a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

安全攻略:如何巧妙設定安全的匿名FTP

發布時間:  2012/8/17 17:41:41

以下的設定方式是由過去許多網站累積的經驗與建議組成。我們認為可以讓有個別需求的網站擁有不同設定的選擇。
設定匿名FTP
A.FTP daemon
網站必須確定目前使用的是最新版本的FTP daemon。
B設定匿名FTP的目錄
匿名ftp的根目錄(~ftp)和其子目錄的擁有者不能為ftp帳號,或與ftp相同群組的帳號。這是 一般常見的設定問題。假如這些目錄被ftp或與ftp相同群組的帳號所擁有,又沒有做好防止寫入的保護,入侵者便可能在其中增加文件或修改其它文件。現在許多網站都擁有root帳號,如果讓匿名FTP的根目錄與子目錄的擁有者是root,所屬族群(group)為system?,如此只有root有寫入的權力,這能幫助你維持FTP服務的安全???
以下是一個匿名ftp目錄的設定范例:
drwxr-xr-x 7 root system 512 Mar 1 15:17 ./
drwxr-xr-x 25 root system 512 Jan 4 11:30 ../
drwxr-xr-x 2 root system 512 Dec 20 15:43 bin/
drwxr-xr-x 2 root system 512 Mar 12 16:23 etc/
drwxr-xr-x 10 root system 512 Jun 5 10:54 pub/
所有的文件和鏈接庫,特別是那些被FTP daemon使用和那些在 ~ftp/bin 與~ftp/etc 中的文件,應該像上面范例中的目錄做相同的保護。這些文件和鏈接庫除了不應該被ftp帳號或與ftp相同群組的帳號所擁有之外,也必須防止寫入。
C.我們強烈建議網站不要使用系統中 /etc/passwd 做為~ftp/etc 目錄中的密碼文件或將系統中 /etc/group 做為 ~ftp/etc目錄中的群組文件。在~ftp/etc目錄中放置這些文件會使得入侵者取得它們。這些文件是可自定的而且不是用來做存取控制。
我們建議你在 ~ftp/etc/passwd 與 ~ftp/etc/group 使用代替的文件。這些文件必須由root所擁有。DIR命令會使用這代替的文件來顯示文件及目錄的擁有者和群組名稱。網站必須確定 ~/ftp/etc/passwd檔中沒有包含任何與系統中 /etc/passwd文件中相同的帳號名稱。這些文件應該僅僅包含需要顯示的FTP階層架構中文件與目錄的擁有者與所屬群組名稱。此外,確定密碼字段是"整理"過的。例如使用「*」來取代密碼字段。
以下為cert中匿名ftp的密碼文件范例
ssphwg:*:3144:20:Site Specific Policy Handbook Working Group::
cops:*:3271:20:COPS Distribution::
cert:*:9920:20:CERT::
tools:*:9921:20:CERT Tools::
ftp:*:9922:90:Anonymous FTP::
nist:*:9923:90:NIST Files::
以下為cert中匿名ftp的群組文件范例
cert:*:20:
ftp:*:90:
II..在你的匿名ftp提供可寫入的目錄
讓一個匿名ftp服務允許使用者儲存文件是有風險存在的。我們強烈提醒網站不要自動建立一個上傳目錄,除非已考慮過相關的風險。CERT/CC的事件回報成員接獲許多使用上傳目錄造成非法傳輸版權軟件或交換帳號與密碼信息的事件。也接獲惡意地將系統文件灌報造成denialof service問題。

本節在討論利用三種方法來解決這個問題。第一種方法是使用一個修正過的FTP daemon。第二個方法是提供對特定目錄的寫入限制。第三種方法是使用獨立的目錄。

A. 修正過的FTP daemon
假如你的網站計劃提供目錄用來做文件上傳,我們建議使用修正過的FTP daemon對文件上傳的目錄做存取的控制。這是避免使用不需要的寫入區域的最好的方法。以下有一些建議:
1.限定上傳的文件無法再被存取, 如此可由系統管理者檢測后,再放至于適當位置供人下載。
2.限制每個聯機的上傳資料大小。
3.依照現有的磁盤大小限制數據傳輸的總量。
4.增加登錄記錄以提前發現不當的使用。
若您欲修改FTP daemon, 您應該可以從廠商那里拿到程序代碼, 或者您可從下列地方取得公開的FTP程序原始碼:
wuarchive.wustl.edu ~ftp/packages/wuarchive-ftpd
ftp.uu.net ~ftp/systems/unix/bsd-sources/libexec/ftpd
gatekeeper.dec.com ~ftp/pub/DEC/gwtools/ftpd.tar.Z
CERT/CC 并沒有正式地對所提到的FTP daemon做檢測、評估或背書。要使用何種FTP daemon 由每個使用者或組織負責決定,而CERT/CC建議每個機關在安裝使用這些程序之前, 能做一個徹底的評估。
B. 使用保護的目錄
假如你想要在你的FTP站提供上傳的服務, 而你又沒辦法去修改FTP daemon, 我們就可以使用較復雜的目錄架構來控制存取。這個方法需要事先規劃并且無法百分之百防止FTP可寫入區域遭不當使用, 不過許多FTP站仍使用此方法。
為了保護上層的目錄(~ftp/incoming), 我們只給匿名的使用者進入目錄的權限(chmod 751~ftp/incoming)。這個動作將使得使用者能夠更改目錄位置(cd),但不允許使用者檢視目錄內容。Ex:
drwxr-x--x 4 root system 512 Jun 11 13:29 incoming/
在~ftp/incoming使用一些目錄名只讓你允許他們上傳的人知道。為了要讓別人不易猜到目錄名稱, 我們可以用設定密碼的規則來設定目錄名稱。請不要使用本文的目錄名稱范例(避免被有心人士發現您的目錄名, 并上傳文件)
drwxr-x-wx 10 root system 512 Jun 11 13:54 jAjwUth2/
drwxr-x-wx 10 root system 512 Jun 11 13:54 MhaLL-iF/
很重要的一點是,一旦目錄名被有意無意的泄漏出來, 那這個方法就沒什么保護作用。只要目錄名稱被大部分人知道, 就無法保護那些要限定使用的區域。假如目錄名被大家所知道,那你就得選擇刪除或更改那些目錄名。
C. 只使用一顆硬盤:
假如你想要在你的FTP站提供上傳的服務, 而你又沒辦法去修改FTP daemon,您可以將所有上傳的資料集中在同一個掛(mount)在~ftp/incoming上的文件系統。可以的話 ,將一顆單獨的硬盤掛(mount)在~ftp/incoming上。系統管理者應持續檢視這個目錄(~ftp/incoming), 如此便可知道開放上傳的目錄是否有問題。
限制FTP用戶目錄
匿名FTP可以很好地限制用戶只能在規定的目錄范圍內活動,但正式的FTP用戶默認不會受到這種限制,這樣,他可以自由在根目錄、系統目錄、其他用戶的目錄中讀取一些允許其他用戶讀取的文件。
如何才能把指定的用戶象匿名用戶一樣限制在他們自己的目錄中呢?以下我們以red hat和wu-ftp為例做一介紹。
1 創建一個組,用groupadd命令,一般可以就用ftp組,或者任何組名.
-----相關命令: groupadd ftpuser
-----相關文件: /etc/group
-----相關幫助: man groupadd
2 創建一個用戶,如testuser,建立用戶可用adduser命令.如果你已在先前建立了 testuser這個用戶,可以直接編輯/etc/passwd文件,把這個用戶加入到ftpuser這個組中.
-----相關命令: adduser testuser -g ftpuser
-----相關文件: /etc/passwd
-----相關幫助: man adduser

3 修改/etc/ftpaccess文件,加入guestgroup的定義: guestgroup ftpuser我是這樣改的,加的是最后5行
compress yes all
tar yes all
chmod no anonymous
delete no anonymous
overwrite no anonymous
rename no anonymous
chmod yes guest
delete yes guest
overwrite yes guest
rename yes guest
guestgroup ftpuser
除了加 guestgroup ftpuser 這行,其他4行也要加上,否則用戶登陸后,雖然可以達到用戶不能返回上級目錄的目的,但是卻只能上傳,不能覆蓋、刪除文件!

-----相關命令: vi /etc/ftpaccess
-----相關文件: /etc/ftpaccess
-----相關幫助: man ftpaccess,man chroot
4 向這個用戶的根目錄下拷貝必要的文件,拷貝ftp server自帶的目錄,把 /home/ftp/下的Bin,lib兩個目錄拷貝到這個用戶的根目錄下,因為一些命令(主要是ls)需要Lib支持,否則不能列目錄和文件.
-----相關命令:
cp -rf /home/ftp/lib /home/testuser;cp -rf /home/ftp/bin /home/testuser
5 另外可別忘了關掉用戶的telnet權,否則就白做了噢. 怎么不讓用戶telnet呢?很簡單: 在/etc/shells里加一行/dev/null ,然后可以直接編輯/etc/passwd文件,把用戶的shell設置為/dev/null就可以了.
-----相關命令: vi /etc/passwd
這一步可以在步驟2 創建一個用戶時就先做好.
-----相關命令: adduser testuser -g ftpuser -s /dev/null
小經驗:只要把/home/ftp下的bin和lib目錄cp到/etc/skel目錄里,以后新建用戶都會自動把bin和lib目錄CP到用戶目錄里,當然你也可以加上public_html目錄和cgi-bin目錄.
經過以上設置,testuser這個用戶的所有FTP動作將限制在他的/home/testuser目錄中。


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    一区二区三区国产精华液区别| 精产国品一二三产区区别在哪儿呢 | CHINESE偷拍宾馆TUBE| 午夜精品久久久久久毛片| 女高中生自慰污污网站| 国产一二三四2021精字窝| ZOOM人与ZOOM视频| 亚洲欧美一区二区三区| 日韩乱码人妻无码中文字幕| 久久久99久久久国产自输拍| 高清乱码一区二区三区| 中文无码乱人伦中文视频在线| 无码一区二区三区在线| 欧美人与动牲交A免费| 精品人妻无码一区二区色欲AⅤ| 粉嫩一区二区三区| 正在播放强揉爆乳女教师| 无忧传媒剧国产剧情MV| 欧美成人V片观看| 韩国办公室三级HD激情在线观看| 把腿张开我要CAO死你在线观看 | 天堂资源在线WWW在线观看| 猫咪AV最新永久网址无码| 国产欧美在线观看不卡| XXXX性BBBB欧美| 亚洲色欲色欲WWW在线播放| 私はあなたを爱しています怎么读| 老妇人高清在线观看免费版| 国产麻豆剧果冻传媒星空视频| 99国产欧美精品久久久蜜芽| 亚洲AV无码一区二区三区波多野| 欧美视频一区二区三区| 久久99国产乱子伦精品免费| 国产98涩在线 | 欧洲| 中英文字幕乱码英文正常 | 亚洲人成色777777精品音频| 日韩在线一区二区不卡视频| 美女裸体十八禁免费网站| 国产一区二区三区不卡AV| 变态另类AV手机版天堂| 与亲女洗澡时伦了毛片| 小东西才几天没做喷的到处都是| 人妻丰满熟妞AV无码区| 久久久久亚洲AV综合波多野结衣| 国产精品嫩草影院AV| JAPANESETUBE日本护| 亚洲综合激情另类小说区| 无遮挡边吃奶边做刺激视频| 青青国产揄拍视频| 久久久亚洲熟妇熟女中文字幕 | 乌鸦传媒一二三区| 漂亮人妻被黑人久久精品| 久久精品国产久精国产果冻传媒| 国产精品后入内射日本在线观看| ZOZOTOWN| 在线观看特色大片免费视频| 亚洲METART人体欣赏| 熟妇高潮一区二区精品视频| 欧美精品双插重口在线播放 | 锕锕锕锕锕锕锕锕好疼小视频软件 | 欧洲-级毛片内射| 久久久久久精品免费免费HD| 国产熟女高潮精品视频区| 二男一女一起日B| ASS白嫩白嫩的少妇PICS| 野花视频大全高清免费| 亚洲AV日韩AV永久无码色欲| 熟妇阿 HD中文电影| 欧美综合自拍亚洲综合图片区| 局长从后面握住我的奶| 黑人刚破完处就三P| 国产成人精品日本亚洲第一区 | 大象大象视频WWW在线观看| 92久久偷偷做嫩草影院免费看| 亚洲日韩欧美一区久久久久我 | 少妇无码AV无码专区在线观看| 欧美熟妇另类久久久久久不卡| 久久夜色精品国产亚洲| 黑人与亚洲美女ⅩXXX| 国产精品成人久久久久久久| 成人精品一区二区三区网站| 99麻豆久久久国产精品免费| 亚洲综合无码一区二区三区| 亚洲AV中文AⅤ无码AV浪潮 | 久久免费看少妇高潮V片特黄| 国内老熟妇对白XXXXHD| 国产成人亚洲综合无码8| 宝贝小嫩嫩好紧好爽H在线视频| 18款夜间禁用粉色短视频软件 | A∨色狠狠一区二区三区| 伊人久久大香线蕉AV网| 亚洲精品四区麻豆文化传媒| 无遮挡粉嫩小泬久久久久久欧| 色播久久人人爽人人爽人人片AV| 欧美日韩在线视频一区| 麻豆AV一区二区天美传媒| 久久99国产精品久久99果冻传| 国产一区二区精品久久| 国产精品成人免费视频网站| 丰满大屁股熟女偷拍内射| 办公室被吃奶好爽在线观看| 48熟女嗷嗷叫国产毛片小说| 用舌头去添高潮无码AV在线观看| 亚洲欧美在线人成最新| 亚洲AV无码专区日韩乱码不卡| 午夜理论片YY6080影院| 同学要做吗PO爱喝花茶的小酥肉 | 国产精品麻豆VA在线播放| 丰满爆乳BBWBBWBBW| 爆乳JUFD汗だく肉感| 99久久99久久精品国产片| 中国小帅男男GAYXNXX| 亚洲无线码高清在线观看| 亚洲国产成人精品无码区在线网站| 午夜无遮挡男女啪啪免费软件| 少妇性饥渴VIDEOS| 日韩一区二区三区AV| 人妻熟妇乱又伦精品视频| 欧美人禽猛交乱配1| 男同桌上课用手指进去了好爽| 美女扒开腿让男人桶爽30分钟| 久久亚洲中文不卡AV一区二区| 久久精品国产99久久香蕉| 精品人妻少妇一区| 精产国品一二三产区别手机| 果冻传媒影视在线播放| 国产在线乱码一区二区三区| 国产欧美国产综合每日更新| 国产精品露脸视频观看| 国产成人剧情AV麻豆映画| 非洲黑人吊巨大VS亚洲女| 尝到了甜头两人每天都会想方设法 | 美女裸体无遮挡免费视频网站 | 欧美巨大XXXX做受| 欧美VPSWINDOWS另类| 嫩小槡BBBB槡BBBB槡| 内射合集对白在线| 男人边吃奶边做好爽免费视频| 蜜桃国产乱码精品一区二区三区| 麻豆国产成人AV| 美女扒开粉嫩尿口的照片| 久久婷婷色综合老司机| 久久久久高潮毛片免费全部播放| 久久国产中文娱乐网| 精品亚洲成A人无码成A在线观看 | www.av无码| YY8840私人影院爱不停下载| 凹凸女BBWBBWBBWBBW| 宝贝把腿张开我要添你下边动态图| Y111111国产精品久久久| YYY6080韩国三级理论| ZOOM与动物ZOOM| 被村长狂躁俩小时玉婷| 波多野结衣高清一区二区三区| 超碰97久久国产精品牛牛| 成人一区二区三区| 大爷你的太大了我| 丰满人妻妇伦又伦精品国产| 国产AV无码专区亚洲AV毛网站| 国产成人AV无码永久免费| 国产精品妇女一二三区| 国产精品自在在线午夜 | 中文成人无字幕乱码精品区| 中文字幕熟妇人妻在线视频| 2023国精产品一二三四区| 67194人成免费无码| ASIAN日本裸体PICS| ZZIIZZII亚洲日本少妇| 不卡AV电影在线| 嗯~使劲~别停~高H漫画| 公么的大龟征服了我BD| 国产精品成人VA在线播放| 国产嫖妓一区二区三区无码| 国模无码视频一区二区三区| 精精国产XXXX视频在线播放| 久久精品国产99久久久古代| 狼友AV永久网站免费观看武| 免费无码又爽又高潮视频| 欧美群交在线播放1| 日本成AⅤ人片日本伦| 日韩人妻无码精品免费SHIPI| 少妇太爽了在线观看免费视频| 调教秘书跪趴撅起来打光屁股作文| 无码人妻精品一区二区三区蜜桃 | 正文畸情~内裤奇缘小说| 51福利国产在线观看午夜天堂| HEYZO无码综合国产精品| 爆乳邻居肉欲中文字幕| 肥臀浪妇太爽了快点再快点| 国产成人无码区免费网站| 国产男男GAY做受ⅩXX软件 | 99精品国产高清一区二区麻豆| 啊灬啊灬快灬高潮了视频| 大乱东京道一本热大交乱| 国产精品V片在线观看不卡 | _97夜夜澡人人爽人人喊_欧美| MM131美女图片高清图片视频| 成熟丰满熟妇高潮XXXXX视频| 国产成人AV区一区二区三| 国产日产欧产美韩系列|