网络安全 频道

规避八大问题 避免Linux安全误区

  没有正确认识Linux 补丁问题

  许多人认为只要:及时为服务器打补丁,能够补救安全漏洞。在补丁方面有这种自满心理的特别多。有时,有打补丁很管用,有时打补丁会把漏洞转移到别处;有时打补丁反而会带有新的漏洞。"我们知道,补丁只能解决已公布的漏洞,但对于那经还没有被公开的漏洞则无计或施,问题在于,网络所依赖的许多技术是在比较早期比较纯真的年代开发而成的,许多最大的安全漏洞是TCP/IP加构所固有的缺陷。

  首先要说的是:Linux 补丁管理策略是和Windows不同的。如果经历了发现漏洞、通知危险、分发补丁的漫长过程后,再人为安装补丁就已经太晚了,所以自动化就变成了惟一的选择,尤其是考虑了投资回报率与生产力利润后。没有经过很好整合和测试的补丁,服务器的维护工作将是一个非常繁重任务。这是因为系统管理员必须跟踪系统里安装的每一个软件包,有时当补丁发布时还要对子系统进行改造。

  如果把每个RadHat Linux主机分别连接到RadHat的升级网站更新补丁,首先会造成企业网络出口阻塞、浪费宽带资源,另外也不安全。这里笔者建议建立一个独立的APT服务器,管理员可以自己先下载软件包,然后通过网络其他用户可以方便的进行定期升级。 APT服务器上面可以安装多个版本的 Linux 发行版本的的RPM 套件,并且需要提供 WWW服务,因为客户端则是通过服务器的 WWW协议进行 软件包和内核更新。

  APT服务器就像 Microsoft 的SUS补丁机一样,它可以自动对网络中的Linux主机打补丁,无论是服务器端还是客户机都可以自动完成操作。而且 APT 不需注册,完全免费,更可以安装非 RedHat 提供的软件。所以APT能够在发现软件包依赖性的同时,自动下载相应的软件包并加以安装,使得管理员能毫无故障地执行系统软件的升级。APT使得零停机时间升级成为现实。运行一个apt软件库(http://apt-rpm.tuxfamily.org/)并不是一件非常困难的事情,它可以为持续的安全升级提供一个非常好的机制。可以定时更新系统软件,弥补网络和系统的安全漏洞。

  对于Linux这样的开放式系统,和其他私有操作系统(Windows/AIX)相比, 发行商的短期支持策略使得网管经常需要上相应的网站看,是否有补丁,是否有了bug 修复,是否需要升级。千万不要报侥幸心理,否则一个Shell脚本就可能拿下你的网站。套用一句名言:你的服务器永远可能在第二天被黑客接管。

  Linux服务器运行的软件主要包括:Samba,Ftp,Telnet,Ssh,Mysql,Php,Apache,Mozilla等,这些软件,大都是开源软件,而且都在不停升级,稳定版和测试版交替出现。在www.apache.org 上,最新的ChangeLog中都写着:bug fix(漏洞修正), security bug fix(安全漏洞修正)的字样。所以Linux系统管理员要经常的关注相关网站的bug fix和升级,及时升级或添加补丁。

  总结:其实Linux网络安全领域的诸多观点根本就没有经受过考验,我们之所以信以为真,是因为经常从windows安全方面有所耳闻,于是这些安全观点就成了误区。

  如果认为安装了防火墙、认证授权和入侵检测系统就可以保护网络免受各种攻击的话,是错误的。实际上,并没有绝对安全的网络,也没有 "无坚不摧"的安全解决方案。从辩证法的角度来说:安全是相对的。如果一味地只依靠技术工具,那就会越来越被动;需要多方面综合使用技术和人的因素。遗憾的是还没有得到大多数企业重视,这也是本文的写作目的。

0
相关文章