Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

Sikkerhet på server

0 views
Skip to first unread message

Johnny Brusevold

unread,
Oct 3, 2009, 1:24:15 PM10/3/09
to
Driver � tester litt p� � sette opp en liten server.
Hovedkort er et gigabyte med atom 330 1GB ram

Innstalerte ubuntu server (minimal install) p� en CF brikke m/IDE
adapter (fungerer fint)

Maskinen skal kun brukes for lesing av data 1 gang i timen (telnet)fra
en sj�vannsprobe (hydrolab)

Bruker UFW � har kun lagt til de 2 portene som jeg trenger. ssh p� en
ikke standard port, samt en port for forwarding til probe (noe jeg ikke
har testet enda)

Er det andre ting jeg b�r tenke p� ang. sikkerhet, ev programmer som b�r
fjernes osv ?

Er det mulig � ev. sl� av all logging, eller lage en "ramdisk" � skrive
all logg til denne ?

Johnny

Message has been deleted

Harald Arnesen

unread,
Oct 4, 2009, 5:18:00 AM10/4/09
to
Johnny Brusevold <joh...@etternavn.com> writes:

> Driver å tester litt på å sette opp en liten server.


> Hovedkort er et gigabyte med atom 330 1GB ram
>

> Innstalerte ubuntu server (minimal install) på en CF brikke m/IDE


> adapter (fungerer fint)
>
> Maskinen skal kun brukes for lesing av data 1 gang i timen (telnet)fra

> en sjøvannsprobe (hydrolab)
>
> Bruker UFW å har kun lagt til de 2 portene som jeg trenger. ssh på en


> ikke standard port, samt en port for forwarding til probe (noe jeg ikke
> har testet enda)
>

> Er det andre ting jeg bør tenke på ang. sikkerhet, ev programmer som bør
> fjernes osv ?
>
> Er det mulig å ev. slå av all logging, eller lage en "ramdisk" å skrive


> all logg til denne ?

En annen tanke kunne være å starte nettverket rett før du leser
dataene dine, og så stanse det igjen til neste gang. Enten ved hjelp av
cron, eller kanskje heller i et script som leser data:

/etc/init.d/network start
"les data fra hydrolabben"
/etc/init.d/network stop

Det vil jo begrense tidsrommet en angriper vil kunne få tilgang til
maskinen.
--
Hilsen Harald.

David Brown

unread,
Oct 4, 2009, 5:17:14 AM10/4/09
to
Jarod wrote:
> Johnny Brusevold wrote:
>
>> Er det andre ting jeg bør tenke på ang. sikkerhet, ev programmer som bør
>> fjernes osv ?
>
> Hvis eneste formålet med maskinen er det du har beskrevet, så burde du ha
> tettet den ved å stenge alle porter som ikke er i bruk. Jeg vil anbefale
> deg å slå av passord login via ssh, og root login også. Kun login via key.
>
>> Er det mulig å ev. slå av all logging, eller lage en "ramdisk" å skrive

>> all logg til denne ?
>

Det enkleste her er linjer i /etc/fstab som:

tmpfs /tmp tmpfs rw,mode=777 0 0
tmpfs /var/log tmpfs rw 0 0
tmpfs /var/run tmpfs rw 0 0

Pass på at du har logrotate eller noe lignende for å unngå at du bruke
alle minne på logfilene...

> Det er ikke nødvendig, spør du meg. Det er heller ikke nødvendig å legge
> om sshd til en annen port, en helt vanlig portscanner (nmap etc.) vil nok
> oppdage den likevel innen rimelig kort tid.
>

Jeg er litt uenige med deg der. Bruk av ikke-standard port redusere
sjansene for angrep enormt. Det er klart at det viktigste for å sikre
ssh (eller andre tjenester) er å sikre selve tjeneste serveren -
begrense login til key-only, eller ihvertfall til kun noen få bruker med
sterke passord (og ikke root). Jeg også anbefale å ha begrense
innkommende trafikk (f.eks. 1 per minutt, med burst av 3) - du risikere
denial-of-service angrep men er enkelt beskyttet mot dictionary angrep.

Men bruk av ikke-standard port redusere antall tilfeldig angrepsforsøk
til nesten ingenting. Bare sett på litt logging på innkommende trafikk
- man ser forsøk på ssh port 22 typisk flere ganger om dagen, som prøver
å se etter svake passord til "root", "mysql", "postgres" og andre system
brukernavn. Det hender at man ser litt trafikk fra portscannerer, men
det er sjelden - og du kan /nesten/ garantere at du ikke ser noen
trafikk på en tilfeldig høy port (med mindre enn at du venter bestemt
rettet angrep av dyktige folk mot serveren din). Setter du sshd på port
31021, kan du sover trygt med en root passord av "root". Er du
paranoide (en god egenskap i sikkerhetsbransjen) kan du sette regler
slik at innkommende trafikk på andre port fører til blacklisting av IP
adressen.

Petter Reinholdtsen

unread,
Oct 4, 2009, 6:04:31 AM10/4/09
to

[Johnny Brusevold]

> Er det andre ting jeg b�r tenke p� ang. sikkerhet, ev programmer som b�r
> fjernes osv ?

Sjekk gjerne 'netstat -a' og sl� av eller avinstaller eventuelle
nettverkstjenester du ikke trenger.

> Er det mulig � ev. sl� av all logging, eller lage en "ramdisk" �
> skrive all logg til denne ?

Det er mulig, men antagelig ikke n�dvendig. Ser du fikk tips om �
gj�re /var/log til ramdisk, og det skulle fungere fint hvis du ikke er
redd for � miste loggene ved boot.

Vennlig hilsen,
--
Petter Reinholdtsen

0 new messages