This shows you the differences between two versions of the page.
| Both sides previous revision Previous revision Next revision | Previous revision | ||
|
обеспечение_безопасности_linux_решений [2025/12/19 11:06] val [Дополнительные материалы] |
обеспечение_безопасности_linux_решений [2026/07/24 09:33] (current) val [4.4 Шифрование трафика] |
||
|---|---|---|---|
| Line 121: | Line 121: | ||
| ==== 1.2 Подключение сети предприятия к Internet ==== | ==== 1.2 Подключение сети предприятия к Internet ==== | ||
| - | * Настраиваем доступ в Internet из сети LAN и использованием [[Сервис NAT]] | + | * Настраиваем на gate доступ в Internet из сети LAN с использованием Сервис NAT [[Сервис NAT#nftables]] |
| * Тестируем | * Тестируем | ||
| <code> | <code> | ||
| Line 144: | Line 144: | ||
| lan# ssh-copy-id gate | lan# ssh-copy-id gate | ||
| - | lan# scp /etc/resolv.conf server:/etc/ | + | lan# |
| - | lan# scp /etc/resolv.conf gate:/etc/ | + | scp /etc/resolv.conf server:/etc/ |
| + | scp /etc/resolv.conf gate:/etc/ | ||
| </code> | </code> | ||
| === Сервис EMAIL === | === Сервис EMAIL === | ||
| Line 230: | Line 231: | ||
| * [[http://www.openwall.com/john/|John the Ripper password cracker]] | * [[http://www.openwall.com/john/|John the Ripper password cracker]] | ||
| * [[Утилита john]] (можно на любой свободной системе) | * [[Утилита john]] (можно на любой свободной системе) | ||
| - | |||
| - | === Проверка целостности системы === | ||
| - | |||
| - | Сценарий: находим модифицированное ПО (можно изменить код web сервера) | ||
| - | |||
| - | * [[Утилита tripwire]] ([[https://youtu.be/FR_5am9__Ug|Видео Урок: Tripware - мониторинг и предупреждения об изменениях файлов в системе]]) | ||
| - | * [[Утилита aide]] | ||
| - | |||
| - | === Проверка системы на наличие закладок === | ||
| - | |||
| - | * [[https://www.upcloud.com/support/scanning-centos-server-for-malware/|Scanning CentOS 7 Server for Malware]] | ||
| - | |||
| - | * [[https://en.wikipedia.org/wiki/Xor_DDoS|XOR DDoS is a Linux Trojan malware]] | ||
| - | * [[https://www.raspberrypi.org/documentation/linux/usage/users.md|User management in Raspberry Pi]] | ||
| - | * Загружаем на server | ||
| - | <code> | ||
| - | server# cd / | ||
| - | |||
| - | server# wget http://gate.isp.un/unix/xor_ddos_linux_trojan.tgz | ||
| - | |||
| - | server# tar -xvzf xor_ddos_linux_trojan.tgz | ||
| - | </code> | ||
| - | |||
| - | * [[Утилита rkhunter]] | ||
| - | * [[Утилита chkrootkit]] | ||
| - | |||
| - | * [[Сервис OSSEC]] | ||
| === Аудит системных событий === | === Аудит системных событий === | ||
| Line 263: | Line 237: | ||
| * [[Система Linux Auditing]] | * [[Система Linux Auditing]] | ||
| - | * [[https://youtu.be/zjzdqqk7xmo|Видео урок: Аудит системных событий в Linux/FreeBSD]] | + | * [[Регистрация событий в Linux#Сервис rsyslog]] и [[Регистрация событий в Linux#Регистрация сообщений, переданных по сети]] |
| - | + | ||
| - | * Можно добавить [[Регистрация событий в Linux#Регистрация сообщений, переданных по сети]] | + | |
| ==== Практикум ==== | ==== Практикум ==== | ||
| Line 319: | Line 291: | ||
| Сценарий: ограничения, накладываемые политиками на www сервер на server не позволят получить через него доступ к любым файлам, кроме разрешенных даже в случае запуска его с правами **root** | Сценарий: ограничения, накладываемые политиками на www сервер на server не позволят получить через него доступ к любым файлам, кроме разрешенных даже в случае запуска его с правами **root** | ||
| - | * [[Модуль AppArmor]] | + | * [[Модуль AppArmor]] (Включение/Выключение, работа с профилями) |
| * [[Модуль AppArmor#Создание профиля "вручную"]] | * [[Модуль AppArmor#Создание профиля "вручную"]] | ||
| - | * [[https://youtu.be/AaB5mL3SAlQ|Видео Урок: FreeBSD MAC and Linux AppArmor]] | ||
| - | |||
| * [[Модуль SELinux]] | * [[Модуль SELinux]] | ||
| Line 445: | Line 415: | ||
| * Технология Docker [[Технология Docker#Микросервисы]] | * Технология Docker [[Технология Docker#Микросервисы]] | ||
| ==== 4.4 Шифрование трафика ==== | ==== 4.4 Шифрование трафика ==== | ||
| + | |||
| + | * [[Пакет OpenSSL#Использование алгоритмов с открытым ключем]] | ||
| === Подготовка стенда === | === Подготовка стенда === | ||
| Line 451: | Line 423: | ||
| === Использование самоподписанных цифровых сертификатов === | === Использование самоподписанных цифровых сертификатов === | ||
| - | |||
| - | Демонстрирует преподаватель | ||
| Сценарий: замена сервиса HTTP на HTTPS на www | Сценарий: замена сервиса HTTP на HTTPS на www | ||
| - | * [[Пакет OpenSSL#Использование алгоритмов с открытым ключем]] (на примере обмена данными по ftp между student@lan и student@server) | ||
| * [[Пакет OpenSSL#Создание самоподписанного сертификата]] для системы www | * [[Пакет OpenSSL#Создание самоподписанного сертификата]] для системы www | ||
| * [[Сервис HTTP#Поддержка протокола HTTPS]] для системы www | * [[Сервис HTTP#Поддержка протокола HTTPS]] для системы www | ||
| Line 481: | Line 450: | ||
| **Дополнительные задания:** | **Дополнительные задания:** | ||
| - | - HTTPS доступ к приложению webd (можно использовать конфигурацию nginx для gowebd) через gate (см. доп. задание) | + | * 1. HTTPS доступ к приложению webd (можно использовать конфигурацию nginx для gowebd) через gate (см. доп. задание) |
| - | - замена IMAP на IMAPS (на server) | + | |
| <code> | <code> | ||
| Line 500: | Line 468: | ||
| * [[Сервис HTTP#HTTPS Прокси (пример 4)]] для HTTP приложения (webd или gowebd) | * [[Сервис HTTP#HTTPS Прокси (пример 4)]] для HTTP приложения (webd или gowebd) | ||
| + | * 2. замена IMAP на IMAPS (на server) | ||
| <code> | <code> | ||
| lan# scp wild.key server:server.key; scp wild.crt server:server.crt | lan# scp wild.key server:server.key; scp wild.crt server:server.crt | ||
| Line 697: | Line 666: | ||
| ===== Дополнительные материалы ===== | ===== Дополнительные материалы ===== | ||
| - | * [[2FA на предприятии]] (смотреть с 24-й минуты) | + | * Вебинар: [[2FA на предприятии]] (смотреть с 24-й минуты) |
| - | * [[PAM и Telegram]] (смотреть с 10-й минуты) | + | * Вебинар: [[PAM и Telegram]] (смотреть с 10-й минуты) |
| - | * [[https://habr.com/ru/articles/813799/|DPI из подручных материалов]] | + | * Статья: [[https://habr.com/ru/articles/813799/|DPI из подручных материалов]] |
| - | * [[Протокол ACME|Все, что нужно знать про Let's Encrypt, от localhost до Kubernetes]] | + | * Вебинар: [[Протокол ACME|Все, что нужно знать про Let's Encrypt, от localhost до Kubernetes]] |
| + | * Вебинар: [[Использовать чужой IP адрес в сети|Могут ли использовать чужой IP адрес в сети, как это обнаружить и предотвратить]] | ||