Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
Server auf Sicherheit prüfen
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German)
View previous topic :: View next topic  
Author Message
samsonus
Apprentice
Apprentice


Joined: 18 Jan 2005
Posts: 225
Location: Siegen

PostPosted: Wed Jul 20, 2005 10:33 am    Post subject: Server auf Sicherheit prüfen Reply with quote

Hallo zusammen,
da ich einen kleinen Server aufsetzen soll, stellt sich mir die Frage, wie ich diesen auf Sicherheit testen kann, bzw. die Hauptfehler vermeiden kann. Eine 100%ige Sicherheit wird es wohl nicht geben.

Auf dem Server sollen ausser ftp, ssh und apache eigentlich nichts mehr laufen.

Vielleicht gibt es ja schon einen Leitfaden, den ich noch nicht gefunden habe!

Gruss samsonus
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Wed Jul 20, 2005 10:39 am    Post subject: Reply with quote

Also prinzipiell findet man dazu hier im Forum schon eine ganze Menge, auch mit google (z. B. "securing apache") findet man sehr sehr viel.

Ich gehe mal davon aus, daß Du das Gentoo Security Handbook (http://www.gentoo.org/doc/en/security/index.xml) schon durchgearbeitet hast?

Prinzipiell:

- Nur Dienste anbieten, die auch benötigt werden.
- hardened Profil und hardened Kernel nutzen.
- Wenn php genutzt wird: hardened-php nutzen
- Sicheren FTP-Client, falls der alle benötigten Features hat (z. B. vsftpd).
- Sichere Paßwörter!!!einseinself!!
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
UncleOwen
Veteran
Veteran


Joined: 27 Feb 2003
Posts: 1493
Location: Germany, Hamburg

PostPosted: Wed Jul 20, 2005 10:43 am    Post subject: Reply with quote

Wenns um Sicherheit geht wuerd ich nicht unbedingt auf ein unverschluesseltes Protokoll wie ftp setzen. Gibt doch scp/sftp.
Back to top
View user's profile Send private message
trashcity
Guru
Guru


Joined: 18 Sep 2003
Posts: 343
Location: österreich

PostPosted: Wed Jul 20, 2005 11:32 am    Post subject: Reply with quote

würde dann noch mit nessus den server auf schwachstellen prüfen
Back to top
View user's profile Send private message
Anarcho
Advocate
Advocate


Joined: 06 Jun 2004
Posts: 2970
Location: Germany

PostPosted: Wed Jul 20, 2005 12:00 pm    Post subject: Reply with quote

Eventuell vielleicht dann noch Logwatch per Cron starten und das Ergebnis per Mail schicken.
Zusätzlich starte ich noch jede Nacht chkrootkit (Ergebnis wieder per Mail)
_________________
...it's only Rock'n'Roll, but I like it!
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Wed Jul 20, 2005 12:11 pm    Post subject: Reply with quote

Ach ja, evtl. den Standard-Port des sshd auf einen anderen Port als 22 legen.

Grund: Es gibt viele Bots und Skriptkiddies, die automatisiert verschiedene User-/Paßwort-Kombinationen ausprobieren. Das ist zwar nicht schlimm, wenn die Paßwörter einigermaßen sicher sind, und das Ändern des Ports an sich bringt auch keinen wirklichen Sicherheitsgewinn - allerdings habe ich die Erfahrung gemacht, daß dadurch die Anzahl mißglückter Login-Versuche von einigen Dutzend bis einigen hundert pro Tag auf einige wenige pro Monat gesunken ist - dementsprechend leichter lassen sich die Logfiles auf wirklich sicherheitsrelevante Vorfälle überprüfen.
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
slick
Bodhisattva
Bodhisattva


Joined: 20 Apr 2003
Posts: 3495

PostPosted: Wed Jul 20, 2005 12:17 pm    Post subject: Reply with quote

Also ich habe auf meinem Rooti ausschliesslich Authentifizierung über Keys im Einsatz. Passwort-Auth. ist komplett verboten. Da können die Kiddies bis zum Umfallen Passwort-brute-forcen. Dazu noch knock, damit ist der Port gar nicht erst offen. Kann ich nur empfehlen falls man nur von wenigen Maschinen drauf will, denn auf denen muß man dann den Key und den Knock-Client haben.
Back to top
View user's profile Send private message
sambatasse
Guru
Guru


Joined: 12 Mar 2004
Posts: 395
Location: bei Berlin

PostPosted: Wed Jul 20, 2005 12:18 pm    Post subject: Reply with quote

möchte mich schachti anschliessen
auf jeden fall den ssh port ändern und direktes root login verbieten

hatte bei einen meiner root server es auch
leute mit zuviel zeit jagen das ganze abc durch
einechtes problem war das dadurch die logfiles sogut wie nutzlos warn
weil in dem ganzen MB-seiten weise mist nix mehr ordenlich zu arbeiten war
Back to top
View user's profile Send private message
samsonus
Apprentice
Apprentice


Joined: 18 Jan 2005
Posts: 225
Location: Siegen

PostPosted: Wed Jul 20, 2005 12:51 pm    Post subject: Reply with quote

schonmal danke für eure antworten, ich werde mich mal drangeben...
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German) All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum