
Экспресс-развертывание основных средств безопасности для серверов Linux
Этот проект был попыткой автоматизировать различные аспекты аудита безопасности и укрепления Linux. Со временем я (K4YT3X) обнаружил, что многие методологии, используемые в этом проекте, неидеальны и устарели. Поэтому я рекомендую не продолжать использование этого проекта, а вместо этого обратиться к более современным и актуальным решениям. Ниже приведены некоторые примеры.
/usr/bin/passwd рекомендуется установить соответствующие правила сложности паролей в PAM.Этот проект, возможно, будет возрожден в будущем как универсальный скрипт для укрепления Linux, но перед ним стоит слишком много неопределенности.
passwdТекущий метод, который defense matrix использует для принудительного повышения надежности паролей, кажется неисправным. Поэтому мы временно отключили замену стандартного системного бинарного файла passwd.
Если вы хотите восстановить стандартный бинарный файл passwd, выполните следующую команду, чтобы вернуть оригинальный бинарный файл на место.
sudo mv /usr/bin/oldpasswd /usr/bin/passwd
В будущем мы будем использовать более стабильный, надежный и безопасный способ реализации этой функции.
' и ", схема именования функций и переменных)curl или wgetgit должен быть установленПодробный список зависимостей можно найти в DEPENDENCIES.md
Через curl:
sudo bash -c "$(curl -fsSL https://raw.githubusercontent.com/K4YT3X/defense-matrix/master/quickinstall.sh)"
Через wget:
sudo bash -c "$(wget https://raw.githubusercontent.com/K4YT3X/defense-matrix/master/quickinstall.sh -O -)"
DefenseMatrix помогает частным лицам и организациям, использующим Linux, автоматически защищать свои серверы по различным направлениям. Это делает защиту сервера Linux быстрее и проще.
Никогда ранее программа не могла вместить в себя столько функций безопасности. Поэтому мы предоставляем вам это универсальное решение, которое упростит решение следующих сложных задач.
Во время HTN мы провели тест. Наш безымянный сервер Linux, который был подключен к Интернету, получал примерно 6000 атак и попыток сканирования портов каждые 24 часа.
scutumtiger и rkhunterЭти основные функции безопасности защитят ваш сервер (серверы) от большинства технических атак. Мы настраиваем все это автоматически для вас.
Мы упрощаем это для вас.
sudo defense-matrix --uninstall
ВСЕ команды требуют привилегий root.
Брандмауэр управляется с помощью SCUTUM Firewall. Для получения дополнительной информации посетите страницу справки SCUTUM
sudo openport [port1] [port2] [port3] # Открыть tcp порты
sudo closeport [port1] [port2] [port3] # Закрыть tcp порты
sudo service scutum start # Запустить службу scutum
sudo service scutum stop # Остановить службу scutum
sudo systemctl enable scutum # Запускать SCUTUM при загрузке системы
sudo systemctl disable scutum # Не запускать SCUTUM при загрузке системы
sudo scutum # Запустить SCUTUM в обычном режиме
sudo scutum --start # Запустить SCUTUM вручную один раз, даже если он отключен
sudo scutum --enable # Включить SCUTUM (автоматический запуск при подключении)
sudo scutum --disable # Отключить SCUTUM (не запускать автоматически при подключении)
sudo scutum --reset # Сбросить SCUTUM (временно разрешить ВСЕ ARP-пакеты)
sudo scutum --purgelog # Очистить журналы SCUTUM
sudo scutum --install # Запустить мастер установки SCUTUM и установить SCUTUM в систему
sudo scutum --uninstall # Полностью удалить SCUTUM из системы
sudo scutum --upgrade # Обновить SCUTUM и фреймворк AVALON
Defense Matrix устанавливает для вас ряд инструментов аудита безопасности, и в будущем можно добавить и другие. Чтобы сэкономить ваше время на выполнение этих команд по отдельности, мы объединили все в одну команду, которая выполнит их все.
sudo defense-matrix --audit
Стандартный бинарный файл passwd будет заменен нашей улучшенной командой passwd, а старый бинарный файл будет сохранен в /usr/bin/oldpasswd. При смене пароля с помощью passwd после установки Defense Matrix, потребуется пароль с более высокой сложностью.
TODO Чтобы восстановить оригинальный бинарный файл passwd:
sudo passwd --restore
Если после установки этого набора средств безопасности вы все еще чувствуете себя незащищенным, мы рекомендуем вам обратить внимание на IDS и WAF. Snort будет хорошим началом.