JShielder
JShielder Automatisiertes Härtungsskript für Linux-Server
JSHielder ist ein Open-Source-Bash-Skript, das SysAdmins und Entwicklern dabei hilft, ihre Linux-Server zu sichern, auf denen sie Webanwendungen oder Dienste bereitstellen werden. Dieses Tool automatisiert die Installation aller notwendigen Pakete zum Hosten einer Webanwendung und härtet einen Linux-Server mit minimaler Benutzerinteraktion. Das neu hinzugefügte Skript folgt den CIS-Benchmark-Richtlinien, um eine sichere Konfiguration für Linux-Systeme zu etablieren.
Dieses Tool ist ein Bash-Skript, das die Sicherheit des Linux-Servers automatisch härtet. Die durchgeführten Schritte sind:
- Konfiguriert einen Hostnamen
- Stellt die Zeitzone neu ein
- Aktualisiert das gesamte System
- Erstellt einen neuen Admin-Benutzer, damit Sie Ihren Server sicher verwalten können, ohne Remote-Verbindungen als Root herstellen zu müssen
- Hilft dem Benutzer, sichere RSA-Schlüssel zu generieren, sodass der Fernzugriff auf Ihren Server ausschließlich von Ihrem lokalen PC und ohne konventionelles Passwort erfolgt
- Konfiguriert, optimiert und sichert den SSH-Server (einige Einstellungen gemäß CIS Benchmark)
- Konfiguriert IPTABLES-Regeln zum Schutz des Servers vor häufigen Angriffen
- Deaktiviert ungenutzte Dateisysteme und Netzwerkprotokolle
- Schützt den Server vor Brute-Force-Angriffen durch Installation und Konfiguration von fail2ban
- Installiert und konfiguriert Artillery als Honeypot-, Überwachungs-, Blockierungs- und Alarmierungswerkzeug
- Installiert PortSentry
- Installiert, konfiguriert und optimiert MySQL
- Installiert den Apache-Webserver
- Installiert, konfiguriert und sichert PHP
- Sichert Apache über die Konfigurationsdatei sowie durch Installation der Module ModSecurity mit dem OWASP ModSecurity Core Rule Set (CRS3), ModEvasive, Qos und SpamHaus
- Sichert NginX mit der Installation des ModSecurity NginX-Moduls und dem OWASP ModSecurity Core Rule Set (CRS3)
- Installiert RootKit Hunter
- Sichert Root Home und GRUB-Konfigurationsdateien
- Installiert Unhide zur Erkennung bösartiger versteckter Prozesse
- Installiert Tiger, ein System zur Sicherheitsüberwachung und Angriffsverhinderung
- Beschränkt den Zugriff auf Apache-Konfigurationsdateien
- Deaktiviert Compiler
- Erstellt tägliche Cron-Jobs für Systemupdates
- Kernel-Härtung über die sysctl-Konfigurationsdatei (angepasst)
- /tmp-Verzeichnis-Härtung
- PSAD-IDS-Installation
- Aktiviert Prozess-Accounting
- Aktiviert unbeaufsichtigte Upgrades
- MOTD und Banner für unbefugten Zugriff
- Deaktiviert USB-Support für verbesserte Sicherheit (optional)
- Konfiguriert eine restriktive Standard-UMASK
- Konfiguriert und aktiviert Auditd
- Konfiguriert Auditd-Regeln gemäß CIS Benchmark
- Sysstat Installation
- ArpWatch Installation
- Zusätzliche Härtungsschritte gemäß CIS Benchmark
- Sichert Cron
- Automatisiert den Vorgang zum Festlegen eines GRUB-Bootloader-Passworts
- Sichert Boot-Einstellungen
- Setzt sichere Dateiberechtigungen für kritische Systemdateien
#NEU!!
- LEMP-Bereitstellung mit ModSecurity und dem OWASP ModSecurity Core Rule Set (CRS3)
CIS Benchmark JShielder Skript hinzugefügt
./jshielder.sh
Als Root-Benutzer
Probleme
Bei Problemen bitte ein neues Issue für JShielder auf GitHub eröffnen.
Verfügbare Distributionen
- Ubuntu Server 16.04LTS
- Ubuntu Server 18.04LTS
Änderungsprotokoll
v2.4 LEMP-Bereitstellung mit ModSecurity und dem OWASP ModSecurity Core Rule Set (CRS3) hinzugefügt
v2.3 Weitere Härtungsschritte gemäß einiger CIS-Benchmark-Punkte für LAMP-Bereitstellung
v2.2.1 Entfernung der Suhosin-Installation auf Ubuntu 16.04, MySQL-Konfiguration korrigiert, GRUB-Bootloader-Einrichtungsfunktion korrigiert,
Server-IP wird nun über ip route ermittelt, um nicht auf die Schnittstellenbenennung angewiesen zu sein
v2.2 Neue Härtungsoption gemäß CIS-Benchmark-Richtlinien hinzugefügt
v2.1 SSH-Konfiguration gehärtet, Kernel-Sicherheitskonfiguration optimiert, iptables-Regeln korrigiert, die nicht beim Booten geladen wurden. Auditd, sysstat, arpwatch Installation hinzugefügt.
v2.0 Mehr Bereitstellungsoptionen, Auswahlmenü, PHP-Suhosin-Installation, saubererer Code
v1.0 - Neuer Code
Entwickelt von Jason Soto
https://www.jasonsoto.com
https://github.com/jsitech
Twitter = @JsiTech