UNIX系统安全策略探讨

来源 :电脑知识与技术·学术交流 | 被引量 : 0次 | 上传用户:llyljl
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:随着互联网的飞速发展,网络安全逐渐成为一个潜在的巨大问题。网络安全性是一个涉及面很广泛的问题,但先进的技术是网络安全与保密的根本保证。本文以目前网上服务器大多采用的UNIX系统为对象,对它的安全问题进行探讨和研究。
  关键词:网络;计算机;系统;安全
  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)14-20855-02
  
  目前网上的服务器仍然是以UNIX的系统为主,虽然它有很多的优点,但是它的安全问题还是值得我们探讨和重视。
  
  1 口令安全
  
  UNIX系统中的/etc/passwd文件含有全部系统需要知道的关于每个用户的信息,有用户的登录名,经过加密的口令,用户号,用户组号,用户注释,用户主目录和用户所用的shell程序。其中用户号(UID)和用户组号(GID)用于UNIX系统唯一地标识用户和同组用户及用户的访问权限。
  /etc/passwd中存放的加密的口令用于用户登录时输入的口令经计算后相比较,符合则允许登录,否则拒绝用户登录。
  一个好的口令应当至少有6个字符长,不要取用个人信息(如生日,名字,反向拼写的登录名,房间中可见的东西),普通的英语单词也不好(因为可用字典攻击法),口令中最好有一些非字母(如数字,标点符号,控制字符等),还要好记一些,不能写在纸上或计算机中的文件中,选择口令的一个好方法是将两个不相关的词用一个数字或控制字符相连,并截断为8个字符。当然,如果你能记住8位乱码自然更好。
  不应使用同一个口令在不同机器中使用,特别是在不同级别的用户上使用同一口令,会引起全盘崩溃。
  用户应定期改变口令,至少6个月要改变一次,系统管理员可以强制用户定期做口令修改。
  为防止眼明手快的人窃取口令,在输入口令时应确认无人在身边。
  
  2 文件许可权
  
  文件属性决定了文件的被访问权限,即谁能存取或执行该文件。用ls-l可以列出详细的文件信息,如:-rwxrwxrwx 1 pat cs440 70 Jul 28 21:12 zombin 包括了文件许可,文件联结数,文件所有者名,文件相关组名,文件长度,上次存取日期和文件名。
  在许可权限的执行许可位置上,可能是其它字母,s,S,t,T。s和S可出现在所有者和同组用户许可模式位置上,与特殊的许可有关,后面将要讨论,t和T可出现在其他用户的许可模式位置上,与"粘贴位"有关而与安全无关。小写字母(x,s,t)表示执行许可为允许,负号或大写字母(-,S或T)表示执行许可为不允许。
  改变许可方式可使用chmod命令,并以新许可方式和该文件名为参数。新许可方式以3位8进制数给出,r为4,w为2,x为1。如rwxr-xr--为754。
  chmod也有其它方式的参数可直接对某组参数修改,在此不再多说,详见UNIX系统的联机手册。
  文件许可权可用于防止偶然性地重写或删除一个重要文件(即使是属主自己)!改变文件的属主和组名可用chown和chgrp,但修改后原属主和组员就无法修改回来了。
  
  3 目录许可
  
  在UNIX系统中,目录也是一个文件,用ls-l列出时,目录文件的属性前面带一个d,目录许可也类似于文件许可,用ls列目录要有读许可,在目录中增删文件要有写许可,进入目录或将该目录作路径分量时要有执行许可,故要使用任一个文件,必须有该文件及找到该文件的路径上所有目录分量的相应许可。仅当要打开一个文件时,文件的许可才开始起作用,而rm,mv只要有目录的搜索和写许可,不需文件的许可,这一点应注意。
  
  4 umask命令
  
  umask设置用户文件和目录的文件创建缺省屏蔽值,若将此命令放入.profile文件,就可控制该用户后续所建文件的存取许可。umask命令与chmod命令的作用正好相反,它告诉系统在创建文件时不给予什么存取许可。
  
  5 设置用户ID和同组用户ID许可
  
  用户ID许可(SUID)设置和同组用户ID许可(SGID)可给予可执行的目标文件(只有可执行文件才有意义)。
  当一个进程执行时就被赋于4个编号,以标识该进程隶属于谁,分别为实际和有效的UID,实际和有效的GID。有效的UID和GID一般和实际的UID和GID相同,有效的UID和GID用于系统确定该进程对于文件的存取许可。而设置可执行文件的SUID许可将改变上述情况,当设置了SUID时,进程的有效UID为该可执行文件的所有者的有效UID,而不是执行该程序的用户的有效UID,因此,由该程序创建的都有与该程序所有者相同的存取许可。这样,程序的所有者将可通过程序的控制在有限的范围内向用户发表不允许被公众访问的信息。
  同样,SGID是设置有效GID。用chmod u s文件名和chmod u-s文件名来设置和取消SUID设置。用chmod g s文件名和chmod g-s文件名来设置和取消SGID设置。
  当文件设置了SUID和SGID后,chown和chgrp命令将全部取消这些许可。
  
  6 cp mv ln和cpio命令
  
  cp拷贝文件时,若目的文件不存在则将同时拷贝源文件的存取许可,包括SUID和SGID许可。新拷贝的文件属拷贝的用户所有,故拷贝另人的文件时应小心,不要被其他用户的SUID程序破坏自己的文件安全。
  mv移文件时,新移的文件存取许可与原文件相同,mv仅改变文件名。只要用户有目录的写和搜索许可,就可移走该目录中某人的SUID程序且不改变其存取许可。若目录许可设置不正确,则用户的SUID程序可被移到一个他不能修改和删除的目录中,将出现安全漏洞。
  ln为现有文件建立一个链,即建立一个引用同一文件的新名字。如目的文件已经存在,则该文件被删除而代之以新的链,或存在的目的文件不允许用户写它,则请求用户确认是否删除该文件,只允许在同一文件系统内建链。若要删除一个SUID文件,就要确认文件的链接数,只有一个链才能确保该文件被删除。若SUID文件已有多个链,一种方法是改变其存取许可方式,将同时修改所有链的存取许可,也可以chmod 000文件名,不仅取消了文件的SUID和SGID许可,而且也取消了文件的全部链。要想找到谁与自己的SUID程序建立了链,不要立刻删除该程序,系统管理员可用ncheck命令找到该程序的其它链。
  cpio命令用于将目录结构拷贝到一个普通文件中, 而后可再用cpio命令将该普通文件转成目录结构。用-i选项时,cpio从标准输入设备读文件和目录名表,并将其内容按档案格式拷贝到标准输出设备,使用-o选项时,cpio从标准输入设备读取先已建好的档案,重建目录结构。
  cpio的安全约定如下:
  (1)档案文件存放每个文件的信息,包括文件所有者,小组用户,最后修改时间,最后存取时间,文件存取许可方式;
  (2)现存文件与cpio档案中的文件同名时,若现存文件比档案中的文件更新,这些文件将不被重写;
  (3)如果用修改选项U,则同名的现存的文件将被重写。可能会发生一件很奇怪的事:如被重写的文件原与另一个文件建了链,文件被重写后链并不断开,换言之,该文件的链将保持, 因此,该文件的所有链实际指向从档案中提取出来的文件,运行cpio无条件地重写现存文件以及改变链的指向;
  (4)cpio档案中可含的全路径名或父目录名给出的文件。
  
  7 su和newgrp命令
  
  (1)su命令:可不必注销户头而将另一用户又登录进入系统,作为另一用户工作。它将启动一新的shell并将有效和实际的UID和GID设置给另一用户。因此必须严格将root口令保密。
  (2)newgrp命令:与su相似,用于修改当前所处的组名。
  
  8 文件加密
  
  crypt命令可提供给用户以加密文件,使用一个关键词将标准输入的信息编码为不可读的杂乱字符串,送到标准输出设备。再次使用此命令,用同一关键词作用于加密后的文件,可恢复文件内容。
  一般来说,在文件加密后,应删除原始文件,只留下加密后的版本,且不能忘记加密关键词。
  在vi中一般都有加密功能,用vi-x命令可编辑加密后的文件。关于加密关键词的选取规则与口令的选取规则相同。
  
  9 其它安全问题
  
  9.1 用户的.profile文件
  由于用户的HOME目录下的。profile文件在用户登录时就被执行。若该文件对其他人是可写的则系统的任何用户都能修改此文件,使其按自己的要求工作。这样可能使得其他用户具有该用户相同的权限。
  9.2 特洛伊木马
  在UNIX系统安全中,用特洛伊木马来代表和种程序,这种程序在完成某种具有明显意图的功能时,还破坏用户的安全。如果PATH设置为先搜索系统目录,则受特络依木马的攻击会大大减少。如模似的crypt程序。
  9.3 诱骗
  类似于特洛伊木马,模似一些东西使用户泄漏一些信息,不同的是,它由某人执行,等待无警觉的用户来上当。如模似的login。
  9.4 计算机病毒
  计算机病毒通过把其它程序变成病毒从而传染系统的,可以迅速地扩散,特别是系统管理员的粗心大意,作为root运行一个被感染的程序时。实验表明,一个病毒可在一个小时内(平均少于30分钟)取得root权限。
  9.5 要离开自己已登录的终端
  除非能对终端上锁,否则一定要注销户头。
  
  参考文献:
  [1] Leary, Mark F., CPP,安全管理在线,《LAN的保护计划》.
  [2] Engelschall, Ralf. Web技术,《Web站点的负载均衡》,1998.5.
  [3] (美)毕晓普(Bishop,M.). 《Computer Security: Art and Scienc》. 2005-5-1.
其他文献
形式迁移写话教学模式是施茂枝教授“基于小学牛心理特点的写作教学序列与模式”中系列教学模式之一。其教学目标具体,评价标准明确,教学步骤清晰,教学策略可操作性强,是读写结合的典型样式。《为什么?》所提供的言语范式是教师“着意下水”的一首儿歌,是教师根据教学需要而精心写成的独特文本,在它和统编教材二年级下册第六单元写话例句主题的联合触发下,运用本模式引导学生写话,既可引导学生产生探索自然科学的兴趣和热爱
摘要:对现有的Apriori算法进行改进,用分治策略引入哈希技术的方法完成了压缩侯选集,减少频繁扫描数据库的次数,克服了原有关联规则的数据挖掘算法生成频繁集比较大,且需要反复扫描数据库的问题。  关键词:Web数据挖掘;网站个性化信息推荐;关联规则  中图分类号:TP301文献标识码:A文章编号:1009-3044(2008)24-1265-02  A Personalized Informati
摘要:杨慎是明代词人中首屈一指的人物,他的词集《升庵长短句》对我们今天了解明词,了解杨慎本人有着重要的意义。以典入词,是杨慎创作的一大特色,本文粗略地对杨慎在词作中使用的部分典故进行了经、史、子、集四大部类的梳理,以期对杨慎词作的用典特色加以分析。  关键词:杨慎 《升庵长短句》 以典入词  杨慎一生著作宏富,现存著述约两百余种,内容涵盖经、史、子、集。《明史》卷一九二载杨慎“明世记诵之博、著作之
只要白天还有一碗饭吃,夜晚还有地方睡觉,就想画画,就想用画笔去抒发自己的思想情感,去表现大自然的美妙,这就是画家,甚至可能成为大画家。画画并非出于自愿而是为了养家糊口的人,不是画家而是画工。一味地模仿跟风,一辈子都画不出自己的东西来,也不能算作画家,最多算个画匠。  传统是艺术家的根与魂,不向优秀传统学习,艺术将是无根之木、无源之水。创新是艺术家的天职,是生命的艺术,是艺术家吸取古今中外艺术精华,
摘要:proteus已成为电子技术人员常用的工具软件,本文介绍了自己创建proteus原理图库和PCB封装库的方法和步骤,方便了设计人员用proteus设计原理图和印刷线路板图  关键词:proteus;原理图库;PCB库  中图分类号:TP311文献标识码:A 文章编号:1009-3044(2008)06-10000-00    A way probing to creat my own sch
【摘要】统编教材中的“语文园地”已经走出读读背背、抄抄写写的“积累识记”传统编写套路,走上“语用实践”的崭新道路。因此,在“语文园地”教学中,教师要从单元整体出发,针对丰富的语言现象,搭建多维的语用支架,从语文知识教学走向语用教学,将“基础练习课”上成“语用实践课”,让学生不仅能够学习“语文知识”,更能做到“语文知识运用”。  【关键词】语文园地,基础练习,语用实践  无论是“大纲版”还是“课标版
摘要:结合最小表达式的概念详细论述了表达式的值的求解方法,并通过几个典型实例剖析了C语言表达式的值的具体应用及分析方法。  关键词:C语言;运算符;表达式  中图分类号:TP312文献标识码:A文章编号:1009-3044(2008)23-965-01  Expression and Its Value of C Language  LIU Yu-li  (Electron Department,
摘要:基于WEB模式设计出题题库和在线考试系统,具有自定义比重出题,实现在线限时答题,真正实现无纸测试,考生在取得考试资格后在规定比赛时间内答题,并在比赛结束后给出详细的获奖名单。  关键词:限时答题;C#;JAVA Script;Access  中图分类号:TP311文献标识码:A文章编号:1009-3044(2008)17-21559-02     1 引言    商业类考试系统主要起到一个宣
摘要:本文介绍了路由器、交换机模拟程序Boson NetSim软件的安装与应用,给广大因实训条件的不足,无法开展相关实训的学习者提供一个实验平台,提高他们的学习效率。  关键词:网络实训;Boson NetSim;路由器;交换机的配置  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)08-11ppp-0c    1 引言    计算机网络技术是计算机网络专业的核心课程
摘要:介绍在基于WSL开发过程中,如何使用ANT工具开发脚本来自动构建和部署应用程序,从而帮助团队实现开发J2EE大型项目的编译部署工作自动化和规范化。  关键词:Ant;部署;XML  中图分类号:TP311文献标识码:A文章编号:1009-3044(2008)23-00721-03  Using Ant To Achieve Building and Deployment  ZHOU Hong