LINUXZONE






 >> Hlavní stránka

(1737/02.09.2010)


 >> Administrace

(161/05.08.2010)


 >> Literatura

(310/31.08.2010)


 >> Bezpečnost

(344/27.08.2010)


 >> Programování

(307/19.04.2010)


 >> Distribuce

(97/09.06.2010)


 >> Síťování

(86/03.06.2010)


 >> Lokalizace

(10/15.09.2004)


 >> Aplikace

(176/12.08.2010)


 >> Multimedia

(32/31.03.2006)


 >> Hardware

(45/02.03.2007)


 >> Začínáme

(228/24.06.2010)


 >> Aktuálně

(561/30.08.2010)


 >> RELAX

(209/02.09.2010)


 >> Jinde vyšlo

přehled ostatních serverů




 Přihlášení




Login:
Heslo:
 uložit v prohlížeči


Nejste-li ješte zaregistrováni, můžete tak učinit zde.





 Vyhledávání




Hledaný výraz:
v klíčových slovech
v titulku
v anotaci
v textu








 Reklama









 Servis




*   Vaše náměty a připomínky
Máte k Linuxzone.cz nějaké připomínky nebo náměty? Našli jste na stránkách chybu? Dejte nám o tom vědět pomocí formuláře nebo v diskuzi.
Komentářů: 30
*   Podpořte Linuxzone.cz
Chcete podpořit náš server umístěním odkazu nebo zveřejněním backendu? Zde najdete vše potřebné.
*   Pište pro Linuxzone.cz
Máte zájem podílet se na obsahu Linuxzone.cz ať už jako redaktoři nebo i jinak? Dejte nám o sobě vědět!





 Aktuálně z bezpečnosti




-- 
6.12.2005, 19:01
Na serveru informit.com vyšla ukázková kapitola týkající se práce s řetězci z knihy Secure Coding in C and C++. (lz)

-- 
3.12.2005, 12:34
Bugtraq: Format String Vulnerabilities in Perl Programs. (lz)

-- 
3.12.2005, 12:32
Linux Advisory Watch December 2nd 2005. (lz)

-- 
23.10.2005, 13:28
Rozhovor na téma klasické zálohování versus CDP. (lz)

-- 
23.10.2005, 13:24
Linux Advisory Watch October 21st 2005. (lz)

další >>





 Aktuálně o software




-- 
6.12.2005, 19:07
Potřebujete-li pod linuxem rozchodit bezdrát založený na čipsetech Broadcom 43xx, konečně existuje linuxový ovladač. (lz)

-- 
6.12.2005, 19:04
Byla uvolněna verze Xen 3.0.0 virtualizační technologie XEN. (lz)

-- 
6.12.2005, 18:59
Byla uvolněna verze X11R6.9/X11R7 RC 3 grafickérho rozhraní X Window System. (lz)

-- 
3.12.2005, 12:45
Co je nového okolo projektu Amanda (open source zálohovací software)? Více na osnews.com. (lz)

-- 
3.12.2005, 12:40
Jak to akuálně v linuxu vypadá s podporou SATA.. (lz)

další >>





 Aktuálně z IT




-- 
3.12.2005, 12:51
Novellu se daří prodej linuxových produktů, oproti loňskému roku se Novell dočkal výrazného nárůstu. (lz)

-- 
3.12.2005, 12:48
Třetí verzi licence GPL by měla být publikována během jara 2007. (lz)

-- 
23.10.2005, 13:20
V Peru nyní mají zákon, který umožňuje nasazení open source software ve vládní správě. (lz)

-- 
23.10.2005, 13:14
Proč se Microsoft bojí Google? (lz)

-- 
27.9.2005, 22:01
Peru má zákon podporující free software. (lz)

další >>





 Nejčtenější články




-- 
Novinky ze světa svobodného software (20/2010)

-- 
Virtualizace - Praktický průvodce

-- 
JavaScript a Ajax

-- 
Novinky ze světa svobodného software (21/2010)

-- 
Security Digest (20/2010)

-- 
Proč by software neměl mít majitele (1/2)

-- 
Proč by software neměl mít majitele (2/2)

-- 
Novinky ze světa svobodného software (22/2010)

-- 
Bezpečnost bezdrátové komunikace

-- 
Security Digest (21/2010)






 Nejlepší články




-- 
Security Digest (21/2010)

-- 
Novinky ze světa svobodného software (22/2010)

-- 
Virtualizace - Praktický průvodce

-- 
Security Digest (20/2010)

-- 
Bezpečnost bezdrátové komunikace

-- 
Novinky ze světa svobodného software (21/2010)

-- 
Prodej svobodného software? (2/2)

-- 
JavaScript a Ajax

-- 
Novinky ze světa svobodného software (20/2010)

-- 
Proč by software neměl mít majitele (2/2)






 Anketa




Používáte nějaké rozšíření bezpečnostního modelu linuxového jádra?

Openwall (18%)

LIDS (12%)

Pax/Grsecurity (3%)

SELinux (6%)

RSBAC (1%)

jiné (1%)

používám standardní jádro (59%)







Linuxzone.cz - server o Linuxu pro programátory, administrátory a fanoušky.
Provozuje společnost Impossible.
ISSN: 1213-8738





XEN aneb virtualizujeme (4/6)

Uplynulou část našeho seriálu o nasazení operačního systému GNU/Linux na produkční server a následné realizaci virtualizace na platformě XEN jsme věnovali instalaci distribuce Debian GNU/Linux 5.04 "Lenny". Nyní je čas pokročit dále a provést konfiguraci serveru.

Jestliže jste postupovali správně, máte nyní k dispozici server se základní instalací Debian GNU/Linux 5.04 "Lenny" a nastavením zrcadlení disků v RAID-1. Zároveň máme výraznou část pevných disků vyčleněnou pro virtualizaci. Díky tomu budeme moci s větší mírou bezpečnosti spouštět různé služby na jednom serveru a případně vytvářet řadu virtuálních serverů (tzv. Virtual private servers – VPS) pro další uživatele systému.

Ale nepředbíhejme. Abychom našeho cíle dosáhli, musíme nejprve systém poněkud odladit a nakonfigurovat, abychom tak docílili skutečně použitelného výsledku. Veškerou konfiguraci budeme samozřejmě provádět pod uživatelem root, tedy správcem systému s plnými oprávněními.

Sám patřím mezi příznivce textového editoru Vim, takže první věcí, kterou v nové instalaci dělám, je přidání balíku vim-nox do systému:

aptitude install vim-nox

Oproti výchozímu editoru Vim v Debianu upravuje tato mutace chování a ovládání editoru tak, aby byl skutečně použitelný a nedělal problémy při ovládání z klasické klávesnice a nikoliv unixového terminálu ze sedmdesátých let. Jestliže vy sami Vimu neholdujete, můžete tuto část přeskočit a nadále používat například populární editor Nano, který je ve výchozí instalaci také obsažen.

Jako další bychom měli upravit konfiguraci SSH. Nebudeme se chtít nadále hlásit do systému pomocí hesla, ale za pomoci našeho RSA/DSA (resp. DSS) klíče. Toto řešení je mnohem bezpečnější a jestliže zakážeme možnost vzdáleného přihlašování s použitím hesla, zbavíme se tak významné části potenciálních typů útoků.

Vlastní klíčový pár (veřejný a soukromý klíč) si vytvoříme na lokálním stroji pomocí příkazu:

ssh-keygen -t rsa

Výsledná sada klíčů se umístí do domovské složky uživatele do adresáře .ssh. Zde bychom tedy měli nalézt soubory id_rsa a id_rsa.pub. Druhý zmiňovaný, tedy ten s příponou .pub, je veřejný klíč, který zkopírujeme na náš server do adresáře .ssh v domovské složce uživatele, na kterého se budeme připojovat:

scp id_rsa.pub franta@192.0.0.15:/home/franta/.ssh

Zde jej přidáme do seznamu autorizovaných klíčů a smažeme původní soubor:

cat id_rsa.pub >> authorized_keys && rm id_rsa.pub

Dále potřebujeme nastavit chování samotného SSH serveru. To provedeme v jeho hlavním konfiguračním souboru, který nalezneme v umístění /etc/ssh/sshd_conf.

Jestliže se na uživatele root nebudeme připojovat vůbec a budeme se k němu dostávat pouze z jiného účtu na serveru, nastavíme zde:

PermitRootLogin no

V případě, že bychom se chtěli na uživatele root připojovat klíčem, nastavíme místo "no" volbu "without-password".

Vypneme také obecně používání hesel ke vzdálenému přihlašování, jak jsem zmínil již výše:

PasswordAuthentication no

V konfiguračním souboru bychom také měli zkontrolovat stav následujících položek (a případně upravit tak, aby odpovídaly zde uvedené konfiguraci):

Protocol 2

StrictModes yes

X11Forwarding no

PermitTunnel no

Tímto zaručíme, že se bude používat pouze SSH protokol verze 2. Ten rozšiřuje významnou měrou bezpečnostní spolehlivost a omezuje rizika oproti již zastaralému protokolu verze 1.

Zároveň pomocí položky StrictModes zajistíme kontrolu práv v domovských adresářích uživatelů a pokud není něco v pořádku, přihlášení bude odmítnuto.

Vzhledem k tomu, že na produkčním serveru nemáme a nebudeme mít desktopové prostředí X Window System (X11), zakážeme také přeposílání xkových paketů prostřednictvím SSH.

Poslední položka zakáže tunelování SSH spojení. To je výhodné zejména v případě, že na server bude mít přístup více uživatelů kromě administrátora a máme obavu, že by mohli server využívat jako proxy ke stahování torrentů nebo jiným nekalým činnostem.

V tuto chvíli tedy máme produkční server v základní konfiguraci hotový. Nainstalovali jsme si základní systém a nastavili bezpečnější způsob připojování na server.

Následující část našeho seriálu budeme věnovat dalším konfiguračním volbám a instalaci software pro zprovoznění virtualizace.

Autor: Martin Kysela, 21. 07. 2010, 07:00
Sekce Administrace, Komentářů: 0
Průměrné hodnocení: 2,92

o Poslat e-mailem
o Tisk článku
o Uložit do profilu


 Přispějte nám




Líbil se Vám tento článek? Můžete ho ocenit zavoláním na tel. číslo 906 460 134.
Cena hovoru za 1 minutu je 46 Kč.





 Hodnocení článku




Článek hodnotím jako:  [1] výborný   [2] dobrý   [3] průměr   [4] špatný   [5] hrůza  





 Komentáře







PŘIDAT KOMENTÁŘ ZOBRAZ VŠE >>










2002 © Impossible, s.r.o.   >> Kontaktujte redakci >> Právní upozornění >> Reklama