• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Sposoby zabezpieczenia serwera przed potencjalnymi atakami.

Object Storage Arubacloud
0 głosów
519 wizyt
pytanie zadane 12 grudnia 2018 w Bezpieczeństwo, hacking przez Adrian1999 Nałogowiec (34,570 p.)
Cześć wszystkim! Mam pytanie, otóż zająłem się zabezpieczaniem serwera przed różnego rodzaju atakami. Moja wiedza na temat bezpieczeństwa sprowadza się do podstaw, i mam pytanie. Jakie jeszcze sposoby na zabezpieczenie serwera znacie? Pytam się o stricte serwerowe rzeczy, bo to co się znajduje na stronie to już inna bajka.

To co aktualnie zrobiłem:
1: Zainstalowałem certyfikat SSL
2. Wyłączyłem konto roota
3. Zmieniłem port SSH
4. Private key dla SSH
5. Przekierowanie z http na https
6. Wyłączyłem widok folderów.
7. Firewall on

Najbardziej potrzebuje zabezpieczyć się na czas aktualny na proxy, i nie wiem jak do tego podejść. Aplikacja która jest na stronie to aplikacja do anonimowych ankiet, użyłem tutaj wykrywania po adresie IP czy ktoś już odpowiadał na ankietę. Macie może jakiś bardziej sprawdzony sposób na wykrywanie czy ktoś już udzielił odpowiedzi anieżeli zapisując jego adres ip w bazie? Oraz czy jakieś sposoby przeciw atakom proxy. Z góry dziękuje!

1 odpowiedź

+3 głosów
odpowiedź 12 grudnia 2018 przez adrian17 Ekspert (344,860 p.)

(zakładam, że to Ubuntu lub coś Ubuntu-podobnego)

1: Zainstalowałem certyfikat SSL

5. Przekierowanie z http na https

To mniej zabezpieczenie serwera, a bardziej usera ;) Ale OK

7. Firewall on

Ubuntu domyślnie ma zamknięte porty, na których nie ma żadnych usług, więc to nie robi wielkiej różnicy - ale czemu nie.

2. Wyłączyłem konto roota

4. Private key dla SSH

OK. Dla pewności, wyłączyłeś logowanie hasłem (tylko kluczem) przez SSH?

(fail2ban jest też fajnym prostym zabezpieczeniem przed prostym brute-force'owaniem haseł)

6. Wyłączyłem widok folderów

OK

3. Zmieniłem port SSH

Security through obscurity. Marnujesz więcej czasu własnego niż atakującego (który po prostu zeskanuje porty i znajdzie SSH automatem). Jedyny zysk to trochę mniej zaśmiecone logi SSH. Zrób normalny port.

użyłem tutaj wykrywania po adresie IP czy ktoś już odpowiadał na ankietę

Tym sposobem zablokujesz domowników lub pracowników tej samej firmy. Słaby pomysł.

Macie może jakiś bardziej sprawdzony sposób na wykrywanie czy ktoś już udzielił odpowiedzi anieżeli zapisując jego adres ip w bazie?

Raczej nie ma dobrych sposobów. Ciastka można pokonać przez ich wyczyszczenie lub wejście do trybu incognito. Prośba o podanie maila czyni ankietę nie-anonimową, a i tak można po prostu stworzyć nowe tymczasowe adresy. Nawet na google forms, gdzie musisz być zalogowany do googla żeby odpowiedzieć, możesz po prostu stworzyć nowe konto.

Podobne pytania

+2 głosów
2 odpowiedzi 1,708 wizyt
0 głosów
1 odpowiedź 4,099 wizyt

92,576 zapytań

141,426 odpowiedzi

319,652 komentarzy

61,961 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...