리눅스

Total 331
Today 0
profile_image
슈퍼아이피
11-10-11 08:27 0개 13회
일반문서
CentOS(센토스) 6.0 종합정리

CentOS 버전확인

cat /etc/*release

CentOS 보안관련 수정사항

chmod 100 /usr/bin/gcc /usr/bin/g++
chattr +i /usr/bin/gcc /usr/bin/g++

위와 같이 컴파일러의 실행 퍼미션에 대해 root유저만 실행할 수 있도록 설정하고, 속성에 +i

옵션을 추가하면 일반유저가 파일을 수정,복사,삭제 할 수 없게 된다.


---------------------------------------------------------------------

아래 명령은 해당 명령어 루트만 실행가능
[root@zet bin]# chmod 750 /usr/sbin/useradd
[root@zet bin]# chmod 750 /usr/bin/top
[root@zet bin]# chmod 750 /sbin/fdisk
[root@zet bin]# chmod 750 /sbin/mkfs*
[root@zet bin]# chmod 750 /sbin/fsck*
아래 명려은 해당 명령어 속성 변경을 못하도록 막기위해 실행함
[root@zet bin]# chattr +i  /usr/sbin/useradd
[root@zet bin]# chattr +i  /usr/bin/top
[root@zet bin]# chattr +i  /sbin/fdisk
[root@zet bin]# chattr +i  /sbin/mkfs*
[root@zet bin]# chattr +i  /sbin/fsck*
----------------------------------------------------
[root@zet bin]# chmod 100 /bin/ping
[root@zet bin]# chmod 100 /bin/ping6

------------------------------------------------------

root 소유의 SetUID, SetGID 파일 검색 후 퍼미션 조정하기
SetUID로 설정되어 있는 파일들을 실행하면 바로 root권한으로 실행되기 때문에 필요하지 않은 파일들의 SetUID 설정은 제거해 줄 필요가 있다.
find 명령어를 사용하여 시스템 내에SetUID로 설정되어 있는 파일들을 검색한 다음 불필요한 프로그램들의 퍼미션을 변경하도록 한다. (SetUID 퍼미션은 4000이다)
[root@CentOS /]# find / -user root -perm -4000 -print
/media/.hal-mtab-lock
/bin/mount
/bin/ping
/bin/ping6
/bin/su
/bin/umount

위의 find명령후 내시스템 결과

chmod 750  /www/bin/suexec
chmod 750  /bin/mount
chmod 750  /bin/umount
chmod 750  /bin/su
chmod 750  /bin/cgexec
chmod 750  /sbin/unix_chkpwd
chmod 750  /sbin/pam_timestamp_check
chmod 750  /usr/bin/passwd
chmod 750  /usr/bin/gpasswd
chmod 750  /usr/bin/newgrp
chmod 750  /usr/bin/chage
chmod 750  /usr/bin/chsh
chmod 750  /usr/bin/chfn

chmod 750  /usr/bin/sudoedit
chmod 750  /usr/bin/sudo
# 위의 2개 명령후 사용자 계정에서 실행 허가거부 되므로 주의하자.
# 위의 2개 명령후 사용자 계정에서 sudo입력시 sudo: must be setuid root라고 나오면 아래와 같이 해서 해결한다.
[root@zet bin]# chmod 4111 /usr/bin/sudo
[root@zet bin]# chmod 0440 /etc/sudoers

chmod 750  /usr/libexec/pt_chown
chmod 750  /usr/libexec/openssh/ssh-keysign
chmod 750  /usr/sbin/usernetctl

----------------------------------------------

1-6. 기본 시스템 정보 오픈 파일들 점검

리눅스 서버에서는 설치 후 접속하면 커널 정보 등을 알려주는 파일이 존재한다. 아래의 파일들을

빈 파일로 변경 또는 다른 문자로 대체 하도록 한다.

 


-          /etc/issue : 콘솔로 로그인 시도시 보여주는 메시지 설정파일(telnet)

-          /etc/issue.net : 원격에서 로그인 시도시 보여주는 메시지 설정파일(telnet)

-          /etc/redhat-release : 원격에서 로그인 시도시에 리눅스배포판 정보를 보여주는 메시지(telnet)

-          /etc/motd : 로그인을 성공한 다음 보여주는 메시지 (telnet,ssh)
 
telnet은 리눅스 서버 설치시 보안으로 port를 허용하지 않았으므로 ssh적용인 /etc/motd만을

수정하도록 한다.


----------------------------------------------------

net.ipv4.icmp_echo_ignore_all

icmp ping값에 응답하지 않기 위해서는 파라미터 값에 1 즉 on으로 설정하면 된다.

ping 테스트가 필요할 시에는 아래와 같이 sysctl명령어를 사용하여 0으로 셋팅할 수 있다.


[root@CentOS proc]# /sbin/sysctl -w net.ipv4.icmp_echo_ignore_all=0

net.ipv4.icmp_echo_ignore_all = 0

[root@CentOS proc]# cat /proc/sys/net/ipv4/icmp_echo_ignore_all

 

댓글목록

등록된 댓글이 없습니다.