Likes Likes:  0
Resultaten 1 tot 15 van de 33
Pagina 1 van de 3 1 2 3 LaatsteLaatste
Geen
  1. #1
    Server beveiliging / hardening.
    :-)
    528 Berichten
    Ingeschreven
    17/06/05

    Locatie
    Roosendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 20121430
    Ondernemingsnummer: nvt

    Thread Starter

    Lightbulb Server beveiliging / hardening.

    Vanuit een aantal andere topics heb ik begrepen dat er wel animo is voor een topic met daarin 'het beveiligings verhaal' / hoe van een kale outta box server naar een veilige server, misschien handig als checklist voor andere beheerders of beheerders in wording.

    Ik doe zelf altijd het volgende:

    - Apache/Php/Mysql/ProFTPd/phpMyAdmin updaten (evt met behulp van http://www.directadmin.com/forum/sho...threadid=12099 en andere topics op DirectAdmin forum.)

    - In DA onder administrator settings. automatische updates aanzetten, ip's laten blacklisten die meer dan 10x fout inloggen, elke minuut op vrije partition space checken en waarschuwen op 90% partitie usage

    - Apache server status aan in httpd.conf, tevens ServerSignature Off

    - SSH op een ander ip binden dan het 'normale' server ip, op andere port zetten, protocol naar 2 en permit root login uit.

    - Spam Assassin aan

    - Open DNS servers uit

    - In /etc/hosts.deny, alles denyen voor SSH - in /etc/hosts.deny alleen mijn eigen IP en het IP van een windows server toegang geven tot SSH

    - disable_functions in php.ini: exec,system,pcntl_exec,parse_ini_file,show_source, curl_exe,shell_exec,passthru,escapeshellarg,escape shellcmd,proc_close,proc_get_status,proc_nice,proc _open,proc_terminate,apache_note,apache_setenv,clo selog,debugger_off,debugger_on,define_syslog_varia bles,openlog,syslog

    - /tmp met noexec mouten (via: http://forum.ev1servers.net/printthread.php?t=27771), echer.. via de manier in dit topic laat na reboot de tmp partitie /TMPmnt zich niet meer zien, niet 100% correct dus.

    - wget down locken tot root (chmod 700 geven).

    - YUM laten checken op updates.

    Er zijn waarschijnlijk nog veel meer dingen, aanvullingen zijn dus van harte welkom... wellicht kan het een heel handig topic worden voor server owners.

  2. #2
    Server beveiliging / hardening.
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Ik doe meestal zoiets:

    + eventueel beginnen met de juiste 'perfect setup' van howtoforge.
    + je zooite chrooten
    + firewall bad-ass-kickin' maken
    + eventeel snortachtige dingen
    + je backups testen
    + free (of betaalde) remote securitycheck erop los laten (incl dos)
    + performancetest scriptjes draaien (om te checken of allen na 5000 hist of zo, oook nog goed draait)
    + hierna even kijken of de logrotate fatsoenlijk werkt en geen volle disk oplevert bij een ddos.

    Dan vertrouw ik het nog niet eigenlijk, maar ja... je moet toch ooit online komen, niet
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  3. #3
    Server beveiliging / hardening.
    geregistreerd gebruiker
    1.892 Berichten
    Ingeschreven
    17/08/05

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    34 Post(s)
    Tagged
    0 Thread(s)
    35 Berichten zijn liked


    Naam: Wieger Bontekoe
    Bedrijf: Skynet ICT B.V.
    Functie: CEO
    URL: skynet-ict.nl
    Registrar SIDN: Nee
    View wbontekoe's profile on LinkedIn

    Ik zorg ook altijd dat als je telnet naar een poort je geen versie nummers tegenkomt.

    Ik vind eth0.us altijd erg prettig om te lezen, erg nuttige topics enzo.
    Skynet ICT B.V. - The cause of the problem is: the printer thinks its a router.

  4. #4
    Server beveiliging / hardening.
    geregistreerd gebruiker
    278 Berichten
    Ingeschreven
    24/03/06

    Locatie
    Westland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27278354
    Ondernemingsnummer: nvt

    Nieuwe kernel compilen -> module support UIT, alleen er in stoppen wat die server nodig heeft, grsecurity patch er in en configureren naar wens.

    Seriele kabel aansluiten op een andere server in de buurt + /etc/inittab en lilo.conf aanpassen zodat er vanaf de seriele console geboot en ingelogd kan worden bij problemen.

    Naast wget ook lynx, links, ncftpget, ftp, ncftp en curl ontoegankelijk maken voor normale users.

    /tmp naast noexec ook mounten met nodev

    MySQL root password wijzigen

    En heel belangrijk bij het ophangen in 't datacenter: rebooten en kijken of alles goed start, voor je 't datacenter weer verlaat!

  5. #5
    Server beveiliging / hardening.
    geregistreerd gebruiker
    191 Berichten
    Ingeschreven
    11/12/05

    Locatie
    Venray

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt


  6. #6
    Server beveiliging / hardening.
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door X-Hosted
    - SSH op een ander ip binden dan het 'normale' server ip, op andere port zetten, protocol naar 2 en permit root login uit.

    [...]
    - In /etc/hosts.deny, alles denyen voor SSH - in /etc/hosts.deny alleen mijn eigen IP en het IP van een windows server toegang geven tot SSH
    Zoals bekend ben ik geen fan van ssh op een andere poort, maar dit is wel erg dubbel op, niet?
    Naar mijn idee is het laatste (/etc/hosts.deny) afdoende, te samen met ssh 2 en permit root login uit.

    Verder (nog niet in deze thread gezien):
    - draai zo weinig mogelijk services op een server, alleen datgene wat je nodig hebt.
    --
    VEVIDA Services, http://www.vevida.com

  7. #7
    Server beveiliging / hardening.
    geregistreerd gebruiker
    1.181 Berichten
    Ingeschreven
    15/12/03

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Digiover
    Zoals bekend ben ik geen fan van ssh op een andere poort, maar dit is wel erg dubbel op, niet?
    Naar mijn idee is het laatste (/etc/hosts.deny) afdoende, te samen met ssh 2 en permit root login uit.
    De meeste scanbots komen toch uit op de standard port van ssh, deze kunnen vast ook leaks vinden in sshd.
    Als je ssh op een andere port zet mis je al heel veel van dit soort bots, en ben je iets minder snel gevoelig voor dit soort ongevallen.
    Lijkt mij.

  8. #8
    Server beveiliging / hardening.
    Storage & Virtualisatie
    206 Berichten
    Ingeschreven
    26/05/05

    Locatie
    Emmeloord

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 39090746
    Ondernemingsnummer: nvt

    Deze staat nu in mijn favo's! erg handig

  9. #9
    Server beveiliging / hardening.
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    Als je die /tmp image in dev will plaatsen zul je udev er van moeten overtuigen dat die na een reboot ook terug moet komen, ofwel met een tar van /dev of door met een script deze opnieuw aan te maken.

    home directories chmod 700

  10. #10
    Server beveiliging / hardening.
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door _arno_
    De meeste scanbots komen toch uit op de standard port van ssh, deze kunnen vast ook leaks vinden in sshd.
    Als je ssh op een andere port zet mis je al heel veel van dit soort bots, en ben je iets minder snel gevoelig voor dit soort ongevallen.
    Lijkt mij.
    Zolang het IP adres van de betreffende bot niet in /etc/hosts.allow staat krijgt deze geen toegang, omdat in /etc/hosts.deny een ALL: ALL is opgenomen.
    --
    VEVIDA Services, http://www.vevida.com

  11. #11
    Server beveiliging / hardening.
    geregistreerd gebruiker
    1.181 Berichten
    Ingeschreven
    15/12/03

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    /etc/hosts.allow checkt hij toch pas op het moment dat je inlogd, dus je username pass invult?
    Want in dat geval heb je nog wel vrijheid om dingen te kunnen vervelen.

    Tenminste ik heb de illusie dat dit zo is

  12. #12
    Server beveiliging / hardening.
    geregistreerd gebruiker
    5 Berichten
    Ingeschreven
    15/08/06

    Locatie
    Rijswijk

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    En als je Linux gebruikt dan is http://www.bastille-linux.org/ ook wel handig. Die pakt sowieso veel van de stappen die hierboven genoemd zijn mee.

  13. #13
    Server beveiliging / hardening.
    geregistreerd gebruiker
    191 Berichten
    Ingeschreven
    11/12/05

    Locatie
    Venray

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik vind wel dat je een keer de moeite moet nemen om te doorgronden wat bastille eigenlijk allemaal doet. Heb je een enterprise-distro dan is dat spul allemaal ook wel gedaan.

  14. #14
    Server beveiliging / hardening.
    geregistreerd gebruiker
    5 Berichten
    Ingeschreven
    15/08/06

    Locatie
    Rijswijk

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door mrleejohn
    Ik vind wel dat je een keer de moeite moet nemen om te doorgronden wat bastille eigenlijk allemaal doet. Heb je een enterprise-distro dan is dat spul allemaal ook wel gedaan.
    Dat sowieso. De eerste keer dat ik bastille draaide heb ik er zeker wel wat van opgestoken. Gelukkig vertelt bastille ook wat ie allemaal wil gaan doen, en waarom.

  15. #15
    Server beveiliging / hardening.
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door coolvibe
    En als je Linux gebruikt dan is http://www.bastille-linux.org/ ook wel handig. Die pakt sowieso veel van de stappen die hierboven genoemd zijn mee.
    Coolvibe... Toch niet... ?
    --
    VEVIDA Services, http://www.vevida.com

Pagina 1 van de 3 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics