Naprej Nazaj Kazalo

6. Osnovne varnostne nastavitve.

Od Jamie Norrish

Nastavitve za zmanjšanje možnosti za težave.

Nekaj preprostih korakov, ki povečajo varnost in potencialno zamnjšajo njegovo obremenitev. Tu predstavljena snov je le začetna točka; če vas skrbi varnost (in naj bi vas) si oglejte še ostali material na internetu (glej Zadnje poglavje).

Sledeče nastavitve se pojavijo v named.conf. Če se nastavitve pojavi v razdelku options se tiče vseh zon v tisti datoteki. Če se pojavi znotraj vnosa zone se tiče le tiste zone. Zapis v zone vnosu je močnejši od tistega v options razdelku.

6.1 Omejevanje prenosa zone

Da bi lahko sekundarni strežniki odgovarjali na poizvedbe morajo najprej prenesti zono iz vašega primarnega strežnika. Zelo malo drugih ima to potrebo. Zato omejite prenose zone z allow-transfer nastavitvijo. Privzemimo, da je 192.168.1.4 IP številka strežnika ns.friend.bogus in dodajte še sebe za razhroščevalne namene:


zone "linux.bogus" {
      allow-transfer { 192.168.1.4; localhost; };
};

S to omejitvijo so ljudem na voljo le podatki, ki jih neposredno zahtevajo. Nihče ne more dobiti natančnih podatkov o vaši postavitvi.

6.2 Zaščita proti prikrivanju naslova.

Najprej onemogočite poizvedbe za domene, ki jih nimate v lasti razen z vaših notranjih/lokalnih računalnikov. S tem ne samo, da onemogočite zlonamerno uporabo vašega strežnika ampak tudi omejite nepotrebno uporabo vašega strežnika.


options {
      allow-query { 192.168.196.0/24; localhost; };
};

zone "linux.bogus" {
      allow-query { any; };
};

zone "196.168.192.in-addr.arpa" {
      allow-query { any; };
};

Za tem onemogočite rekurzivne poizvedbe razen z vaših notranjih/lokalnih računalnikov. S tem se izognete napadom z okvarjenimi podatki (ang. cache poisoning attack - napačne podatki se podtaknejo vašemu strežniku).


options {
        allow-recursion { 192.168.196.0/24; localhost; };
};

6.3 Uporaba named kot ne-root

Zelo dobro je, da vaš named strežnik teče pod drugim uporabnikom kot pa je root. S tem možni vlomilec (ang. cracker) nima na voljo vseh pravic. Najprej morate ustvariti uporabnika in skupino pod katero naj teče named in nato popravite named zagonsko (ang. init) skripto. Named-u nastavite uporabniško ime in skupino z stikaloma -u in -g.

Na primer, v Debian GNU/Linux 2.2 spremenite skripto /etc/init.d/bind tako, da vsebuje vrstico:


start-stop-daemon --start --quiet --exec /usr/sbin/named -- -u named -g named

Isto se da narediti pri Red Hat in ostalih distribucijah. Dave Lugo je opisal varno dvojno postavitev z ječo (ang. chroot) http://www.etherboy.com/dns/chrootdns.html, ki bi utegnila biti zanimiva za branje.


Naprej Nazaj Kazalo