JSHielder는 시스템 관리자와 개발자가 웹 애플리케이션이나 서비스를 배포할 Linux 서버를 보호하는 데 도움을 주기 위해 개발된 오픈 소스 Bash 스크립트입니다. 이 도구는 웹 애플리케이션을 호스팅하는 데 필요한 모든 패키지를 설치하고 사용자의 최소한의 상호작용으로 Linux 서버를 강화하는 과정을 자동화합니다. 새로 추가된 스크립트는 CIS Benchmark 지침을 따라 Linux 시스템에 대한 안전한 구성 상태를 수립합니다.
이 도구는 Linux 서버 보안을 자동으로 강화하는 Bash 스크립트이며, 다음 단계를 수행합니다:
호스트 이름 구성
시간대 재구성
전체 시스템 업데이트
루트로 원격 연결할 필요 없이 서버를 안전하게 관리할 수 있도록 새 관리자 사용자 생성
사용자가 안전한 RSA 키를 생성하여 로컬 PC에서만 서버에 원격 접속하고 일반 비밀번호를 사용하지 않도록 도움
SSH 서버 구성, 최적화 및 보안 설정 (일부 설정은 CIS Benchmark 준수)
일반적인 공격으로부터 서버를 보호하기 위한 IPTABLES 규칙 구성
사용하지 않는 파일 시스템 및 네트워크 프로토콜 비활성화
fail2ban 설치 및 구성을 통한 무차별 대입 공격 방어
허니팟, 모니터링, 차단 및 경고 도구로 Artillery 설치 및 구성
PortSentry 설치
MySQL 설치, 구성 및 최적화
Apache 웹 서버 설치
PHP 설치, 구성 및 보안 설정
구성 파일 및 ModSecurity(OWASP ModSecurity Core Rule Set (CRS3) 포함), ModEvasive, Qos 및 SpamHaus 모듈 설치를 통한 Apache 보안
ModSecurity NginX 모듈 및 OWASP ModSecurity Core Rule Set (CRS3) 설치를 통한 NginX 보안
RootKit Hunter 설치
Root 홈 및 Grub 구성 파일 보호
악성 숨김 프로세스 탐지를 위한 Unhide 설치
보안 감사 및 침입 방지 시스템인 Tiger 설치
Apache 구성 파일에 대한 접근 제한
컴파일러 비활성화
시스템 업데이트를 위한 일일 Cron 작업 생성
sysctl 구성 파일을 통한 커널 강화 (조정됨)
/tmp 디렉토리 강화
PSAD IDS 설치
프로세스 계정 활성화
무인 업그레이드 활성화
무단 접근에 대한 MOTD 및 배너 설정
보안 강화를 위한 USB 지원 비활성화 (선택 사항)
제한적인 기본 UMASK 설정
Auditd 구성 및 활성화
CIS Benchmark에 따른 Auditd 규칙 구성
Sysstat 설치
ArpWatch 설치
CIS Benchmark에 따른 추가 강화 단계
Cron 보안 설정
GRUB 부트로더 비밀번호 설정 자동화
부트 설정 보호
중요한 시스템 파일에 대한 안전한 파일 권한 설정
#새로운 기능!!
ModSecurity 및 OWASP ModSecurity Core Rule Set (CRS3)을 사용한 LEMP 배포