Download Guida alla Sicurezza - Guida alla protezione di

Transcript
Capitolo 2. Proteggere la rete locale
iptables -A INPUT -p ALL -s! 192.168.0.0/24
iptables -A INPUT -p ALL -s! 192.168.0.0/24
--dport 834 -j DROP
--dport 835 -j DROP
Con queste impostazioni, il server, a prescindere dal protocollo, accetta connessioni sulle porte 834 e
835 solo dalla rete 192.168.0.0/24.
Nota
Per maggiori informazioni sull'implementazione di firewall con comandi iptables, fare riferimento
alla Sezione 2.8, «Firewall».
2.2.3.5. Usare autenticazioni Kerberos
La cosa importante da considerare quando si usa NIS per autenticazione, è che ogni volta che un
utente accede ad una macchina, la password hash dal file /etc/shadow è trasmessa in chiaro
sulla rete. Se un intrusore riesce ad intrufolarsi nel dominio NIS e ad intercettare il traffico di rete, egli
potrebbe carpire username e password hash. In un tempo ragionevole, un programma di crack di
password potrebbe indovinare password deboli e l'attacker ottenere un valido account d'accesso.
Poichè Kerberos usa chiavi cifrate, le password hash non sono mai trasmesse sulla rete, rendendo il
sistema molto più sicuro. Per maggiori informazioni su Kerberos, vedere la Sezione 2.6, «Kerberos».
2.2.4. Proteggere NFS
Importante
La versione NFSv4 inclusa in Fedora, non richiede più il servizio portmap, come illustrato nella
Sezione 2.2.2, «Proteggere Portmap». In tutte le versioni di NFS, il traffico viene trasmesso
usando TCP e non più UDP. Inoltre NFSv4 ora include autenticazioni utente e di gruppo basati
su Kerberos, parte integrante del modulo RPCSEC_GSS del kernel. Si includono informazioni
anche su portmap, giacchè Fedora supporta sia NFSv2 sia NFSv3 che utilizzano portmap.
2.2.4.1. Pianificare attentamente la rete
Ora che NFSv4 usa Keberos per trasmettere le informazioni (cifrate), è importante che il servizio
venga correttamente configurato dietro un firewall o su una porzione di rete. NFSv2 ed NFSv3
continuano a trasmettre i dati in chiaro e di ciò va tenuto conto. Una accurata progettazione di rete,
che tenga conto di ciò, aiuta a prevenire falle di sicurezza.
2.2.4.2. Attenzione agli errori sintattici
Il server NFS determina i file system da esportare e verso quali host, consultando il file /etc/
exports. Prestare molta attenzione a non aggiungere spazi durante la modifica del file.
Per esempio, la seguente riga nel file /etc/exports, condivide la directory /tmp/nfs/ con l'host
bob.example.com con permessi read/write.
/tmp/nfs/
bob.example.com(rw)
Invece a causa dello spazio dopo l'hostname, la seguente riga nel file /etc/exports, condivide
la directory con l'host bob.example.com in sola lettura, e la condivide con tutti gli altri in lettura/
scrittura.
44