Toon posts:

Linux Security voor Internet Servers...

Pagina: 1
Acties:
  • 215 views sinds 30-01-2008

Verwijderd

Topicstarter
Als vervolg op dit:
http://gathering.tweakers.net/forum/list_messages/70270
topic.

Ik had nog een klein reaktietje op voorgaande in het vorige topic:
Iemand vind het gek dat mijn provider dingen installeert? Wie moet het dan doen? Als het ding plat ligt kan ik er niet bij hoor...

Hoofdvragen dit topic:

- Wat zijn bewezen goeie / veilige applicaties voor op een linux bak en wat niet?
- Wat kan ik het beste veranderen in de diverse scripts om crackers in het geheel het wat moeilijker te maken?
- Zijn er mensen die zelf een server hebben staan en zelf voor dezelfde soort dingen hebben moeten zorgen en wille die mij tips geven?
- Wat is goed leesvoer voor LinuxSecurity als je snel veel moet weten en weinig tijd hebt voor boekwerken van 300 blz. ?

De vraag is NIET:
Ben ik dom/achterlijk/windowsnicht etc.? Kan ik eigenlijk maar beter m'n server aan iemand anders geven? etc. etc. etc.

Niet Flamen a.u.b.!!!

  • shadax
  • Registratie: Mei 2000
  • Niet online
Securing and Optimizing Linux: Red Hat Edition
version: 1.3 Final
author(s): Gerhard Mourani, <gmourani@openna.com>
last update: August, 2000
ISBN: 0-9700330-0-1
available formats: PDF (5.5MB)
Example server configuration files (tar file; described in book as "floppy.tgz").



This book addresses unanswered questions about Linux security and optimization in the marketplace. It is intended for a technical audience and discusses how to install a Red Hat Linux Server with all the necessary security and optimization for a high performance Linux-specific machine. It covers (in detail) several ways to configure security and optimization.

Due to a many requests from Linux users, this update includes: a backup section, firewall security approach, Sendmail section, Kernel security and improvement, FTP chrooted configuration and many other changes. This document is indispensable for people that want to get all the advantages, security, and the optimization out of a Linux Server.

Additional changes to this version include- OpenSSH has been added, Sendmail 8.10.1, the book is now compatible with Red Hat Linux 6.2. The firewall rules has been reviewed for easy use, more securities tips added, and how to use the new "sysctl.conf" file of RH 6.2.

More information: http://www.openna.com/books/book.php

Verwijderd

Topicstarter
Hartstikke bedankt, goeie links. Ik kwam dit tegen via Security Focus ( http://www.securityfocus.com/frames/?focus=ids&content=/focus/ids/articles/abnormal1.html ):
ftp://ftp.isi.edu/in-notes/iana/assignments/protocol-numbers

Geh, en ik denken dat je het met TCP, UDP en nog een paar dan het wel had gehad... :D er zijn er dus veeeeel meer :)

Verwijderd

Topicstarter
WOUW! Dat boek is VET! Ik ben em nu aan het uitdraaien!

http://www.openna.com/books/Securing-Optimizing-Linux-RH-Edition-1_3.pdf

  • Booster
  • Registratie: Februari 2000
  • Laatst online: 21:13

Booster

Superuser

CyberJunk: das precies hetzelfde als wat ik je gemailed hebt, alleen die van min 1_3 :)
Maar ik had er nog iets extra bijzitten, de Administration Survival-guide.

Zie maar wat je er mee doet :)

The cake is a lie | The Borealis awaits...


Verwijderd

Topicstarter
Aha... ik heb geen mail ontvangen :'(
Misschien dat de mailserver effe gereset is geweest tijdens het upgraden? Nahja, probeer nog maar een keer:[url="mailto:jelle@ccc4u.net?Subject=Nogmaals, de informatie waar je om vroeg..."]naar dit e-mailadres[/url] a.u.b.

Verwijderd

Topicstarter
Ik snap het al... je hebt geprobeerd meer als 5MB te mailen... ik kan wel 400MB ontvangen(en verzenden), maar jij waarschijnlijk niet meer als 5 omdat je provider dat wel genoeg vind.

  • Booster
  • Registratie: Februari 2000
  • Laatst online: 21:13

Booster

Superuser

Het was maar 2,6 meg, verdeeld in een paar mailtjes met ieder 720 kb :)

The cake is a lie | The Borealis awaits...


Verwijderd

Topicstarter
hmmm ik mag op school maar 1MB ;-) dus die zijn gedelete.

  • jeroen|IA
  • Registratie: Juni 1999
  • Laatst online: 26-05-2025
Je zou ook eens kunnen kijken naar Immunix of Trustix. Dat zijn "hardended" Linuxdistro's. Ook gratis voor zover ik weet. Immunix heb ik 1 keer installed gehad. Zag er wel aardig uit verder, maar ik weet niet in hoeverre het de claims van een hardened Linux waarmaakt.

Oh enne... lees die boeken van hierboven toch maar, kan nooit kwaad >:)

  • afterburn
  • Registratie: Januari 2000
  • Laatst online: 30-01 15:23

afterburn

No more...

Of kijk eens naar OpenBSD....... B-)

Fuji X-T1 | XF14mm F2.8 R | XF23mm F1.4 R | XF35mm F1.4 R
Nikon D800 | AF-S 24-120/f4 VR2 | AF-S 50/f1.8G
Computer specs


  • EricV
  • Registratie: April 2000
  • Laatst online: 31-03-2024

EricV

Telematicus collosus

Ik weet niet wat je allemaal met je server doet, maar voor commerciele doeleinden is het toch erg handig als je het systeem door en door kent.
Dus inderdaad een handboek van zoveel honderd pagina's doorlezen en een flinke tijd ervaring.

Als je hier geen zin in hebt moet je zelf geen server beheren. Laat het dan aan een professioneel iemand over, en ga niet zelf proberen, dat zorgt voor een hoop problemen en klachten.

Laat ook je server testen door een bedrijf als http://www.reseau.nl/ of http://www.itsx.com/ of http://www.Madison-Gurkha.nl/

Veel plezier ;)

Verwijderd

Topicstarter
Afterburn, ik nodig je uit om via SSH OpenBSD te installeren... maar da's dus geen optie.

Ik ben bezig met dat boek wat ik gedownload heb, dat komt wel goed denk ik.
Teven heb ik al wat scripts gescreven die mijn automatisch op de hoogte houden van dingen... :)

Verwijderd

Ook nog een hele goede resource is TrinityOS.

Hierin wordt zo'n beetje alles besproken om een server (veilig) op te zetten en te houden!!
Befaamd om z'n firewall script!

Verder heb je natuurlijk altijd nog de HOWTOs op www.linuxdoc.org

Verwijderd

Topicstarter
Hmmm ik ben nu bezig met Networking Essentials uit te draaien, ik heb die TrinityOS manual ook al gedownload ... volgens mij ga ik te weinig papier hebben ... :D

Verwijderd

Voel je je niet ontzettend gepakt dat je server twee keer in een week plat gegooid is....


Miscchien toch wat anders gaan doen...overigens is een ticket naar amerika niet zo duur als een server, die meer dan een week plat ligt.

Verwijderd

Overigens is het misschien ook niet zo'n goed idee om al je problemen en oplossing breed uit te meten op een forum als dit...het meest domme scriptkiddie heeft dan al erg veel informatie om lekker aan de gang te kunnen....

kijk ook hier eens....

En begin nou geen blaat verhaal dat ik niet weet hoe je een server moet beheren, ik draai al een jaar een drukbezochte ftp-server, met een downtime van hoogstens een paar uur, ik geef toe ik heb fysieke toegang, maar dan nog....Don't go in the water, if you don't know how to swim...

En aan het bovenstaande verhaal te lezen heb je duidelijk het beheer van een server onderschat....

  • afterburn
  • Registratie: Januari 2000
  • Laatst online: 30-01 15:23

afterburn

No more...

Cyber: waar woon je? Ik wil best wel OpenBSD op je bakkie gooien hoor. :)

Fuji X-T1 | XF14mm F2.8 R | XF23mm F1.4 R | XF35mm F1.4 R
Nikon D800 | AF-S 24-120/f4 VR2 | AF-S 50/f1.8G
Computer specs


Verwijderd

Topicstarter
Op zondag 19 november 2000 18:38 schreef 5371 het volgende:
Voel je je niet ontzettend gepakt dat je server twee keer in een week plat gegooid is....


Miscchien toch wat anders gaan doen...overigens is een ticket naar amerika niet zo duur als een server, die meer dan een week plat ligt.
1 keer. We hebben alleen eerst alle betalende klanten hersteld.
ik draai al een jaar een drukbezochte ftp-server
Zo zo.... ik zie het al weer... de paar maanden die ik een full-load DNS, Web, FTP server beheer vallen daarbij totaal in het niet. Het feit dat ik onder Linux draai en alles via telnet moet regelen maakt geen verschil en een FTP is ook stukken moeilijker te beheren als een Apache met php-4.0.3pl1 en MySQL ... |:( ;)

Ik weet echt lang niet alles, maar jouw vergelijking slaat helemaal nergens op. Wat vind jij druk bezocht? 500 bezoekers per dag? wij hebben er minimaal 50.000 ... Ik snap dat je misschien meer dataverkeer hebt (wij hebben 5GB p/m ... tweakers.net per dag :D), maar ja, da's niet echt een indicatie voor hoe moeilijk het beheer is.

Updates:
Ik heb Apache 1.3.14 en PHP 4.0.3pl1 geïnstalleerd... ik ben weer aan het knutselen met de kernel :7 deze keer vraag ik maar meteen of de jonges van Ultrspeed em willen rebooten ... just in case.

  • EricV
  • Registratie: April 2000
  • Laatst online: 31-03-2024

EricV

Telematicus collosus

Een server in eigen beheer in America gaat haast nooit goed :(

Nooit gehoord: Goedkoop is duurkoop :?

Verwijderd

Topicstarter
Op zondag 19 november 2000 21:07 schreef eric veraart het volgende:
Een server in eigen beheer in America gaat haast nooit goed :(

Nooit gehoord: Goedkoop is duurkoop :?
Nah... dit slaat echt alles... houd gewoon je mond als je niet weet waar je over praat. We hebben em geleased. Er zit daar 24/7 een support team en alles kan geregeld worden. In nederland betaal je voor een zelfde pakket duizenden guldens per maand. (of weten jullie nog een 155Mbit verbinding 10GB? WideXS = duur en heeft klote support.)

Verwijderd

Topicstarter
Op zondag 19 november 2000 20:05 schreef afterburn het volgende:
Cyber: waar woon je? Ik wil best wel OpenBSD op je bakkie gooien hoor. :)
Ik ? In zutphen... maar mijn server in New York.

Verwijderd

wederom is het NIET mogelijk om zonder flaming iets te vragen. |:( Ik word echt ZIEK van mensen die anderen het succes niet gunnen. Als je het zelf beter kunt, doe het dan zelf. Ga je lopen zeiken dat een server in amerika niet goed gaat, richt dan zelf een eigen servertje op in nederland.

tsssk... *nuff said

Verwijderd

CyberJunk, heb je eigenlijk ook wel aandacht besteed aan je firewall??
Lijkt me toch wel een van de startpuntjes.

En heb je dat (root)Webpanel nu ook beveiligd?

Verder lees ik dat je voorheen alles via telnet beheerde (zoals je er nu achter gekomen bent is dat een BIG NO-NO)ik neem aan dat het inmiddels (zoals je van plan was) SSH is geworden!

Apache 1.3.14 is inderdaad een goede update!
Heb je inmiddels ook de laatste Bind (named) draaien?

Welke distro heb je eigenlijk op die linux-bak draaien?

En zoals ik al eerder zei is die server van je toch echt wel wat te licht hoor! Zeker als ik lees dat je 50.000 bezoeker/dag hebt

  • McMiGHtY
  • Registratie: December 1999
  • Laatst online: 18-02 10:48

McMiGHtY

- burp -

Pazz: Waarom nu weer flamen genoemd? sjees..er word in deze threath goed advies gegeven.

Ook door ervaren beheerders die vervolgens door Mr.Cyberplunkert (jaah weer een nieuwe naam Jelle) afgezeken worden..ze zijn niks vergeleken met zijn grote server met 50.000 hits perdag. IS een celly400 met 64mb intern niet een klein beetje te weinig?

Jelle:Ook alles posten wat je hebt draaien in deze threath en in de vorige (alles wat als root draait bv) is niet slim. Als er exploits bekend zijn bij de versies die jij draait, dan zal/zullen degene die je gehacked hebben/heeft deze wel weten en misschen wel weer proberen toegang te krijgen tot je server. met de andere informatie die je verder hebt gegeven over het interne netwerk bij je hostingmaatschappij uiteraard meer info hebben om de logfiles te trashen e.d.

Kortom, als je probs hebt geef zo min mogelijk informatie weg (wel zoveel dat je geholpen kan worden) Snappie?

Ook bij veel exploits vergeten sysadmins de juiste patches te draaien, kijk naar de acties van Dimitri. En begin nu niet met da's NT, voor Linux/Unix/*BSD hebben ook genoeg exploits.



Verder kan ik je zo geen acties aanraden die je op je server zou moeten doen.
De enige is om een pallet A4 papier te bestellen om alles uit te printen en een abbo op de inktboer ofzo :)
En niet op alles en iedereen te happen, het advies goedkoop is duurkoop was goed bedoelt neem ik.

Wat ik vindt is dat je beter iets meer kunt betalen voor betere service en acces tot meer dingen dan zo goedkoop moeilijk uit te zijn.

Tips die ik wel heb:
Gooi er een goeie firewall op en gooi poorten dicht die niet gebruikt worden.
Gooi geen passwords over het internet.(dus niet telnetten maar SSH gebruiken)
Geef files/dirs de juiste rechten.
Maak je passworden groter, misschien iets meer werk met inloggen maar veiliger(lijkt mij)
Change passwords more often.eens in de twee weken ofzo...je wilt niet weten wat ik in me werk soms tegen kom, wachtwoorden die afentoee zelfs door toelevranciers geweten worden enzo..

Verder suc6

NEW - Het Grote - 2026 Tweakers Social Ride- Topic!


Verwijderd

Topicstarter
Momenteel is er idd een wachtwoord dat langer is als 15 chrs en alle soorten ASCII wel bevat. Dit wachtwoord moet automatisch eens in de zoveel tijd veranderd worden.

Ik dacht dat dat met die processes geen kwaad kon omdat ik de suids toch wel had verwijderd en mensen niet zomaar kunnen ruiken welke versie ik draai toch?

Firewalls en kernel upgrades ben ik nu aan het leren, is vrij makkelijk als ik het zo zie, maar het is goed om er veel van af te weten denk ik. Ik heb dat boek van Linux Security: RedHat Edition dus nu uitgeprint naast me liggen... is best een goed boek/naslagwerk. :) (486 pagina's ... A4!! :D)
Ik heb net zo'n beetje elk stukje software op de servergeupdate naar meest recente versie, ik ben nog bezig met de kernel. Ook de configuratie komt in de loop van volgende week pas omdat ik hier nog het een en ander over moet leren.

Verwijderd

Zeg nou niet dat firewall(updates) gemakkelijk zijn!!!!

Je firewall is misschien (correctie: dat weet ik wel zeker)het MEEST belangrijke aan je hele server!!!!

Zorg dan ook dat je een heel goed doordacht firewall script hebt!
Overgens zou ik niet weten wat je aan je firewall wil updaten (tenminste als je gewoon IPCHAINS rules gebruikt) buiten het feit dat je er wat regeltjes bij wil zetten of verwijderen

Verwijderd

Als je support zo goed is in NY waarom laat je hen niet even een echt server-OS installeren.....bv. [url="http:\\www.freebsd.org"]FreeBSD[/url] en misschien moet je de gehackte-index van je eigen homepage eens weghalen......of vind je het lekker ge-defaced te worden, niet zo'n heel goede reclame....


overigens als het zo'n grote site is waarom moet je dan gratis het beheer doen? Elk internet bedrijf haalt toch miljoenen binnen met een beursgang....dan kan er toch zeker wel een aardig salarisje af voor zo'n goede sysadmin als jij duidelijk bent....

Verwijderd

Voor als je niet wist
FreeBSD offers advanced networking, performance, security and compatibility features today which are still missing in other operating systems, even some of the best commercial ones.

Verwijderd

HIHI HAHA!:)
Nou zie ik z'n hompeetsj pas!!!

Sorry hoor Jelle, maar ik kon het toch echt ff niet laten

Verwijderd

Topicstarter
Op maandag 20 november 2000 00:10 schreef 5371 het volgende:
Als je support zo goed is in NY waarom laat je hen niet even een echt server-OS installeren.....bv. [url="http:\\www.freebsd.org"]FreeBSD[/url] en misschien moet je de gehackte-index van je eigen homepage eens weghalen......of vind je het lekker ge-defaced te worden, niet zo'n heel goede reclame....


overigens als het zo'n grote site is waarom moet je dan gratis het beheer doen? Elk internet bedrijf haalt toch miljoenen binnen met een beursgang....dan kan er toch zeker wel een aardig salarisje af voor zo'n goede sysadmin als jij duidelijk bent....
Houd toch je bek als je nix te melden hebt. Ik heb nooit gezegd dat mijn homepage een grote site is...

Het belangrijkst was dat bijvoorbeeld sites als deze: www.cmptr.com en www.lirux.com weer draaiden... (ja, zelfde server)

Verwijderd

JA laat ik nog maar wat meer IPtjes rondstrooien nu m'n server nog steeds niet optimaal beveiligd is!

Sorry hoor CyberJunk, maar je bent echt niet verstandig bezig

Verwijderd

Aha, ik zie weer een normale homepeetsj!

  • Ritch
  • Registratie: December 1999
  • Laatst online: 16-02 10:43
Op maandag 20 november 2000 00:18 schreef CyberJunk86. het volgende:

Houd toch je bek als je nix te melden hebt. Ik heb nooit gezegd dat mijn homepage een grote site is...
En wel heel breed vertellen dat je 50.000 bezoekers per dag hebt en dat dat toch veeeeeeel bruter was dan een ftptje draaien.
En door iedereen af te gaan zeiken dat ze flamen en daarover dan ook ff goed asociaal gaan schelden maak je je niet echt populair...
Verder vind ik toch dat je nogal verkeerd bezig bent, je geeft aan dat je betalende klanten hebt, die verwachten dus een goeie service, die je dus op dit moment totaal niet kunt leveren. Ik hoop dus maar voor je dat je je algemene voorwaarden goed voor mekaar hebt, want anders zou ik een schadeclaime helemaal niet raar vinden...

Verwijderd

Zeker gezien het feit dat de server in Amerika staat.....


Kan ik ook een accountje aanvragen.....wacht even eerst met mijn dure, no cure,no pay advocaatoverleggen...

Verwijderd

gewoon voor 175,- per maand een servertje neer planten in de VS en via telnet al je updates doen
OF een stakker vinden die dat heeft maar te weinig van linux snapt zodat jij het in ruil voor de hosting kan doen ( heb ik dus gedaan )
en het resultaat kennen we.....

gathering.tweakers.net/showtopic/72556

  • McMiGHtY
  • Registratie: December 1999
  • Laatst online: 18-02 10:48

McMiGHtY

- burp -

Cyberjunk Hap nu niet is elke keer!
En flame eens niet zo!
Zo jaag je mensen tegen je in het harnas

NEW - Het Grote - 2026 Tweakers Social Ride- Topic!


Verwijderd

Topicstarter
Op maandag 20 november 2000 01:04 schreef Ritch het volgende:

[..]
En wel heel breed vertellen dat je 50.000 bezoekers per dag hebt en dat dat toch veeeeeeel bruter was dan een ftptje draaien.
En door iedereen af te gaan zeiken dat ze flamen en daarover dan ook ff goed asociaal gaan schelden maak je je niet echt populair...
HALLO... Mijn homepage is gewoon een klein stukje van die server... er draaien op dat ding ruim 65 websites.
Jullie moeten is niet zo er op uit zijn om mij constant naar beneden te halen. Probeer liever dan nog jezelf omhoog te halen. Bah kinders.

Verwijderd

Topicstarter
/me - Ik red het verder wel zonder jullie. Bedankt voor de tips. Jammer van de flames. Ik lees het boek wel, ik ga me ff niet meer vermoeien met deze thread.

Verwijderd

Op maandag 20 november 2000 08:47 schreef CyberJunk86. het volgende:
/me - Ik red het verder wel zonder jullie. Bedankt voor de tips. Jammer van de flames. Ik lees het boek wel, ik ga me ff niet meer vermoeien met deze thread.
Is ook een leuke manier om de mensen te bedanken die je geholpen hebben!

Maaruh graag gedaan hoor

  • McMiGHtY
  • Registratie: December 1999
  • Laatst online: 18-02 10:48

McMiGHtY

- burp -

IK zal je nog eens helpen, als je mensen die je advies zo lekker in het algemeen afzeikt verdien je het om gehacked te worden. Ga ff lekker op een ander forum lopen zeiken als je alles zo goed weet. Je weet zelf namelijk alles beter dus ik begrijp eigenlijk niet waarom je ONS om hulp vraagt. maarja wie ben IK. Volgens jouw iemand die je alleen maar afzeikt.

Kortom ik wil geen slotje maar een ban voor die puber die denkt dat die heel wat is omdat die een linux cusrsusje heeft gehad op het HBO.. :r :r :r Dat doe ik op je..

NEW - Het Grote - 2026 Tweakers Social Ride- Topic!


  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 19-02 14:54

RvdH

Uitvinder van RickRAID

Op maandag 20 november 2000 18:15 schreef McMiGHtY het volgende:
IK zal je nog eens helpen, als je mensen die je advies zo lekker in het algemeen afzeikt verdien je het om gehacked te worden. Ga ff lekker op een ander forum lopen zeiken als je alles zo goed weet. Je weet zelf namelijk alles beter dus ik begrijp eigenlijk niet waarom je ONS om hulp vraagt. maarja wie ben IK. Volgens jouw iemand die je alleen maar afzeikt.

Kortom ik wil geen slotje maar een ban voor die puber die denkt dat die heel wat is omdat die een linux cusrsusje heeft gehad op het HBO.. :r :r :r Dat doe ik op je..
Kan jij ook iets anders doen dan CyberJunk86. afzeiken?

Verwijderd

Topicstarter
Op maandag 20 november 2000 17:09 schreef nelske het volgende:

[..]
Is ook een leuke manier om de mensen te bedanken die je geholpen hebben!

Maaruh graag gedaan hoor
Ja, ik vind het ook jammer dat er mensen als McMighty hier de boel komen verzieken, maar iedereen die me wel geholpen heeft wordt echt _echt_ bedankt! :) Ik ben heeeel blij met dat boek en heeel blij met de echte tips, maar ik irriteer me gewoon aan dit soort gevlam de hele tijd.
Begrijpelijk?

Ik hoop 't. Einde discussie.

Verwijderd

:) okee, daar ben ik het eigenlijk ook wel mee eens! :)

[die typfoutjes ook altijd]

  • Ritch
  • Registratie: December 1999
  • Laatst online: 16-02 10:43
Op maandag 20 november 2000 19:56 schreef CyberJunk86. het volgende:

[..]
Ja, ik vind het ook jammer dat er mensen als McMighty hier de boel komen verzieken, maar iedereen die me wel geholpen heeft wordt echt _echt_ bedankt! :) Ik ben heeeel blij met dat boek en heeel blij met de echte tips, maar ik irriteer me gewoon aan dit soort gevlam de hele tijd.
Begrijpelijk?

Ik hoop 't. Einde discussie.
Goh, hij heeft ook door dat die fout zat en nu is die het heilige boontje. Geef dan aub ook ff toe dat je zelf net zo hard aan het zeiken was als wie dan ook :(

Verwijderd

hoop dat het uiteindelijk toch nuttig is geweest. heb ik in ieder geval nies alles voor niets getikt ;)
Pagina: 1

Dit topic is gesloten.