JShielder
نص التعزيز الآلي لـ JShielder لخوادم لينكس
JShielder هو نص Bash مفتوح المصدر تم تطويره لمساعدة مسؤولي النظام والمطورين في تأمين خوادم لينكس التي سينشرون عليها أي تطبيق ويب أو خدمات. تقوم هذه الأداة بأتمتة عملية تثبيت جميع الحزم الضرورية لاستضافة تطبيق ويب وتعزيز أمان خادم لينكس بأقل تدخل من المستخدم. يتبع النص المضاف حديثًا توجيهات CIS Benchmark لتحديد وضع تكوين آمن لأنظمة لينكس.
هذه الأداة هي نص Bash يعمل على تعزيز أمان خادم لينكس تلقائيًا، والخطوات المتبعة هي:
- تكوين اسم المضيف (Hostname)
- إعادة تكوين المنطقة الزمنية (Timezone)
- تحديث النظام بالكامل
- إنشاء مستخدم إداري جديد لتتمكن من إدارة خادمك بأمان دون الحاجة إلى اتصالات عن بعد باستخدام root.
- مساعدة المستخدم في إنشاء مفاتيح RSA آمنة، بحيث يتم الوصول عن بعد إلى خادمك حصريًا من جهازك المحلي دون كلمة مرور تقليدية
- تكوين وتحسين وتأمين خادم SSH (بعض الإعدادات تتبع CIS Benchmark)
- تكوين قواعد IPTABLES لحماية الخادم من الهجمات الشائعة
- تعطيل أنظمة الملفات وبروتوكولات الشبكة غير المستخدمة
- حماية الخادم من هجمات القوة العمياء عن طريق تثبيت وتكوين fail2ban
- تثبيت وتكوين Artillery كأداة للتنصت والمراقبة والمنع والتنبيه
- تثبيت PortSentry
- تثبيت وتكوين وتحسين MySQL
- تثبيت خادم Apache للويب
- تثبيت وتكوين وتأمين PHP
- تأمين Apache عبر ملف التكوين ومن خلال تثبيت وحدات ModSecurity مع مجموعة القواعد الأساسية لـ ModSecurity من OWASP (CRS3) و ModEvasive و Qos و SpamHaus
- تأمين NginX عن طريق تثبيت وحدة ModSecurity لـ NginX ومجموعة القواعد الأساسية لـ ModSecurity من OWASP (CRS3)
- تثبيت RootKit Hunter
- تأمين الدليل الرئيسي (Root Home) وملفات تكوين Grub
- تثبيت Unhide للمساعدة في اكتشاف العمليات الخفية الضارة
- تثبيت Tiger، وهو نظام تدقيق أمني ومنع الاختراق
- تقييد الوصول إلى ملفات تكوين Apache
- تعطيل المترجمات (Compilers)
- إنشاء مهمة Cron يومية لتحديثات النظام
- تعزيز النواة عبر ملف تكوين sysctl (مُعدّل)
- تعزيز دليل /tmp
- تثبيت PSAD IDS
- تفعيل محاسبة العمليات (Process Accounting)
- تفعيل الترقيات غير المراقبة (Unattended Upgrades)
- رسائل الترحيب (MOTD) واللافتات للوصول غير المصرح به
- تعطيل دعم USB لتحسين الأمان (اختياري)
- تكوين UMASK افتراضي مقيد
- تكوين وتفعيل Auditd
- تكوين قواعد Auditd وفقًا لـ CIS Benchmark
- تثبيت Sysstat
- تثبيت ArpWatch
- خطوات تعزيز إضافية وفقًا لـ CIS Benchmark
- تأمين Cron
- أتمتة عملية تعيين كلمة مرور لمُحمل الإقلاع GRUB
- تأمين إعدادات الإقلاع
- تعيين أذونات ملفات آمنة لملفات النظام الحرجة
جديد!!
- نشر LEMP مع ModSecurity ومجموعة القواعد الأساسية لـ ModSecurity من OWASP (CRS3)
تمت إضافة نص CIS Benchmark لـ JShielder
لتشغيل الأداة
./jshielder.sh
كمستخدم جذر (Root)
المشكلات
إذا واجهت مشكلات، يرجى فتح مشكلة جديدة (Issue) لـ JShielder على Github.
التوزيعات المتوفرة
- Ubuntu Server 16.04LTS
- Ubuntu Server 18.04LTS
سجل التغييرات
v2.4 تمت إضافة نشر LEMP مع ModSecurity ومجموعة القواعد الأساسية لـ ModSecurity من OWASP (CRS3)
v2.3 المزيد من خطوات التعزيز باتباع بعض عناصر CIS Benchmark لناشر LAMP
v2.2.1 إزالة تثبيت suhosin على Ubuntu 16.04، إصلاح تكوين MySQL، وظيفة إعداد محمل الإقلاع GRUB،
الحصول على عنوان IP للخادم الآن عبر ip route لعدم الاعتماد على تسمية الواجهة
v2.2 إضافة خيار تعزيز جديد وفقًا لتوجيهات CIS Benchmark
v2.1 تعزيز تكوين SSH، تعديل إعدادات أمان النواة، إصلاح قواعد iptables التي لا تُحمّل عند الإقلاع. إضافة تثبيت auditd و sysstat و arpwatch
v2.0 المزيد من خيارات النشر، قائمة اختيار، تثبيت PHP Suhosin، كود أنظف
v1.0 - كود جديد
طور بواسطة Jason Soto
https://www.jasonsoto.com
https://github.com/jsitech
تويتر = @JsiTech