JShielder — автоматизированный скрипт для усиления защиты Linux-серверов
JSHielder — это открытый Bash-скрипт, разработанный для помощи системным администраторам и разработчикам в защите их Linux-серверов, на которых они будут развертывать веб-приложения или службы. Этот инструмент автоматизирует процесс установки всех необходимых пакетов для хостинга веб-приложения и усиления безопасности Linux-сервера с минимальным взаимодействием с пользователем. Недавно добавленный скрипт следует рекомендациям CIS Benchmark для установки безопасной конфигурации Linux-систем.
Этот инструмент представляет собой Bash-скрипт, который автоматически усиливает безопасность Linux-сервера, и выполняет следующие шаги:
Настраивает имя хоста
Перенастраивает часовой пояс
Обновляет всю систему
Создает нового администратора, чтобы вы могли управлять сервером безопасно без необходимости удаленных подключений от root.
Помогает пользователю сгенерировать безопасные RSA-ключи, чтобы удаленный доступ к серверу осуществлялся только с локального ПК, а не с использованием обычного пароля.
Настраивает, оптимизирует и защищает SSH-сервер (некоторые настройки следуют CIS Benchmark)
Настраивает правила IPTABLES для защиты сервера от распространенных атак
Отключает неиспользуемые файловые системы и сетевые протоколы
Защищает сервер от атак методом перебора, устанавливая и настраивая fail2ban
Устанавливает и настраивает Artillery в качестве инструмента-ловушки (honeypot), мониторинга, блокировки и оповещения
Устанавливает PortSentry
Устанавливает, настраивает и оптимизирует MySQL
Устанавливает веб-сервер Apache
Устанавливает, настраивает и защищает PHP
Защищает Apache через файл конфигурации и установку модулей ModSecurity с OWASP ModSecurity Core Rule Set (CRS3), ModEvasive, Qos и SpamHaus
Защищает NginX с помощью установки модуля ModSecurity NginX и OWASP ModSecurity Core Rule Set (CRS3)
Устанавливает RootKit Hunter
Защищает домашний каталог root и файлы конфигурации Grub
Устанавливает Unhide для обнаружения скрытых вредоносных процессов
Устанавливает Tiger — систему аудита безопасности и предотвращения вторжений
Ограничивает доступ к конфигурационным файлам Apache
Отключает компиляторы
Создает ежедневное задание cron для обновления системы
Усиление безопасности ядра через файл конфигурации sysctl (доработанный)
Усиление безопасности каталога /tmp
Установка PSAD IDS
Включает учет процессов
Включает автоматические обновления
MOTD и баннеры для несанкционированного доступа
Отключает поддержку USB для повышения безопасности (опционально)
Настраивает ограничительный UMASK по умолчанию
Настраивает и включает Auditd
Настраивает правила Auditd согласно CIS Benchmark
Установка Sysstat
Установка ArpWatch
Дополнительные шаги по усилению безопасности согласно CIS Benchmark
Защищает Cron
Автоматизирует процесс установки пароля загрузчика GRUB
Защищает настройки загрузки
Устанавливает безопасные права доступа для критических системных файлов
#НОВОЕ!!
Развертывание LEMP с ModSecurity и OWASP ModSecurity Core Rule Set (CRS3)
Возникли проблемы? Пожалуйста, откройте новый Issue для JShielder на Github.
Доступность дистрибутивов
Ubuntu Server 16.04LTS
Ubuntu Server 18.04LTS
Журнал изменений
v2.4 Добавлено развертывание LEMP с ModSecurity и OWASP ModSecurity Core Rule Set (CRS3)
v2.3 Дополнительные шаги по усилению безопасности, следующие некоторым пунктам CIS Benchmark для развертывания LAMP
v2.2.1 Удалена установка suhosing на Ubuntu 16.04, исправлена конфигурация MySQL, функция настройки загрузчика GRUB, IP-сервера теперь получается через ip route, чтобы не полагаться на именование интерфейсов.
v2.2 Добавлена новая опция усиления безопасности, следующая рекомендациям CIS Benchmark
v2.1 Усилена конфигурация SSH, доработана конфигурация безопасности ядра, исправлены правила iptables, не загружавшиеся при загрузке. Добавлена установка auditd, sysstat, arpwatch.
v2.0 Больше опций развертывания, меню выбора, установка PHP Suhosin, более чистый код