Download Guida alla Sicurezza - Guida alla protezione di
Transcript
Capitolo 2. Proteggere la rete locale iptables -A INPUT -p ALL -s! 192.168.0.0/24 iptables -A INPUT -p ALL -s! 192.168.0.0/24 --dport 834 -j DROP --dport 835 -j DROP Con queste impostazioni, il server, a prescindere dal protocollo, accetta connessioni sulle porte 834 e 835 solo dalla rete 192.168.0.0/24. Nota Per maggiori informazioni sull'implementazione di firewall con comandi iptables, fare riferimento alla Sezione 2.8, «Firewall». 2.2.3.5. Usare autenticazioni Kerberos La cosa importante da considerare quando si usa NIS per autenticazione, è che ogni volta che un utente accede ad una macchina, la password hash dal file /etc/shadow è trasmessa in chiaro sulla rete. Se un intrusore riesce ad intrufolarsi nel dominio NIS e ad intercettare il traffico di rete, egli potrebbe carpire username e password hash. In un tempo ragionevole, un programma di crack di password potrebbe indovinare password deboli e l'attacker ottenere un valido account d'accesso. Poichè Kerberos usa chiavi cifrate, le password hash non sono mai trasmesse sulla rete, rendendo il sistema molto più sicuro. Per maggiori informazioni su Kerberos, vedere la Sezione 2.6, «Kerberos». 2.2.4. Proteggere NFS Importante La versione NFSv4 inclusa in Fedora, non richiede più il servizio portmap, come illustrato nella Sezione 2.2.2, «Proteggere Portmap». In tutte le versioni di NFS, il traffico viene trasmesso usando TCP e non più UDP. Inoltre NFSv4 ora include autenticazioni utente e di gruppo basati su Kerberos, parte integrante del modulo RPCSEC_GSS del kernel. Si includono informazioni anche su portmap, giacchè Fedora supporta sia NFSv2 sia NFSv3 che utilizzano portmap. 2.2.4.1. Pianificare attentamente la rete Ora che NFSv4 usa Keberos per trasmettere le informazioni (cifrate), è importante che il servizio venga correttamente configurato dietro un firewall o su una porzione di rete. NFSv2 ed NFSv3 continuano a trasmettre i dati in chiaro e di ciò va tenuto conto. Una accurata progettazione di rete, che tenga conto di ciò, aiuta a prevenire falle di sicurezza. 2.2.4.2. Attenzione agli errori sintattici Il server NFS determina i file system da esportare e verso quali host, consultando il file /etc/ exports. Prestare molta attenzione a non aggiungere spazi durante la modifica del file. Per esempio, la seguente riga nel file /etc/exports, condivide la directory /tmp/nfs/ con l'host bob.example.com con permessi read/write. /tmp/nfs/ bob.example.com(rw) Invece a causa dello spazio dopo l'hostname, la seguente riga nel file /etc/exports, condivide la directory con l'host bob.example.com in sola lettura, e la condivide con tutti gli altri in lettura/ scrittura. 44