Защищенность моего сервака

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

rootftp
Сообщения: 32

Защищенность моего сервака

Сообщение rootftp »

Всем привет..у меня есть сервак,просканил его Nmapом

nmap -sS -F -O -P0 мой_сайт.com
Пароль:

Starting Nmap 4.76 ( http://nmap.org ) at 2008-12-10 13:39 MSK
Interesting ports on acy.hardwaremaniacs.org (72.232.45.242):
Not shown: 93 closed ports
PORT STATE SERVICE
22/tcp open ssh
25/tcp open smtp
80/tcp open http
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
3128/tcp filtered squid-http
Device type: general purpose|broadband router|WAP
Running (JUST GUESSING) : Linux 2.6.X|2.4.X (94%), Linksys embedded (92%), FON Linux 2.4.X|2.6.X (91%), Siemens embedded (89%)
Aggressive OS guesses: Linux 2.6.17 - 2.6.22 (94%), Linux 2.6.5 - 2.6.8 (94%), Linux 2.6.6 (94%), Linux 2.6.9 - 2.6.15 (x86) (94%), Linux 2.6.9 - 2.6.19 (94%), Linux 2.6.9 - 2.6.20 (94%), Linux 2.6.9 - 2.6.25 (94%), Linux 2.6.20-1 (Fedora Core 5) (93%), Linux 2.6.9 (CentOS 4.5, x86) (93%), Linksys WRV54G wireless broadband router (92%)
No exact OS matches for host (test conditions non-ideal).

OS detection performed. Please report any incorrect results at http://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 10.08 seconds

Показал знакомому эксперту по ИБ-он сказал что все норма,но можно залезть через OpenSSH_5.1p1, OpenSSL 0.9.8h 28
А как не говорит,эксперты в области ИБ,скажите дейстивтельно ли это так?
Спасибо сказали:
Аватара пользователя
scayzi
Сообщения: 37
ОС: OpenSuSE 11.1 и др

Re: Защищенность моего сервака

Сообщение scayzi »

Во первых можно SSH c 22-порта посадить на другой,во вторых squid,samba,посадить на интерфейс которые они обслуживают,portmap вообще отключить.
Спасибо сказали:
Аватара пользователя
кодировщик
Сообщения: 974
Статус: зарёган в пятницу 13
ОС: Linux

Re: Защищенность моего сервака

Сообщение кодировщик »

scayzi писал(а): ↑
10.12.2008 14:51
portmap вообще отключить.

а где он там?!

2rootftp
у вас ssh настроен на работу с ключами?!
и сколько у вас сетевых интерфейсов?!
Спасибо сказали:
Аватара пользователя
scayzi
Сообщения: 37
ОС: OpenSuSE 11.1 и др

Re: Защищенность моего сервака

Сообщение scayzi »

135/tcp filtered msrpc
Служба portmap — это демон, предназначенный для динамического назначения портов служб RPC, например, NIS и NFS.
Спасибо сказали:
Аватара пользователя
кодировщик
Сообщения: 974
Статус: зарёган в пятницу 13
ОС: Linux

Re: Защищенность моего сервака

Сообщение кодировщик »

scayzi писал(а): ↑
11.12.2008 13:11
135/tcp filtered msrpc
Служба portmap — это демон, предназначенный для динамического назначения портов служб RPC, например, NIS и NFS.


Код: Выделить всё

alex@niga:~$ cat /usr/share/nmap/nmap-services | grep 135
msrpc             135/tcp    # Microsoft RPC services
msrpc             135/udp    # Microsoft RPC services

alex@niga:~$ cat /usr/share/nmap/nmap-services | grep portmap
rpcbind           111/tcp    # portmapper, rpcbind
rpcbind           111/udp    # portmapper, rpcbind
rpc2portmap       369/tcp    #
rpc2portmap       369/udp    #
bmap              3421/tcp   # Bull Apprise portmapper
bmap              3421/udp   # Bull Apprise portmapper
lgtomapper        7938/tcp   # Legato portmapper
alex@niga:~$
Спасибо сказали:
PbIXapYx20under20nix
Сообщения: 7
ОС: some *NIX --force

Re: Защищенность моего сервака

Сообщение PbIXapYx20under20nix »

rootftp писал(а): ↑
10.12.2008 13:46
Показал знакомому эксперту по ИБ-он сказал что все норма,но можно залезть через OpenSSH_5.1p1, OpenSSL 0.9.8h 28
А как не говорит,эксперты в области ИБ,скажите дейстивтельно ли это так?

Действительно так. Один из способов взлома это подбор паролей на SSH
Как можно предохраниться от этого?
1) В /etc/ssh/sshd_config закинуть SSH с 22 порта куданить за 1024+
#Port 22
Port 2200
2) Там же если стоит протокол 1, то меняем его на более защищёный 2
#Protocol 2,1
Protocol 2
3) И наконец, меняем это, на случай потенциального взлома. В случае подбора, доступа рута сразу не получить, да и не известно как пользюка звать, кого брутить.
С твоей же стороны заходя по ссш юзать su, именно su, а не sudo. Сам понимаешь ;)
#PermitRootLogin yes
PermitRootLogin no
4)Внимательно читать почту и листать логи советую. В случае попыток взлома "в лоб" ты об этом можешь узнать из утренних газет и будет шанс что-то исправить.
5)Быть в курсе всех новых дырок(хотя бы критических) и держать на контроле обновления и периодически сёрфить на тему эксплойтов,руткитов под твой софт.
Во общем будь на чеку и следуй политике- смог сломать сам себя- знаешь где дырка и что ченить. Можешь сам себя сломать и поченить- в случае раельной угрозы будешь знать что делать. Хорошее начинание с nmap`ом.
Спасибо сказали:
Nikoli
Сообщения: 554
Статус: Житель
ОС: Gentoo

Re: Защищенность моего сервака

Сообщение Nikoli »

ssh стоит обезопасить от любителей долбиться средствами iptables:

Код: Выделить всё

$IPT -A INPUT -p tcp -m tcp --dport $SSH -m state --state NEW -m recent --set --name ssh_attempt --rsource
$IPT -A INPUT -p tcp -m tcp --dport $SSH -m state --state NEW -m recent --update --seconds 60 --hitcount 4 --name ssh_attempt --rsource -j DROP-SSH


также стоит отказаться от паролей в пользу dsa ключей и применить советы оттуда http://www.gentoo.org/doc/en/security/secu...ok_part1_chap10

DROP-ssh означает:

Код: Выделить всё

chains="DROP-SSH"
for chain in $chains;
do
$IPT -N $chain   2> /dev/null
$IPT -A $chain   -j LOG --log-prefix \'$chain:\'
$IPT -A $chain   -j DROP
done
Спасибо сказали:
Аватара пользователя
кодировщик
Сообщения: 974
Статус: зарёган в пятницу 13
ОС: Linux

Re: Защищенность моего сервака

Сообщение кодировщик »

Спасибо сказали: