چگونه امنیت سرور لینوکسی خود را در برابر هک شدن برقرار کنیم؟

دوستان روش های گفته شده در این مقاله از سری مطالب LPI3 Security میباشد و برای امن کردن سرور لینوکسی تان به صورت فیزیکی حتما از روش های زیر استفاده کنید. امیدوارم مفید واقع بشه.
سیستم عامل لینوکس به عنوان یکی از سیستم عامل های بسیار امن در مقابل hack یا crack شدن میباشد و در واقعیت هم چنین است در اینجا ما درباره یکسری loop-holes (باگ های امنیتی) و exploit ها بحث خواهیم کرد در طول این پست ما از لینوکس centos به منظور کرک کردن امنیت سیستم مان استفاده میکنیم.

ادامه مطلب :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/red-hat-fedora-centos/2695-%DA%86%DA%AF%D9%88%D9%86%D9%87-%D8%A7%D9%85%D9%86%DB%8C%D8%AA-%D8%B3%DB%8C%D8%B3%D8%AA%D9%85-%D8%B9%D8%A7%D9%85%D9%84-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-%D8%AE%D9%88%D8%AF-%D8%B1%D8%A7-%D8%A8%D8%B1%D9%82%D8%B1%D8%A7%D8%B1-%DA%A9%D9%86%DB%8C%D9%85
کرنل 4.20 یک کروکودیل خجالتی؛
از STIBD و HUGS تا خبرهایی برای Xboxبازها و ادمینهای چینی

بسیاری از ما منتظر انتشار نسخه 5.0 بودیم و البته چند ماه پیش هم تورالدز در پاسخ به سوالی در همین مورد هم این موضوع را مطرح کرده بود که به انتشار نسخه 5.0 نزدیک هستیم اما این اتفاق نیفتاد. در آستانه سال ۲۰۱۹ کرنل نسخه 4.20 با نام Shy Corocodile منتشر شد و در آن مطابق عادت ویژگی های جدیدی قرار داده شده است. یکی از آنها که کار بزرگی محسوب می شود ویژگی STIBP (Single Thread Indirect Branch Predictors ) است که در حقیقت یک اقدام پیشگیرانه بود در مقابل باگهای Spectre/Meltdown بود که تقریبا همین روزها در سال گذشته هم را به تفصیل مورد بررسی قرار داده بودیم. کار روی این پروژه از نسخه قبلی شروع شده بود ولی به دلیل اینکه کاهش کارایی پردازنده بسیار بالا بود نهایتا عملی نشد، اما در این نسخه این قابلیت با امکان انتخاب وضعیت فعال و یا غیرفعال بود برای پردازنده ها معرفی شد. شاید برای یک ضعف امنیتی در حد تئوری منطقی نباشد که همواره و در هر سروری بخشی از کارایی سیستم را از دست بدهیم. برای مطالعه بیشتر به پیوند زیر مراجعه نمایید:

https://www.linux.com/blog/2018/12/kernel-420-crocodiles-stibp-and-hugs
نحوه مخفی کردن ورژن وب سرور آپاچی و اطلاعات حساس دیگر

زمانیکه درخواست های ریموت به وب سرور Apache شما ارسال میشوند به صورت پیش فرض یکسری اطلاعات ارزشمند مانند ورژن وب سرور، جزئیات سیستم عامل سرور،‌ ماژول های نصب شده آپاچی به همراه دیتای دیگر در داکیومنت هایی که توسط سرور ایجاد میشوند به کلاینت ارسال میشود.

ادامه مطلب :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/general-linux/26019-%D9%86%D8%AD%D9%88%D9%87-%D9%85%D8%AE%D9%81%DB%8C-%DA%A9%D8%B1%D8%AF%D9%86-%D9%88%D8%B1%DA%98%D9%86-%D9%88%D8%A8-%D8%B3%D8%B1%D9%88%D8%B1-%D8%A2%D9%BE%D8%A7%DA%86%DB%8C-%D9%88-%D8%A7%D8%B7%D9%84%D8%A7%D8%B9%D8%A7%D8%AA-%D8%AD%D8%B3%D8%A7%D8%B3-%D8%AF%DB%8C%DA%AF%D8%B1
نحوه مخفی کردن ورژن وب سرور Nginx در لینوکس

در این مقاله کوتاه ما نحوه مخفی کردن ورژن وب سرور انجین ایکس (Nginx) روی صفحات Error و در فیلد response header در "Server HTTP" را به شما شرح خواهیم داد. این مورد یکی از مثال های کلیدی توصیه شده در امن کردن وب سرور یا پراکسی سرور Nginx میباشد.

ادامه مقاله :
http://linux-zone.org/forums/انجمن-لینوکس-linux-forum/توزیع-های-لینوکس-linux-distributions/general-linux/26020-نحوه-مخفی-کردن-ورژن-وب-سرور-nginx-در-لینوکس
نحوه مخفی کردن ورژن PHP در لینوکس

به صورت پیش فرض تنظیمات PHP امکان نمایش ورژن php نصب شده روی سرور را در response header سرور HTTP و در فیلد "X-Powered-By" را مهیا میکند. به دلایل امنیتی سرور (البته تهدید جدی به حساب نمیشود و نیاز به نگرانی نیست)‌ توصیه میشود که ورژن php را غیر فعال و از چشم هکرهایی که ممکن است سایت شما را هدف قرار داده باشند و بخواهند بدانند که آیا شما روی وب سایت تان php استفاده کردید یا خیر، مخفی کنید.

ادامه مطلب :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/general-linux/26024-%D9%86%D8%AD%D9%88%D9%87-%D9%85%D8%AE%D9%81%DB%8C-%DA%A9%D8%B1%D8%AF%D9%86-%D9%88%D8%B1%DA%98%D9%86-php-%D8%AF%D8%B1-%D9%87%D8%AF%D8%B1-http
شناسایی و بررسی rootkit ها با استفاده از نرم افزار Chkrootkit و Rkhunter در لینوکس

اکثر rootkit ها از قدرت کرنل برای مخفی کردن خودشان استفاده میکنند و آنها تنها از درون Kernel قابل مشاهده هستند.

یک rootkit برنامه ایست (یا ترکیب چندین برنامه) که برای دریافت کنترل (در اصطلاح unix دسترسی و کنترل root و در اصطلاح ویندوزی دسترسی administrator) یک سیستم کامپیوتری بدون احراز هویت (دریافت user و password) توسط مالکان سیستم و مدیران مجاز، طراحی شده است.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/general-linux/25699-%D8%B4%D9%86%D8%A7%D8%B3%D8%A7%DB%8C%DB%8C-%D9%88-%D8%A8%D8%B1%D8%B1%D8%B3%DB%8C-rootkit-%D9%87%D8%A7-%D8%A8%D8%A7-%D8%A7%D8%B3%D8%AA%D9%81%D8%A7%D8%AF%D9%87-%D8%A7%D8%B2-%D9%86%D8%B1%D9%85-%D8%A7%D9%81%D8%B2%D8%A7%D8%B1-chkrootkit-%D9%88-rkhunter-%D8%AF%D8%B1-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3
نصب و راه اندازی Veeam One 9.5 - بخش دوم

نرم افزار Veeam ONE یکی از محصولات شرکت Veeam است که جهت مانیتورینگ کلیه رخدادها و صحت عملکرد و توان ورودی و خروجی ماشین های مجازی در دیتاسنترها مورد استفاده قرار میگیرد. طبق ادعای این شرکت محافظت از چهار میلیون VM را این نرم افزار به عهده دارد. با این نرم افزار با خیال راحت میتوانید تمامی VM های خود را چه VMware و Hyper-V بررسی کنید و از صحت عملکردشان مطلع باشید. به علاوه اگر از Veeam Backup & Replication استفاده میکنید می توانید از صحت عملکرد Backup هم نیز مطلع باشید.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/virtualisation/26058-%D9%86%D8%B5%D8%A8-%D9%88-%D8%B1%D8%A7%D9%87-%D8%A7%D9%86%D8%AF%D8%A7%D8%B2%DB%8C-veeam-one-9-5-%D8%A8%D8%AE%D8%B4-%D8%AF%D9%88%D9%85
مهندسین منطقه لینوکسی ها
مبانی SELinux (بخش اول) SELinux یا Security Enhance Linux در حقیقت مکانیزمی است که یک لایه اضافی برای امنیت سیستم ایجاد میکند. به طور کلی selinux به این سوال که : آیا subject میتواند action را روی object ی انجام دهد،‌ پاسخ میدهد. به طور مثال : آیا یک وب…
چند روز پیش درباره selinux توی گوگل سرچ میکردم اکثر سایت های فارسی زبان درباره نحوه غیرفعال کردن آن توضیح داده بودند و سایتی که نحوه کارکردن با این مکانیزم امنیتی را توضیح داده باشه پیدا نکردم. همچنین توی سایت های انگلیسی هم گشتم مقاله درست و حسابی هم پیدا نکردم اگر هم بود خیلی گنگ توضیح داده بودند. با توجه به اهمیتی که selinux در امنیت سرورها داره و اکثرا 99 درصد ادمین ها اونو غیرفعال میکنند تصمیم گرفتم یک مقاله جامع و قابل فهم در مورد selinux بنویسم که دوستانی که فکر میکنند selinux شاخ غول هستش ببینند چقدر کار کردن باهاش وقتی که فعال هست راحت و آسان هستش که امیدوارم مفید واقع بشه. این نکته رو هم ذکر کنم که این مقاله در چندین پارت تقدیم دوستان و اساتید محترم میشه که در حال حاضر میتونید از بخش اول و مهمترین بخش که نحوه کارکرد selinux رو توضیح دادم مطالعه کنید.
بررسی و راه اندازی Backup Copy Job در Veeam Backup and Replication

در این مقاله به بررسی مفهوم Backup Copy در Veeam Backup خواهیم پرداخت. Backup Copy چیست ؟ بوسیله این قابلیت شما میتوانید یک نمونه از فایل های Backup خودتان را در یک Repository دیگر قرار دهید، این Repository هم میتواند در همان سایتی باشد که فایل های اصلی شما قرار دارد و همچنین میتواند در یک سایت دیگر قرار بگیرد، نکته مهم فرمت فایل های Backup مشابه فایل های اصلی بوده یعنی شما میتوانید از Backup هایی که توسط Backup copy در جای دیگر قرار دارد برای عمل Restore استفاده کنید.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/virtualisation/26004-%D8%A8%D8%B1%D8%B1%D8%B3%DB%8C-%D9%88-%D8%B1%D8%A7%D9%87-%D8%A7%D9%86%D8%AF%D8%A7%D8%B2%DB%8C-backup-copy-job-%D8%AF%D8%B1-veeam-backup-and-replication
نحوه نصب FreeIPA (سرویس احراز هویت متمرکز لینوکسی) در CentOS 7

FreeIPA یک راهکار امنیتی opensource برای لینوکس است که شبیه به Active Directory مایکروسافت،‌ مدیریت اکانت ها و احراز هویت متمرکز را فراهم میآورد. FreeIPA در حقیقت بین پروژه های اوپن سورس مشابه شامل 389 Directory Server, MIT Kerberos, و SSSD بهترین است.

ادامه مطلب :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/red-hat-fedora-centos/26137-%D9%86%D8%AD%D9%88%D9%87-%D9%86%D8%B5%D8%A8-freeipa-%D8%B3%D8%B1%D9%88%DB%8C%D8%B3-%D8%A7%D8%AD%D8%B1%D8%A7%D8%B2-%D9%87%D9%88%DB%8C%D8%AA-%D9%85%D8%AA%D9%85%D8%B1%DA%A9%D8%B2-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3%DB%8C-%D8%AF%D8%B1-centos-7
نحوه نصب و کانفیگ Apache Tomcat 9 در CentOS

Apache Tomcat (که قبلا با عنوان Jakarta Tomcat شناخته میشد) یک وب سرور اوپن سورس است که توسط موسسه آپاچی برای فراهم آوردن یک HTTP سرور Java یی توسعه یافت که این امکان را برای شما فراهم میکند که فایل های جاوا را به آسانی اجرا کنید و این بدان معناست که Tomcat یک سرور نرمال شبیه آپاچی یا انجین ایکس نیست،‌ از آنجایی که هدف اصلی اش فراهم آوردن یک محیط وب خوب برای اجرا کردن اپلیکیشن های جاوا میباشد که وب سرورهای دیگر این امکان را ندارند.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/red-hat-fedora-centos/26140-%D9%86%D8%AD%D9%88%D9%87-%D9%86%D8%B5%D8%A8-%D9%88-%DA%A9%D8%A7%D9%86%D9%81%DB%8C%DA%AF-apache-tomcat-9-%D8%AF%D8%B1-centos
تبدیل پرمیژن های rwx به فرمت Octal (عددی) در لینوکس

ممكن است گاهي اوقات نمايش سطوح دسترسي فايل و فولدرها به جاي اينكه به صورت rwx باشد، به شكل octal (عددی) براي شما مفيدتر باشد و يا شايد شما بخواهيد هر دو شكل را ببينيد.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/general-linux/3432-%D8%AA%D8%A8%D8%AF%DB%8C%D9%84-permission-%D9%87%D8%A7%DB%8C-rwx-%D8%A8%D9%87-octal-format-%D8%AF%D8%B1-linux
آموزش نصب CentOS Web Panel در CentOS 7.0

کنترل پنل رایگان CWP (مخفف CentOS Web Panel) برای وب هاستینگ میباشد که مدیریت آسان چندین سرور (Dedicate و VPS) بدون نیاز به دسترسی مستقیم به سرور از طریق SSH برای هر تسک کوچکی که شما نیاز به تکمیل آن دارید ارائه میکند. این ابزار یک کنترل پنل با قابلیت های فراوان است که با یک تعداد زیادی از آپشن ها و فیچرها برای مدیریت سریع سرور میباشد.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/red-hat-fedora-centos/26154-%D9%86%D8%AD%D9%88%D9%87-%D9%86%D8%B5%D8%A8-centos-web-panel-%D8%AF%D8%B1-centos-7
معرفی انواع DNS Record (یا A - MX - PTR - SOA - SPF - NS - TXT - DKIM - CNAME) - بخش اول

ی Domain Name System یا در حقیقت DNS همان address book اینترنت هست. سرویس DNS ترافیک وب را به سمت web server و email server شما به واسطه map کردن domain name شما مانند linux-zone.org به ip آدرس تان (مثلا 192.168.10.10 یا 0123:4567:89ab:cdef:0123:4567:89ab:cdef) هدایت میکند. در این پست ما مفاهیم اساسی DNS و تفاوت انواع record های آنرا مطرح میکنیم.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/linux-hosting/26193-%D9%85%D8%B9%D8%B1%D9%81%DB%8C-%D8%A7%D9%86%D9%88%D8%A7%D8%B9-dns-record-%DB%8C%D8%A7-a-mx-ptr-soa-spf-ns-txt-dkim-cname
نحوه نصب سیستم عامل لینوکس روی USB درایو و اجرا کردن آن روی هر کامپیوتری

تا به حال به این موضوع فکر کرده اید که روی کامپیوتری که برای شما نیست تنظیمات و اطلاعات شخصی داشته باشید؟ این مورد با هر توزیع لینوکسی امکان پذیر است. شما میتوانید سیستم عامل customize شده خودتان را روی هر ماشینی و تنها با استفاده از یک usb drive استفاده کنید.

این مقاله همه چیز درباره نصب آخرین سیستم عامل لینوکسی روی usb flash (یک سیستم عامل شخصی سازی شده قابل کانفیگ و نه یک usb درایو live)، شخصی سازی آن و استفاده از آن روی هر سیستمی که به آن دسترسی داشته باشید میباشد.

ادامه مقاله :
http://linux-zone.org/forums/%D8%A7%D9%86%D8%AC%D9%85%D9%86-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-forum/%D8%AA%D9%88%D8%B2%DB%8C%D8%B9-%D9%87%D8%A7%DB%8C-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-linux-distributions/general-linux/26101-%D9%86%D8%AD%D9%88%D9%87-%D9%86%D8%B5%D8%A8-%D8%B3%DB%8C%D8%B3%D8%AA%D9%85-%D8%B9%D8%A7%D9%85%D9%84-%D9%84%DB%8C%D9%86%D9%88%DA%A9%D8%B3-%D8%B1%D9%88%DB%8C-usb-%D8%AF%D8%B1%D8%A7%DB%8C%D9%88-%D9%88-%D8%A7%D8%AC%D8%B1%D8%A7-%DA%A9%D8%B1%D8%AF%D9%86-%D8%A2%D9%86-%D8%B1%D9%88%DB%8C-%D9%87%D8%B1-%DA%A9%D8%A7%D9%85%D9%BE%DB%8C%D9%88%D8%AA%D8%B1%DB%8C
توضیحاتی در رابطه با آسیب پذیری Runc - Malicious container escape , CVE-2019-5736

در سال هاي اخیر شاهد گسترش و فراگیر شدن استفاده از کانتینرها بوده ایم اما هفته پیش خبری منتشر شد که حاکی از کشف آسیب پذیری مهمی در runc بود که با کد CVE-2019-5736 ثبت شده است و این هشداری بود برای تمرکز بیشتر روی امنیت این تکنولوژی نوظهور. به زبان ساده این آسیب پذیری اجازه می دهد که پروسه هایی که با سطح دسترسی root در یک کانتینر اجرا شده است با استفاده از یک باگ در runc به میزبان (Host) آن نفوذ کند وآن هم باسطح دسترسی root !!
اما Runc چیست؟ Runc یک ابزار سطح پایین است که در حقیقت قلب سیستمهای کانتینری است. تکنولوژی های کانتینرسازی مانند Docker, Containerd, CRI-O در لینوکس بالای Runc اجرا می شوند و Data Formatting و Serialization از طریق آن برای کانتینرها فراهم می شود. تصمیم بر این شده است که تا زمان ارایه و اعمال وصله امنیتی برای آن در سیستم های مختلف از انتشار جزییات کامل خودداری شود اما در لینک زیر بررسی فنی این آن را می توانيد مطالعه نمایید:
https://www.openwall.com/lists/oss-security/2019/02/11/2