Serverid

Linuxi serveri turvamine: praktiline kontroll-loend

Enamik õnnestunud sissemurdmisi serverisse ei kasuta uudset turvaauku. Need kasutavad seda, mis on unustatud: paroolipõhine SSH, paikamata pakett, avatud pordid, mis peaksid kinni olema, ja kasutajakonto, mille omanik lahkus ettevõttest kaks aastat tagasi.

Hea uudis on see, et suure osa sellest saab ise üle kontrollida. Allolev loend katab need seadistused, mida me praktikas kõige sagedamini puudu leiame, kui võtame haldusesse kellegi teise seadistatud Linuxi serveri.

1. SSH — kõige olulisem üksik seadistus

Ligipääs serverile käib SSH kaudu ja see on ka koht, mida rünnatakse kõige rohkem. Iga avalikus internetis olev server saab paroolimurdmise katseid iga päev, sõltumata sellest, kui tundmatu see on.

Kontrolli:

  • Paroolipõhine sisselogimine on välja lülitatud ja kasutusel on ainult võtmed. See üksik muudatus lõpetab valdava osa katsetest.
  • root-kasutajaga otse sisse ei logita — kasuta tavakontot ja sudo-t.
  • Ebaõnnestunud katsete blokeerimine on sisse lülitatud (nt fail2ban või samaväärne).
  • Kes üldse pääseb ligi — käi läbi kõik kontod ja volitatud võtmed. Eemalda need, mida enam vaja ei ole.

2. Tulemüür — kinni on kõik peale vajaliku

Vaikimisi peaks olema keelatud kõik ja avatud ainult see, mida päriselt on vaja: veebiliiklus, SSH ja teenused, mida sa teadlikult pakud.

Erilist tähelepanu vajavad andmebaasid. Andmebaas ei peaks peaaegu kunagi olema avalikust internetist kättesaadav — see on üks sagedasemaid ja tõsisemaid leide. Kontrolli, millised pordid on väljastpoolt lahti, ja küsi iga lahtise pordi kohta, miks see nii on.

3. Uuendused ja paigad

Kontrolli, kas paigaldamata turvauuendusi on, ja tee endale selgeks, kui vana on jooksev süsteem. Eraldi küsimus: kas kasutatav distributsiooni versioon saab veel turvauuendusi üldse? Toe lõppemine tähendab, et uusi paiku enam ei tule, ükskõik mitu korda uuendust käivitada.

Sama kehtib serveris jooksva tarkvara kohta — PHP, andmebaas, veebiserver. Vananenud PHP versioon on sama suur risk kui vananenud operatsioonisüsteem.

4. Sertifikaadid ja HTTPS

Kontrolli, et sertifikaat kehtiks, uueneks automaatselt ja kataks kõik kasutatavad alamdomeenid. Kontrolli ka, et HTTP suunataks alati HTTPS-ile ja et vanad, nõrgad protokolliversioonid oleksid välja lülitatud. Aegunud sertifikaat on üks väheseid tehnilisi vigu, mida märkab kohe iga külastaja.

5. Varukoopiad — ja taastamise proov

Kolm küsimust, millele peab olema konkreetne vastus:

  1. Kui vana on kõige värskem koopia?
  2. Kus see asub — kas serverist väljaspool? Samas masinas olev koopia ei aita, kui masin kaob.
  3. Millal viimati taastamist proovisid?

Kui kolmandale küsimusele vastust ei ole, ei ole varukoopiaid päriselt olemas — on ainult lootus. Tee üks taastamise proov testkeskkonda ja märgi kalendrisse, millal seda korrata.

6. Logid ja seire

Vaata üle, kas keegi jälgib ketta täituvust, mälukasutust ja teenuste elusolekut. Täis ketas on üks levinumaid seisakute põhjuseid ja praktiliselt alati ennetatav — see ei täitu üleöö.

Logides tasub jälgida korduvaid sisselogimiskatseid, ebatavalisi päringuid ja veateateid, mis on äkki sagenenud. Muutus mustris on tavaliselt esimene märk.

7. Kes ja mis serveris töötab

Käi läbi, millised teenused serveris jooksevad. Aastate jooksul koguneb sinna sageli asju, mida keegi enam ei kasuta: vana testkeskkond, ammu unustatud abitööriist, kellegi ajutine lahendus. Iga töötav teenus on ründepind — kustuta see, mida vaja ei ole.

8. Dokumentatsioon

Kirjuta üles, kus server asub, mis seal töötab, kellel on ligipääs ja kuidas toimida tõrke korral. See on osa, mille väärtus selgub päeval, mil senine haldaja pole kättesaadav — ja see päev tuleb varem või hiljem alati.

Mida teha, kui loend tekitas rohkem küsimusi kui vastuseid

See ongi loendi mõte. Kui mitmele punktile ei osanud vastata, on serveri seisund tõenäoliselt selline, mida tasub üle vaadata.

Vaatame Linuxi serveri üle, ütleme konkreetselt, mis on korras ja mis mitte, ning teeme ettepaneku, mida parandada — ka siis, kui järeldus on, et suuri töid vaja ei ole. Pikemalt kirjutasime sellest, mida jooksev haldus sisaldab, artiklis Linuxi serveri hooldus: mida leping sisaldab.

Loe veel

Valmis viima oma äri uuele tasemele?

Võta meiega ühendust juba täna ja teeme koos midagi erakordset.

Võta ühendust