Защитете TMP и TMPFS на CentOS 6

Временни директории като /tmp, /var/tmpи /dev/shmпредлагат платформа за хакери да изпълняват скриптове и програми. Тези злонамерени изпълними файлове се използват за злоупотреба или компрометиране на вашия сървър. В идеалния случай /tmpдиректорията трябва да бъде монтирана на собствен дял с ограничени разрешения.

Това ръководство е за потребители на Vultr, чиято конфигурация на сървъра не включва монтирана /tmpдиректория на собствен дял, което оставя тези директории несигурни и уязвими. Прилагането на това ръководство ще направи изключително трудно за хакерите да използват тези директории.

Забележка: Инсталациите на CentOS по подразбиране не монтират /tmpдиректорията на собствен дял.

Променете към началната директория.

 cd /home

Направете файл в домашната директория с произволно име. Тук използваме 'mntTmp' и създаваме 2GB файл. Можете да коригирате това, за да отговаря на вашите нужди.

 dd if=/dev/zero of=mntTmp bs=1024 count=2000000

Направете разширена файлова система за този файл.

 mkfs.ext4  /home/mntTmp

Архивирайте текущата си /tmpдиректория.

 cp -Rpf /tmp /tmp_backup1

Върнете се в основната директория.

 cd /

Създайте /tmpопция за монтиране, която да се стартира при стартиране, като използвате текстов редактор.

 nano /etc/fstab

Добавете следното в долната част на файла fstab на отделен ред. След това натиснете enter, за да се уверите, че има празен ред под него (празният ред е важен, за да избегнете проблеми при рестартиране).

 /home/mntTmp   /tmp    ext4    loop,nosuid,noexec,nodev,rw 0 0

Забележка: Този монтаж може да се наложи временно да бъде премахнат, когато компилирате или инсталирате софтуер

Дръжте файла отворен, тъй като друг ред ще бъде променен.

CentOS използва временна файлова система (tmpfs) във виртуална памет, наречена "shm". Изглежда монтиран въпреки факта, че не е физическа файлова система. Можем да приложим разрешения за защита на shm. Потърсете реда във файла fstab с tmpfs и /shm. Заменете 'defaults'с 'defaults,nosuid,noexec,nodev'. Запазете файла.

Сега можете да монтирате /tmpфайловата система.

 mount -o loop,nosuid,noexec,nodev /home/mntTmp /tmp

Задайте разрешения за четене, писане, изпълнение.

 chmod 777 /tmp

Проверете за грешки при монтиране с новите настройки за зареждане.

 mount -o remount /tmp

Преместете /tmpархива, който сте създали, обратно в монтираната /tmpфайлова система.

 mv /tmp_backup1/* /tmp/

Премахнете резервното копие, което сте създали.

 rm -Rf /tmp_backup1

Архивиране /var/tmp.

 cp -Rpf var/tmp /tmp_backup2

Премахнете /var/tmpдиректорията.

 rm -Rf /var/tmp

Създайте символична връзка от /var/tmpдо /tmp.

 ln -s /tmp /var/tmp

Копирайте /var/tmpархива в /tmp.

 mv /tmp_backup2/* /tmp/

Премахнете резервното копие.

 rm -Rf /tmp_backup2

По избор

В зависимост от конкретния софтуер, който използвате, може да имате директория "tmp" в домашната директория. Можете да премахнете тази директория и да създадете символна връзка към /tmp. Трябва да се внимава, когато правите това, тъй като това може да повреди софтуера, особено софтуера за уеб хостинг.

 rm -Rf /home/tmp
 ln -s /tmp /home/tmp

Оставете коментар

Възходът на машините: Реални приложения на AI

Възходът на машините: Реални приложения на AI

Изкуственият интелект не е в бъдещето, тук е точно в настоящето. В този блог Прочетете как приложенията за изкуствен интелект са повлияли на различни сектори.

DDOS атаки: кратък преглед

DDOS атаки: кратък преглед

Вие също сте жертва на DDOS атаки и сте объркани относно методите за превенция? Прочетете тази статия, за да разрешите вашите запитвания.

Чудили ли сте се как хакерите печелят пари?

Чудили ли сте се как хакерите печелят пари?

Може би сте чували, че хакерите печелят много пари, но чудили ли сте се някога как печелят такива пари? нека обсъдим.

Революционни изобретения на Google, които ще улеснят живота ви.

Революционни изобретения на Google, които ще улеснят живота ви.

Искате ли да видите революционни изобретения на Google и как тези изобретения промениха живота на всяко човешко същество днес? След това прочетете в блога, за да видите изобретенията на Google.

Friday Essential: Какво се случи с колите, задвижвани от изкуствен интелект?

Friday Essential: Какво се случи с колите, задвижвани от изкуствен интелект?

Концепцията за самоуправляващи се автомобили да тръгват по пътищата с помощта на изкуствен интелект е мечта, която имаме от известно време. Но въпреки няколкото обещания, те не се виждат никъде. Прочетете този блог, за да научите повече…

Технологична сингулярност: далечно бъдеще на човешката цивилизация?

Технологична сингулярност: далечно бъдеще на човешката цивилизация?

Тъй като науката се развива с бързи темпове, поемайки много от нашите усилия, рискът да се подложим на необяснима сингулярност също нараства. Прочетете какво може да означава сингулярността за нас.

Функционалности на референтните архитектурни слоеве за големи данни

Функционалности на референтните архитектурни слоеве за големи данни

Прочетете блога, за да разберете различни слоеве в архитектурата на големи данни и техните функционалности по най-простия начин.

Еволюция на съхранението на данни – инфографика

Еволюция на съхранението на данни – инфографика

Методите за съхранение на данните може да се развиват от раждането на данните. Този блог обхваща развитието на съхранението на данни на базата на инфографика.

6 невероятни предимства от наличието на интелигентни домашни устройства в живота ни

6 невероятни предимства от наличието на интелигентни домашни устройства в живота ни

В този дигитално задвижван свят устройствата за интелигентен дом се превърнаха в решаваща част от живота. Ето няколко невероятни предимства на интелигентните домашни устройства за това как те правят живота ни струващ и по-опростен.

Актуализацията на допълнението на macOS Catalina 10.15.4 причинява повече проблеми, отколкото решава

Актуализацията на допълнението на macOS Catalina 10.15.4 причинява повече проблеми, отколкото решава

Наскоро Apple пусна macOS Catalina 10.15.4 допълнителна актуализация за отстраняване на проблеми, но изглежда, че актуализацията причинява повече проблеми, водещи до блокиране на mac машини. Прочетете тази статия, за да научите повече