![]() |
|
| Правила Форума редакция от 22.06.2020 |
|
|||||||
|
|
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже. |
|
![]() |
|
|
Опции темы | Опции просмотра |
Language
|
|
|
#1
|
|
Защита загрузчика паролем Для того, чтобы не дать злоумышленнику использовать single user mode (режим, в котором можно сменить root пароль), необходимо защитить загрузчик паролем. Если у Вас Grub Если у Вас Lilo Ограничение доступа к консоли С помощью файла /etc/securetty можно указать, с каких терминальных устройств (tty) можно входить в систему администратору. Рекомендуется закомментировать все строки, кроме vc/1 (если у вас devfs), или кроме tty1 (если у вас udev). Благодаря этому суперпользователь сможет входить в систему одновременно только один раз и только с одного терминала. Код:
/etc/securetty (для devfs) vc/1 (для udev) tty1 Первоисточник: http://www.gentoo.org/doc/ru/securit...ook.xml?full=1
__________________
[IMG]http://img140.**************/img140/8657/gentoouser2rj0.png[/IMG] xhacker@jabber.ru Последний раз редактировалось xhacker; 21.09.2008 в 15:49.. |
|
|
|
|
| Эти 5 пользователя(ей) сказали cпасибо за это полезное сообщение: |
| Реклама: | съедобные подарки на 23 февраля мужчинам | большой московский государственный цирк билеты - RedKassa.ru | Calltouch и МегаФон | vfc400-055/075 gp43 | Мебельный магазин: стол для школьника с полками и ящиками - Переходи на сайт! |
|
|
#2
|
|||||||||||||||||||||||
это, конечно, хорошо, но плюс к этому надо запретить загрузку с флешек и дисков. а то загрузятся с лайв-сд и всё ![]() для этого в биосе ставим загрузку с хдд, и пароль на биос. а, если при загрузке есть возможность показа меню загрузки (на некоторых компах для этого надо нажать F1[0-2] ), то придётся ставить пасс на загрузку компа
__________________
THE TRUTH IS OUT THERE |
||||||||||||||||||||||||
|
|
|
| Эти 2 пользователя(ей) сказали cпасибо за это полезное сообщение: |
|
|
#3
|
|
ViP
![]() Пол:
Регистрация: 02.06.2006
Адрес: Украина
Сообщений: 3,318
Репутация: 935
|
Если есть физический доступ к компу-сбросить пароль на bios-вопрос одной минуты. При отсутствии специального, секурного железа-вопрос окончательно не решается
|
|
|
|
| Сказали спасибо: |
|
|
#4
|
|
А кто мешает разместить все данные на зашифрованном разделе? Все современные релизы Linux поддерживают LUXS, cryptoloop и проч. Ну даже если загрузочный том незашифрован, данные расшифровать будет практически невозможно. |
|
|
|
|
|
|
#5
|
|
Неактивный пользователь
Пол:
Регистрация: 27.09.2008
Сообщений: 4
Репутация: 0
|
А работа с данными на зашифрованном разделе такая же? Не будет тормозов и трудностей? Например если скинуть туда фотографии, а потом захочется их посмотреть?
|
|
|
|
|
|
#6
|
|
Неактивный пользователь
Регистрация: 29.09.2008
Сообщений: 3
Репутация: 0
|
нет тормазов не будет) разницы на первый взгляд не почуствуешь, все работает прозрачно для пользователя... |
|
|
|
|
|
#7
|
|
Неактивный пользователь
Регистрация: 20.11.2008
Сообщений: 5
Репутация: 0
|
single user mode можно вообще отключить. только это не панацея. защита она такая - только в комплексе.
1 этап защитить физически железо. - отдельная комната, вход по пропускам, дизельгенератор на потерю электричекства.. 2 этап защитить диск от похищения - шифрованая файловая система, шифрование данных на уровне ядра. было много публикаций на эту тему. смысл в том что для ядра пишется модуль, реализующий ГОСТ шифование. закрытые ключи хранятся на дискете. при загрузке сервера вставляешь дискету и вперед. 3. собственно защита от взлома - тут se linux и иже с ними |
|
|
|
|
|
#8
|
|||||||||||||||||||||||
|
Неактивный пользователь
Регистрация: 26.07.2007
Сообщений: 7
Репутация: 0
|
какого-такого секурного железа? Господа, неужели не достаточно разместить сервер в помещении под замком, снять с него сидиром и отключить в биосе usb, сгенерить пароли и не оставлять их список где попало? |
|||||||||||||||||||||||
|
|
|
|
|
#9
|
|||||||||||||||||||||||
|
Новичок
Пол:
Регистрация: 09.03.2009
Сообщений: 5
Репутация: 0
|
Секурное железо это прикольная штука. Например, флешка типа 'DiskGO Secure GUARDIAN' от 'EDGE Tech Corp' с апаратной криптованием "...encrypted data is completely erased after eight failed password attempts". А что там говорить о всяких там апаратных генераторах случайных чисел... |
|||||||||||||||||||||||
|
|
|
|
|
#10
|
|||||||||||||||||||||||
|
ViP
![]() Пол:
Регистрация: 02.06.2006
Адрес: Украина
Сообщений: 3,318
Репутация: 935
|
В данном контексте подразумевалось- на котором нельзя обнулить CMOS легко.Или которое просто не позволяет загрузку с внешних носителей. В частности, попадались мамы с CMOS на микросборке от DALLAS, в которых обнуление отстутствовало как класс. а батарея была внутри. |
|||||||||||||||||||||||
|
|
|
![]() |
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Защита систем семейства *nix от руткитов (rootkit) | coolmen | UNIX, Linux, MacOs для PC и другие ОС | 29 | 27.08.2012 14:05 |
| Загрузчик систем | leonkarp | Архив | 11 | 20.03.2008 09:47 |
| Интересны исходники систем? | b23 | Архив | 3 | 16.02.2008 08:42 |
| Возможен ли перенос систем с HDD 80 на 320 Гб | ollleg | Архив | 2 | 01.06.2007 18:52 |
| Семейства операционных систем... | agexp | Microsoft Windows | 1 | 08.01.2007 17:12 |
|
|