产不卡在线播放| 欧美日韩国产a| 国产不卡在线视频| 美女视频网站久久| 亚洲国产一区二区三区| 精品久久五月天| 欧美日韩高清在线| 另类欧美日韩国产在线| 欧美日本在线视频| 麻豆91精品视频| 国产亚洲婷婷免费| 成人成人成人在线视频| 国产精品三级电影| 99国产麻豆精品| 亚洲一区二区三区小说| 91成人看片片| 日韩影视精彩在线| 日韩欧美一级精品久久| 国产精品18久久久久| 中文字幕日韩精品一区 | 欧美午夜影院一区| 日本伊人午夜精品| 国产高清在线观看免费不卡| 亚洲男人电影天堂| 2021中文字幕一区亚洲| 欧美日韩中文一区| 91在线视频免费观看| 国产精品911| 精品一区二区三区香蕉蜜桃| 亚洲一区二区美女| 亚洲精品免费一二三区| 国产视频一区在线播放| 亚洲精品一区二区三区福利| 欧美酷刑日本凌虐凌虐| 色综合天天在线| 蜜桃一区二区三区在线| 国产精品国产三级国产有无不卡| 欧美成人a视频| 日韩一级高清毛片| 欧美日韩一级二级| 91精品国产综合久久精品图片| 在线观看免费成人| 777午夜精品免费视频| 91精品国产综合久久小美女| 欧美日韩的一区二区| 欧美一区二区人人喊爽| 91精品国产91久久久久久最新毛片 | 中文字幕va一区二区三区| 国产精品久久看| 国产精品久久久久9999吃药| 天天综合日日夜夜精品| 丰满岳乱妇一区二区三区| 色婷婷久久久久swag精品 | 欧美色精品天天在线观看视频| 欧美大肚乱孕交hd孕妇| 亚洲欧美激情插| 麻豆久久久久久| 欧美性色综合网| 亚洲欧洲日韩综合一区二区| 日韩精品国产精品| 国产精品系列在线播放| 欧美吻胸吃奶大尺度电影| 26uuu成人网一区二区三区| 激情文学综合网| 欧美色精品在线视频| 中文字幕免费一区| 蓝色福利精品导航| 欧美色图在线观看| 国产精品电影一区二区三区| 裸体一区二区三区| 欧美日韩在线免费视频| 国产精品久久久久久久久搜平片| 免费高清视频精品| 欧美三级电影精品| 国产精品国产三级国产a| 欧美视频一区二区三区| 亚洲人成在线播放网站岛国| 国产自产视频一区二区三区| 欧美高清性hdvideosex| 亚洲不卡av一区二区三区| 91精品福利视频| 一区二区三区91| 91高清视频免费看| 亚洲免费看黄网站| 精品视频1区2区3区| 亚洲精品免费播放| 欧美日韩亚洲综合在线 欧美亚洲特黄一级 | 91在线观看地址| 亚洲三级久久久| 欧美日韩国产在线播放网站| 亚洲精品成人a在线观看| 欧美亚男人的天堂| 日本一不卡视频| 国产亚洲精品中文字幕| 成人蜜臀av电影| 亚洲另类色综合网站| 欧美四级电影网| 久久成人久久鬼色| 国产精品久久网站| 国产69精品久久久久777| 精品成人免费观看| 91老师国产黑色丝袜在线| 亚洲中国最大av网站| 欧美精品久久99| 波多野结衣亚洲一区| 亚洲国产精品一区二区久久| 欧美一级一区二区| 91视频观看视频| 极品美女销魂一区二区三区免费| 久久精品日产第一区二区三区高清版 | 欧美夫妻性生活| 国产激情一区二区三区| 亚洲精品国产一区二区精华液| 欧美一级片在线| 色婷婷综合久久久久中文| 国产精品69久久久久水密桃 | 久久香蕉国产线看观看99| a美女胸又www黄视频久久| 日本不卡一区二区三区| 亚洲免费电影在线| 国产目拍亚洲精品99久久精品| 欧美区在线观看| 色呦呦日韩精品| 成人性视频网站| 极品尤物av久久免费看| 丝袜美腿一区二区三区| 夜夜嗨av一区二区三区网页| 欧美高清在线视频| 久久久91精品国产一区二区三区| 欧美剧情片在线观看| 欧美日韩美女一区二区| 91麻豆文化传媒在线观看| 成人激情免费视频| 成人国产电影网| 风流少妇一区二区| 国产iv一区二区三区| 国产aⅴ综合色| www.视频一区| 色婷婷av一区二区三区之一色屋| 成人国产电影网| 91福利视频久久久久| 欧美日韩一区在线观看| 8x8x8国产精品| 久久九九影视网| 亚洲人成在线播放网站岛国| 樱花草国产18久久久久| 五月综合激情婷婷六月色窝| 婷婷综合另类小说色区| 九一九一国产精品| 成熟亚洲日本毛茸茸凸凹| 色综合久久88色综合天天6| 欧美日韩电影在线播放| 久久天堂av综合合色蜜桃网| 中文字幕av一区二区三区高| 亚洲天堂成人网| 美女任你摸久久| 在线观看视频一区二区| 欧美一级在线视频| 亚洲女同一区二区| 久久99热99| 91黄视频在线| 久久久久久久久久久久电影| 一区二区三区久久| 国产激情91久久精品导航 | 欧美国产综合一区二区| 香蕉影视欧美成人| 成人av综合在线| 久久一二三国产| 看电影不卡的网站| 欧美性欧美巨大黑白大战| 国产精品理论在线观看| 奇米影视7777精品一区二区| 在线免费观看不卡av| 欧美国产97人人爽人人喊| 国产美女视频91| 精品久久国产字幕高潮| 午夜国产精品一区| 欧美午夜理伦三级在线观看| 欧美经典一区二区| 国产精品中文有码| 久久美女艺术照精彩视频福利播放| 亚洲va欧美va天堂v国产综合| 91免费观看在线| 亚洲一区二区三区四区在线免费观看| 高清不卡一区二区在线| 国产日韩欧美电影| 成人小视频在线观看| 日韩一区在线看| 成人高清免费在线播放| 亚洲视频在线一区观看| 99re热这里只有精品视频| 亚洲欧美日韩国产综合|