999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

分析vsftpd服務器三級安全控制

2017-11-26 03:39:50
網(wǎng)絡安全和信息化 2017年7期
關鍵詞:用戶策略

引言:網(wǎng)絡安全的問題日趨嚴峻,各種網(wǎng)絡應用不得不越來越多地考慮安全問題。Linux作為互聯(lián)網(wǎng)上應用得最廣泛的一種操作系統(tǒng),對安全問題也極為重視,并且隨著內(nèi)核的不斷升級,其安全性能也在不斷提升。

隨著Linux內(nèi)核不斷升級,其安全性能也在不斷提升。在內(nèi)核2.6及以后版本中增加的SELinux安全機制,更是添加了一道安全屏障。以vsftpd為例,vsftpd是提供FTP服務器的軟件,由以下三級安全策略來進行控制。

1.配置文件

第一級安全控制是服務器的配置文件,即/etc/vs ftpd/vsftpd.conf。其中相應配置項決定了哪些用戶能登錄,哪些不能登錄以及用戶登錄后能進行哪些操作。

anonymous_enable和local_enable兩個配置項分別控制著匿名用戶和本地用戶是否能登錄服務器。匿名用戶和本地用戶默認登錄點分別/var/ftp和用戶自己對應的家目錄,登錄成功后默認的權限是只讀,即能從登錄目錄下完成資源下載。

如果要實現(xiàn)文件上傳、創(chuàng)建目錄等寫權限,還必須設置write_enable、anon_upload_enable和anon_mkdir_write_enalbe等 配置項。其中,write_enable控制著所有形式的寫開關,如果是本地用戶登錄系統(tǒng)打開這個開關,用戶即擁有所有形式的寫權限;如果是匿名登錄用戶,則還必須打開anon_upload_enable開關才能上傳文件,打開anon_mkdir_write_enalbe開關才能在主目錄下創(chuàng)建目錄。

2.登錄點的本地權限

僅僅考慮配置文件所設置的權限還不夠,在應用過程中還應兼顧登錄主目錄本地權限設置。如果本地權限相應的用戶組沒有相應權限,則登錄用戶仍然不能完成相應的功能。

如在打開了配置文件中的write_enable和anon_mkdir_write_enable開關情況下,匿名用戶的登錄主目錄下的pub目錄的權限列表:dr-xr-xr-x5root root 4096 05-05 10:53 pub。

匿名的FTP用戶劃分到 了others組,由權限列表可知,F(xiàn)TP用戶對該目錄不具有寫權限,當進入該目錄執(zhí)行創(chuàng)建目錄的寫操作時,出現(xiàn)如下提示,說明創(chuàng)建目錄的動作失?。?/p>

若要成功創(chuàng)建目錄,需修改pub目錄權限為others組可寫:drwxrwxrwx5root root 4096 05-05 10:53 pub。

再到該目錄下可創(chuàng)建子目錄。可見配置文件的訪問權限設置項必須與登錄點的本地權限結合才可以讓登錄用戶有相應操作權限。

以上兩級安全控制都屬于DAC(自主存取控制)范疇,即根據(jù)程序運行時的身份來決定其權限,對于通過setuid/setgid的程序就會產(chǎn)生嚴重的安全隱患,甚至一些錯誤的配置可引發(fā)巨大漏洞。在此情形下,SELinux應運而生。

3.SELinux

SELinux依據(jù)條件決定是否有存取權限。即使是root用戶,在使用不同程序時,所能取得的權限也未必是最高的,而要依據(jù)當時該程序的設定而定。這樣可以規(guī)范個別細致的項目進行存取控制,提供完整的徹底化規(guī)范限制。

SELinux的應用將Linux的安全級別由C2級提升到了B1級。SELinux策略分為目標(targeted)策略和多層(MLS)策略,下面以目標策略為例來看SELinux如何保護FTP服務器上的資源。

在開啟SELinux策略,并且,F(xiàn)TP服務器的配置文件及登錄主目錄的本地權限允許匿名寫情況下,以匿名方式登錄FTP服務器并嘗試創(chuàng)建目錄,則出現(xiàn)之前創(chuàng)建目錄失敗的提示。進一步,查看目錄/var/log下的日志文件messages中的相關信息,得到如圖1的提示信息。

圖1 日志文件提示信息

圖2 共享目錄默認的SELinux權限

圖3 SELinux提示信息

日志文件中的提示信息說明 :SELinux策略阻止了FTP進程對共享目錄的寫操作,要想獲取完整的信息,運行sealert -l 0841a6cd-b35b-4859-908c-23df68777b55命令。

首先,用命令ls -lZ來看看默認的共享目錄/var/ftp默認的SELinux權限,結果如圖2所示。

共享目錄/var/ftp默認SELinux策略是系統(tǒng)public_content_t,即系統(tǒng)進程的只讀權限。

按照圖1的提示運行命令。將執(zhí)行結果的關鍵信息截取如圖3所示。詳細信息進一步說明,因ftpd進程對共享目錄沒有匿名寫權限,以上的寫操作則被當作一個入侵的企圖。要想讓ftpd進程對該目錄有寫權限,應該改變共享目錄上下文為public_content_rw_t,并設置allow_ftpd_anon_write布爾值為1。改變上下文的命令為chcon –t public_content_rw_t,設置布爾值的命令為setsebool –P allow_ftpd_anon_write=1。

依據(jù)以上提示命令對共享目錄的SELinux策略進行修改,再以匿名登錄FTP服務器,然后創(chuàng)建目錄的寫操作,則可成功創(chuàng)建。

以上的操作都是匿名方式下在默認共享目錄/var/ftp中進行,如果在配置文件中通過配置項anony_root改變了匿名帳號的登錄點,則必須要改變目錄的上下文為 public_content_t(登錄后只讀)或public_content_rw_t(登錄后讀寫)。若是本地用戶登錄至個人家目錄,還需用命令setsebool -P ftp_home_dir=1來修改上下文的布爾值,讓用戶能通過FTP進程登錄至家目錄。

猜你喜歡
用戶策略
基于“選—練—評”一體化的二輪復習策略
求初相φ的常見策略
例談未知角三角函數(shù)值的求解策略
我說你做講策略
高中數(shù)學復習的具體策略
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
100萬用戶
主站蜘蛛池模板: 免费看久久精品99| 国产精品久线在线观看| 2022国产91精品久久久久久| 五月综合色婷婷| 在线视频一区二区三区不卡| 少妇高潮惨叫久久久久久| 欧美一区二区啪啪| 亚洲天堂日韩av电影| 国产一区二区三区日韩精品 | 国产91透明丝袜美腿在线| av一区二区三区在线观看| 丰满的熟女一区二区三区l| 久久9966精品国产免费| 91视频99| 国产成人精品三级| 国产三级国产精品国产普男人| 538国产视频| 99这里只有精品免费视频| 国产亚洲精久久久久久久91| 天天综合网亚洲网站| 99re视频在线| 国产在线无码一区二区三区| 中文无码影院| 亚洲欧美日韩精品专区| 国产中文一区a级毛片视频 | 国产h视频免费观看| 九九香蕉视频| 国产精品久久久久鬼色| 精品视频一区二区三区在线播 | 亚洲精品国产成人7777| 成人福利在线观看| 国产一级精品毛片基地| 中文无码毛片又爽又刺激| 国产成本人片免费a∨短片| AV不卡无码免费一区二区三区| 国产99视频精品免费视频7| 国产精品女熟高潮视频| 精品国产成人国产在线| 久青草免费在线视频| 丁香五月婷婷激情基地| 91久久偷偷做嫩草影院精品| 美女被操91视频| 毛片基地美国正在播放亚洲| 亚洲一区二区精品无码久久久| 日韩一二三区视频精品| 国产香蕉国产精品偷在线观看| 玩两个丰满老熟女久久网| 在线观看无码av五月花| 国内99精品激情视频精品| 国产亚洲日韩av在线| 亚洲欧美一级一级a| 精品人妻无码中字系列| 久久一本日韩精品中文字幕屁孩| 国产高颜值露脸在线观看| 男女男免费视频网站国产| 四虎影视永久在线精品| 秋霞国产在线| 国产精品美女在线| 美女视频黄又黄又免费高清| 伊人久久婷婷| 五月天丁香婷婷综合久久| 国产成人做受免费视频| 国产精品久久久免费视频| 日韩大片免费观看视频播放| 国产大片黄在线观看| 中文无码毛片又爽又刺激| 狠狠色噜噜狠狠狠狠色综合久| 成人第一页| 一级毛片免费不卡在线| 中日韩欧亚无码视频| 丰满的熟女一区二区三区l| 国产成人你懂的在线观看| 久草视频一区| 永久免费精品视频| 嫩草国产在线| 日本人妻一区二区三区不卡影院| 久久久亚洲色| 久久99这里精品8国产| 欧类av怡春院| 综合网久久| 亚洲伊人电影| 午夜成人在线视频|