Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
serverguide-precise-ru.pdf
Скачиваний:
77
Добавлен:
03.05.2015
Размер:
1.86 Mб
Скачать

Защита

Последнее изменение пароля: 20 января 2008 года Действие пароля заканчивается: 19 апреля 2008 года Пароль становится неактивным: 19 мая 2008 года Действие аккаунта заканчивается: 31 января 2008 года

Изменение пароля возможно, если прошло не менее (указывается количество дней): 5 Изменение пароля возможно, если прошло не более (указывается количество дней): 90 Количество дней, за которое высвечивается предупреждение об истечении действия пароля: 14

1.5. Иные предложения по безопасности

Многие приложения используют собственные механизмы аутентификации, которые могут быть не замечены даже опытными системными администраторами. Поэтому важно понимать и контролировать, как пользователи проходят аутентификацию и получают доступ к сервисам и приложениям на вашем сервере.

1.5.1. Доступ отключенных пользователей по SSH

Простое отключение или блокирование пользовательской учётной записи не помешает пользователю войти на ваш сервер удалённо, если предварительно они установили аутентификацию по открытому ключу

RSA. У них всё ещё будет возможность получить скрытый доступ к серверу без потребности в каком бы то ни было пароле. Не забудьте проверить домашний каталог пользователя на файлы, которые разрешают данный вид аутентичного доступа по SSH, как например /home/username/.ssh/

authorized_keys.

Удалите или переименуйте каталог .ssh/ в пользовательском домашнем каталоге, чтобы предотвратить дальнейшее использование возможностей аутентификации по SSH.

Обязательно проверьте наличие любых SSH соединений, установленных отключенными пользователями, так как возможно, что они могут иметь существующее входящее или исходящее подключение. Закройте их, если таковые имеются.

Разрешайте доступ по SSH только тем учётным записям пользователей, которым он нужен. Например, вы можете создать группу "sshlogin"

и добавить её в переменную, связанную с переменной AllowGroups,

расположенной в файле /etc/ssh/sshd_config.

AllowGroups sshlogin

Затем добавьте пользователей, которым разрешён доступ по SSH, в группу "sshlogin" и перезапустите сервис SSH.

177

Защита

sudo adduser username sshlogin sudo service ssh restart

1.5.2. Аутентификация базы данных сторонних пользователей

Большинство корпоративных сетей требуют централизованную аутентификацию и контроль доступа ко всем системным ресурсам. Если вы настроили ваш сервер на аутентификацию пользователей с помощью внешних баз данных, убедитесь, что вы отключили пользовательские учётные записи для удалённого и локального использования. Так вы удостоверитесь, что невозможен локальных обход аутентификации.

178

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]