- 前言
- 读者对象
- 如何阅读本书
- 勘误和支持
- 致谢
- 第 1 篇 高性能网站构建
- 第 1 章 深入理解 DNS 原理与部署 BIND
- 第 2 章 全面解析 CDN 技术与实战
- 第 3 章 负载均衡和高可用技术
- 第 4 章 配置及调优 LVS
- 第 5 章 使用 HAProxy 实现 4 层和 7 层代理
- 第 6 章 实践 Nginx 的反向代理和负载均衡
- 第 7 章 部署商业负载均衡设备 NetScaler
- 第 8 章 配置高性能网站
- 第 9 章 优化 MySQL 数据库
- 第 2 篇 服务器安全和监控
- 第 10 章 构建企业级虚拟专用网络
- 第 11 章 实施 Linux 系统安全策略与入侵检测
- 第 12 章 实践 Zabbix 自定义模板技术
- 第 13 章 服务器硬件监控
- 第 3 篇 网络分析技术
- 第 14 章 使用 tcpdump 与 Wireshark 解决疑难问题
- 第 15 章 分析与解决运营商劫持问题
- 第 16 章 深度实践 iptables
- 第 4 篇 运维自动化和游戏运维
- 第 17 章 使用 Kickstart 完成批量系统安装
- 第 18 章 利用 Perl 编程实施高效运维
- 第 19 章 精通 Ansible 实现运维自动化
- 第 20 章 掌握端游运维的技术要点
- 第 21 章 精通手游运维的架构体系
文章来源于网络收集而来,版权归原创者所有,如有侵权请及时联系!
最佳实践 3:配置 chroot 加固 BIND
chroot 是 Linux 系统对应用程序的一种安全约束机制。在应用程序执行了 chroot 系统调用后,它的执行被限定到 chroot 后的目录下。例如在 Perl 脚本中,使用 chroot/chroot/test 后,那么该程序看到的目录实际上是系统的/chroot/test 目录。这样操作后,在最差的情况下,如果 BIND 被入侵了,那么黑客所拿到的目录权限会被限制到 chroot 后的目录,不会对系统的其他文件造成泄露或者被恶意修改。
使 BIND 支持 chroot 的操作步骤有以下 6 步。
1)创建 named 用户。使用的命令如下:
groupadd -g 25 named useradd -g 25 -u 25 -d /chroot/named -s /sbin/nologin named
2)创建目录结构、修改权限。使用的命令如下:
mkdir -p /chroot/named/{dev,etc,var} chown named.named /chroot/named/var
3)创建设备。使用的命令如下:
mknod /chroot/named/dev/null c 1 3 mknod /chroot/named/dev/zero c 1 5 mknod /chroot/named/dev/random c 1 8
4)复制需要的文件。使用的命令如下:
cp /etc/localtime /chroot/named/etc
5)在/chroot/named/etc/named.conf 中,直接使用 chroot 后的目录结构即可,使用的命令如下:
options { directory "/etc"; #此处实际上对应系统的/chroot/named/etc dump-file "/var/cache_dump.db";#此处实际上对应系统的/chroot/named/ var/cache_dump.db statistics-file "/var/named_stats.txt"; #此处实际上对应系统的/chroot/named/var/named_stats.txt zone-statistics yes; allow-query {any;}; recursion yes; }; logging{ channel query_log { file "/var/query.log" versions 5 size 20m; #此处实际上对应系统的/chroot/named/var/query.log severity info; print-time yes; print-category yes; }; category queries{ query_log; }; };
6)启动 named 进程。使用的命令如下:
named -t /chroot/named -u named -c /etc/named.conf
这样操作完成后,named 以普通用户权限运行,运行环境被限定到/chroot/named 目录下,这样可以极大地增强 BIND 的安全性。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论