<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[刘佳的技术日志、博客]]></title> 
<link>http://www.52zhe.cn/index.php</link> 
<description><![CDATA[技术的事，喜欢就研究。]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[刘佳的技术日志、博客]]></copyright>
<item>
<link>http://www.52zhe.cn/read.php/139.htm</link>
<title><![CDATA[上线前主机安全关于SSH控管。]]></title> 
<author>kook &lt;admin@yourname.com&gt;</author>
<category><![CDATA[安全问题]]></category>
<pubDate>Tue, 08 Jan 2008 06:46:46 +0000</pubDate> 
<guid>http://www.52zhe.cn/read.php/139.htm</guid> 
<description>
<![CDATA[ 
	整台服务器上线，总发现有无聊的人在猜密码。所以必要的防范是必要的。尤其对特殊服务的管控。今天就说说最重要的SSH。<br/>至少需要做的几件事情。如下：<br/>1：不允许root访问。因为如果你允许root访问，就相当于给出了一半的信息。<br/>2：只允许特定IP特定用户进行访问。<br/>而应用的无非是ssh本身的配置文件、还有tcp_wrappers、或者iptables。<br/><br/>先说如果用ssh本身解决的问题。<br/><div class="code"><br/>修改/etc/ssh/sshd_config配置文件如下：<br/>1：不让Root登录<br/>PermitRootLogin no<br/>2：添加运行的特定用户从特定IP访问<br/>Allowusers user@172.16.2.188<br/></div><br/><br/>如果是用tcp_wrappers解决的话。<br/><div class="code"><br/>只允许特定IP的访问。<br/>修改文件/etc/hosts.allow<br/>sshd : your IP : allow<br/>sshd : ALL : deny<br/></div><br/><br/>如果是用iptables的话。<br/><div class="code"><br/>-A -s 192.168.0.1 -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT<br/></div><br/><br/>追加：关于那些总是热衷于暴力破解的人的应对方式。<br/>基本原理：统计单位时间内的尝试次数，直接封IP<br/><br/><div class="code"><br/>1：直接安装DenyHosts<br/>http://denyhosts.sourceforge.net<br/>参考：http://www.chinalinuxpub.com/read.php?wid=2588<br/><br/>2：脚本实现<br/>参考：http://www.unixresources.net/linux/clf/nm/archive/00/00/59/40/594011.html<br/></div>
]]>
</description>
</item><item>
<link>http://www.52zhe.cn/read.php?139&amp;guid=0#topreply</link>
<title><![CDATA[[评论] 上线前主机安全关于SSH控管。]]></title> 
<author>yangjianyu &lt;vip163@126.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Wed, 12 Nov 2008 14:37:02 +0000</pubDate> 
<guid>http://www.52zhe.cn/read.php?139&amp;guid=0#topreply</guid> 
<description>
<![CDATA[ 
	身份限制可以使用pam管理
]]>
</description>
</item>
</channel>
</rss>