Hardening Linux 2

Questa è la seconda parte della guida Hardening Linux che spiega passo per passo come mettere in sicurezza il proprio server o computer al riparo di molti attacchi che si possono verificare quando si è connessi ad Internet per parecchio tempo.

Aggiornare i pacchetti

Come è stato già detto, nelle installazioni più comuni di sistemi Gnu/Linux viene installato molto software che può risultare nella maggior parte dei casi inutile per i propri scopi.
Ogni servizio in ascolto può soffrire di bachi di sicurezza, più servizi in ascolto ci sono, più si è esposti al rischio di un attacco, per questo motivo è necessario rimuovere i pacchetti superflui ed aggiornare il sistema per mantenersi in linea con l’ultimo rilascio stabile della propria distribuzione.

Quest’ ultima operazione è, generalmente, gestibile tramite il package manager di default, ma un buon amministratore dovrebbe prevedere degli aggiornamenti periodici per il software più a rischio.
Per individuare in modo rapido servizi che sono attualmente in ascolto su qualche porta del nostro S.O. possiamo fornirci dell’ottimo tool netstat nel modo seguente:
# netstat –tcp –udp –listening –programs
Active Internet connections (only servers)

Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name

tcp 0 0 *:imaps *:* LISTEN 2870/dovecot

tcp 0 0 *:51234 *:* LISTEN 20669/teamspeak-ser

tcp 0 0 *:pop3s *:* LISTEN 2870/dovecot

tcp 0 0 *:31337 *:* LISTEN 2466/sshd

tcp 0 0 *:9000 *:* LISTEN 3290/vmware-authdla

tcp 0 0 *:mysql *:* LISTEN 2550/mysqld

tcp 0 0 *:8333 *:* LISTEN 3441/vmware-hostd

ecc.ecc.

In questo modo avremo il PID , la porta su cui è in ascolto e il nome del servizio.

Rimuovere tutti i servizi che non sono in linea con la funzione del server.

Sicurezza in SSH

Nella maggior parte dei server la scelta primaria ( e corretta ) per l’accesso remoto al S.O , ricade su SSH, e questo viene installato di default con una configurazione non troppo corretta per un sistema sicuro.

L’accesso root non deve MAI essere permesso per alcun utente ed i SysAdmin devono avere i propri account da dove guadagneranno i privilegi di root.[ad#midarticlequadr]

Per impedire il login come root cambiare la seguente linea nella configurazione di SSH (generalmente in /etc/ssh/sshd_config):
PermitRootLogin no
La porta standard del servizio è la 22, che è automaticamente la più esposta ad attacchi di tipo bruteforce e DOS , nonché appunto nota a chiunque.

E’ importante mettere in ascolto SSH su porte che non vadano in conflitto con altri demoni.

Per fare ciò cambiare la seguente linea nella configurazione di SSH:
Port 31337
Disabilitare l’autenticazione senza password ( NESSUN UTENTE OPERATIVO dovrebbe avere un account senza password) cambiando la seguente linea nella configurazione di SSH:
PermitEmptyPasswords no
Disabilitare infine sftp se non necessario commentando la suguente linea:
#Subsystem sftp /usr/lib/openssh/sftp-server

La parte successiva di questa guida verrà pubblicata tra qualche giorno…..
  • Nginx...

  • Hardening Linux...

  • Hardening Linux 3...

  • Grsecurity sistema di sicurezza per Linux kernel...

  • SSH (seconda parte)...

  • RoundCube Software per WebMail...