Redhat_linux创建FTP用户(含-SELinux简介)

创建FTP用户1.先通过root创建一个用户a)useradd ftpusb)passwd ftpus //为用户创建初始化密码注:默认创建好用户后,会在/home/下以用户名为文件名创建一个ftpus文件c)创建用户并指标路径: [root@- home]# useradd -d /home/ftp/ftpus ftpusd)创建以test用户登陆创建的用户,新建用户在test用户这个组里:[root@- home]# useradd -d /home/test/ftp/ ftpus ftpus为用户分配新的用户组,输入命令:[root@- home]# usermod -g test usertest2.配置用户ftp权限及访问路径限制打开/etc/vsftpd/vsftpd.conf,查找userlist_enable、userlist_deny、userlist_file。

如果userlist_deny=NO:只允许userlist_file文件中的用户可访问ftp;如果userlist_deny=YES:userlist_file文件中列举的用户不能通过ftp访问系统。

userlist_enable是该功能的开关。

我们的系统配置如下:userlist_enable=YESuserlist_deny=NOuserlist_file=/etc/vsftpd/user_list所以需要把用户加入到/etc/vsftpd/user_list文件中,每个用户一行!将ftpus用户的访问范围控制在其主目录下。

方法如下:1. cd /etc/vsftpd 进入ftp配置文件目录2. vi vsftpd.conf编辑此文件,找到#chroot_list_enable=YES,删除前面的那个#号,表示开启此;限制功能:找到chroot_list_file:chroot_list_file=/etc/vsftpd/chroot_list,将注解打开.3. 编辑chroot_list文件,加入你要限制的用户名,一行一个用户.如果更新了vsftpd.conf,一定要重启ftp,命令如下:3.登陆时出现:响应: 500 OOPS: cannot change directory:/home/ftpus使用命令getsebool ftpd_disable_trans可以查看当前的状态如果不是on那么是输入命令setsebool ftpd_disable_trans 1当然也可以加入-P参数以便不需要每次开机都输入这个命令setsebool -P ftpd_disable_trans 1selinux的问题也可以使用管理工具中的selinux management 来调整相关设置。

注:可能执行命令的时候会出现,could not change Boolean ftpd_disable_trans,这时我们需要执行:# setsebool allow_ftpd_full_access 1# setsebool allow_ftpd_use_cifs 1# setsebool allow_ftpd_use_nfs 1# setsebool ftp_home_dir 1# setsebool httpd_enable_ftp_server 1# setsebool tftp_anon_write 1# service vsftpd restart但是按以上操作后,每次虚拟机重启后,问题依然存在。

要想彻底解决,需要将selinux 关闭对FTP的保护。

以下内容摘自互联网SELinux 簡介索引:1.DAC 及MAC2.控管SELinux 的政策3.SELinux 之布林值4.SELinux 之security context5.SELinux 的相關指令sestatus、setsebool、chcon、setenforce 及getenforce、restorecon 6.實作演練1. DAC 及MAC傳統Linux 上頭的檔案權限控管,可經由管理者或檔案擁有者自行指派,以規劃user/group/other 的相關權限,而此種檔案存取限制的機制稱之為Discretionary Access Control (DAC:任意存取控制),意即只要符合所設計之權限,即可存取相關資源。

不過此種權限控管並無法有效阻擋一些惡意程式或設計不良程式所造成對系統的危害,因此由美國國家安全局(National Security Agency:NSA) 所發展的SELinux便應運而生。

SELinux (Security-Enhanced Linux) 顧名思義就是增強安全性的Linux,目前已被整合到Linux 2.6 版的核心之中,其主要是以LSM (Linux Security Modules) 的方式來把SELinux 加入kernel 中使用。

SELinux 所採用的機制為Mandatory Access Control (MAC:強制存取控制),在MAC 機制下是以policy 來對存取權限做控管,而由policy 中所制定的規則,將能允許或拒絕使用者及執行程式對物件(objects:files、directories、devices、processes、…) 的存取。

當啟用了SELinux 之後,使用者及應用程式需同時滿足DAC 及MAC 所制定的權限及規則方能對此物件做正常存取,只要有一處不符合即遭拒絕,而對此物件所做的限制將不會影響其他正常運作中的執行程式。

或許看到這裡可能還不是很明白到底SELinux 的主要作用為何? 簡單的說,它就是透過MAC 這種強制的方式來為應用程式規劃其所能存取的物件範圍,避免讓程式因越權而造成對系統的危害。

2. 控管SELinux 的政策當您要修改系統SELinux 的政策,可至/etc/selinux/config 或/etc/sysconfig/selinux 檔案做調整即可,而/etc/sysconfig/selinux 為一連結至/etc/selinux/config 的符號連結檔。

vi /etc/selinux/config# This file controls the state of SELinux on the system.# SELINUX= can take one of these three values:# enforcing - SELinux security policy is enforced.# permissive - SELinux prints warnings instead of enforcing.# disabled - SELinux is fully disabled.# SELINUXTYPE= type of policy in use. Possible values are:# targeted - Only targeted network daemons are protected.# strict - Full SELinux protection.針對該檔的兩個主要參數介紹如下:SELINUX:設定SELinux 政策所使用的模式。

˙enforcing :強制啟用SELinux。

˙permissive:只顯示警告訊息以替代強制啟用SELinux。

˙disabled:停用SELinux。

Tips:此參數修改過後,需重新開機才能生效。

SELINUXTYPE:設定SELinux 政策所使用的類型。

˙targeted:只對網路相關服務(daemons) 做保護。

這是RHEL5 預設所使用的政策類型。

˙strict :能完整保護整個系統的執行。

Tips:修改SELinux 政策所使用的模式時,還可利用「system-config-securitylevel」工具去做設定,且此工具亦可用來設定防火牆,讀者可善加利用。

3. SELinux 之布林值SELinux 的targeted policy 中能根據布林值(boolean value) 的設定來決定啟用或停用對網路服務相關規則的限定,比如您在架設Samba Server 後,想要讓使用者能存取自己的家目錄,那麼必須把samba_enable_home_dirs 的布林值設成1;又如設定ftp 時,想讓匿名使用者可以上傳檔案,則必須把allow_ftpd_anon_write 的布林值也設成1。

布林值不是1 就是0,1 表示Active 或on,0 代表Inactive 或 off。

可執行「getsebool -a」指令來查看所有SELinux 的布林值,或執行「getsebool boolean ...」來查看特定的布林值:getsebool -agetsebool httpd_disable_trans allow_ypbind針對以上所列之部分booleans 稍作解釋:DNS 服務:˙named_disable_trans:是否關閉SELinux 對named daemon 的保護。

預設為off。

˙named_write_master_zones:是否允許named 能覆寫master zone files 的內容。

預設為off。

FTP 服務:˙ftpd_disable_trans:是否關閉 SELinux 對 ftpd daemon 的保護。

預設為 off 。

˙ allow_ftpd_anon_write :是否允許 client 上傳檔案至標記為 public_content_rw_t 的目錄。

預設為 off 。

˙ ftp_home_dir :是否允許使用者讀取/寫入檔案於自己家目錄內。

預設為 off 。

SAMBA 服務:˙ smbd_disable_trans :是否關閉 SELinux 對 smbd daemon 的保護。

預設為 off 。

˙ nmbd_disable_trans :是否關閉 SELinux 對 nmbd daemon 的保護。

預設為 off 。

˙ allow_smbd_anon_write :是否允許對標記為 public_content_rw_t 的目錄具有寫入的權限。

預設為 off 。

˙ samba_enable_home_dirs :是否允許使用者能存取自己的家目錄。

預設為 off 。

NIS 服務:˙ ypserv_disable_trans :是否關閉 SELinux 對 ypserv daemon 的保護。

預設為 off 。

˙yppasswdd_disable_trans:是否關閉SELinux 對yppasswd daemon 的保護。

合集下载

手把手教你设置RedHat 9FTP服务器

手把手教你设置RedHat 9FTP服务器

手把手教你设置RedHat 9.0 FTP服务器本文设置环境为VMware 6.0或者VMware 7.0,Linux版本为RedHat 9.0,kernel 2.4.20-8 软件是vsftpd,RedHat 9.0默认的FTP服务器软件就是它,vs是very secure的意思,所以vsftp应该是很安全的FTP服务器。

本文中的防火墙是关闭的,也可以自行设置。

第一步:确认安装了FTP软件输入命令:rpm -qa|grep vsftpd 查看是否安装了FTP服务器软件,本文中使用vsftp-1.1.3-8就是RedHat 9.0本身自带的。

若没有安装先下载任意版本的FTP软件,比如下载vsftpd-2.2.2.tar.gz,然后依次执行以下4条指令,即可完成安装。

tar xzvf vsftpd-2.2.2.tar.gzcd vsftpd-2.2.2makemake install复制pam验证文件:为了使匿名用户和本地用户都可以登录,需要复制pam验证文件本地用户才能访问,因为vsftpd采用了PAM验证的方式,执行以下指令cp RedHat/vsftpd.pam /etc/pam.d/ftp第二步:启动ftp在启动ftp之前,先对其配置,vsftpd服务器的配置文件为/etc/vsftpd.confftp有两种方式:可以单独(Standalone)方式运行,如同httpd、named这类的服务器的运行方式,这是RHL9中默认的方式;也可以采用xinetd方式运行,这是RHL7.x、8中的默认方式。

简单解释一下,standalone一次性启动,运行期间一直驻留在内存中,优点是对接入信号反应快,缺点是损耗了一定的系统资源,因此经常应用于对实时反应要求较高的专业FTP 服务器。

xinetd恰恰相反,由于只在外部连接发送请求时才调用FTP进程,因此不适合应用在同时连接数量较多的系统。

此外,xinetd模式不占用系统资源。

Linux下配置FTP服务器实例详解

Linux下配置FTP服务器实例详解

Linux下配置FTP服务器实例详解摘要:本文通过在red hat 9.0中配置匿名用户和虚拟用户访问的ftp服务器,向读者详尽地诠释了linux下ftp服务器配置的全部流程以及配置过程中要注意的一些问题。

关键词:匿名用户虚拟用户权限 vsftpd pam认证1 概述linux下可用的ftp服务器软件比较多,vsftpd安全易用,很多著名的站点都在使用vsftpd作为其ftp服务器。

本文以vsftpd为例,对基于linux的ftp服务器配置问题进行研究。

2 安装vsftpd服务组件vsftpd所需组件包括:vsftpd*、pam*、db4*、db4-utils,可以使用rpm命令查看:【root @dns root】#rpm-qa | grep vsftpdvsftpd-1.1.3-8【root @dns root】#rpm-qa | grep pampam-0.75-48pam_krb5-1.60-1pam-smb-1.1.6-7pam-devel-0.75-48【root @dns root】#rpm-qa | grep db4db4-4.0.14-20db4-utils-4.0.14-20db4-java-4.0.14-20db4-devel-4.0.14-20【root @dns root】#以上便是配置ftp服务器所需所有组件,若发现个别没有装,则要在光盘中查找到装好。

3 创建并设置ftp站点的主目录我们的vsftpd组件安装好后,系统自动会生成一个目录,/var/ftp/pub,这个是linux系统中ftp站点的默认主目录,这里我们不用这个目录,我们自己为匿名用户和虚拟用户分别创建两个主目录如下:【root @dns root】# mkdir /var/ftp/share【root @dns root】#mkdir /var/ftp/soft其中share作为匿名用户的主目录,只能读不能写,此处该目录文件夹我们为其设置权限为755,而soft目录作为虚拟用户访问的主目录,读写删除权限都要,我们为其设置权限777如下:【root @dns root】#chmod 755 /var/ftp/share【root @dns root】#chmod 777 /var/ftp/soft4 创建虚拟用户虚拟用户只能访问为其提供的ftp服务,不能像本地用户那样登录系统而访问系统的其他资源,因此我们一般架设ftp时都会使用虚拟用户而不是本地用户来访问服务器以确保整个服务器系统的安全。

SELINUX详解

SELINUX详解

SELINUX知识点Security Enhenced linux如果某个用户需要以root权限执行某条命令怎么办?如果某个用户a想要与用户b共同享有某个文件的全部权限怎么办?进程安全上下文 context进程是用户获取资源的代理一个进程在运行过程中对哪些文件具有访问权限是由进程的发起者的权限决定的试想如果你的web服务器是以webman这个用户的身份运行的他对系统中所有o上置r的文件都具有读权限如果某个人劫持了web服务器那么他就获得了webman的所有权限他可以利用缓冲区溢出漏洞set uid等多种方式获得权限提升进而劫持整个系统此时传统的DAC模式就无法防范这种攻击DAC 自主访问控制用户自主决定属于自己的文件权限MAC 强制访问控制内核定义了所有用户包括root 的权限由selinux决定由内核实现当进程不运行时只是文件Subject 是正在内存中执行的进程object 动作承受者进程文件套接字是否一个subject能够操作一个object 取决于selinux的定义在一个进程需要运行以完成某种任务时 selinux为此进程规定了一个运行环境sandbox,此环境限制了此进程可以进行的操作和可以访问的文件此时这个进程可以活动的范围就由selinux限定如果是传统的DAC 此进程的行为权限则由运行它的用户的权限决定,此时它的活动范围是整个系统selinux将进程分类将资源分类定义了那个进程在哪个范围内运行只能访问哪些资源此时不管它对其它的资源有读写权限此时只要selinux不允许它就不能访问(1)首先设置开启selinux的全局设置:查看和设置selinux状态、配置文件、配置选项:临时查看和设置:#getenforce //查看selinux状态#sestatus –bv //查看系统当前运行的selinux的状态#semodule –l //查看selinux加载的内核模块#sealert -a /var/log/audit/audit.log //查看selinux错误日志#system-config-selinux //SElinux的图形化管理工具#setenforce 1/0 // 把selinux临时设为enforcing/permissivels -Z ps -Z id -Z //分别可以看到文件,进程和用户的SELinux属性seinfo //查询SElinux的policy信息查看文件系统的扩展属性:getfattr[root@linuxas ~]# getfattr -m. -d /etc/passwdgetfattr: Removing leading '/' from absolute path names# file: etc/passwdsecurity.selinux="system_u:object_r:etc_t:s0\000"查看的文件的 security.selinux 属性中储存了此文件的安全上下文, 所以上面例子中的上下文就是system_ubject_r:etc_t 。

手把手教你设置RedHat9FTP服务器

手把手教你设置RedHat9FTP服务器

手把手教你设置RedHat9FTP服务器手把手教你设置RedHat 9.0 FTP服务器本文设置环境为VMware 6.0或者VMware 7.0,Linux版本为RedHat 9.0,kernel 2.4.20-8 软件是vsftpd,RedHat 9.0默认的FTP 服务器软件就是它,vs是very secure的意思,所以vsftp应该是很安全的FTP服务器。

本文中的防火墙是关闭的,也可以自行设置。

第一步:确认安装了FTP软件输入命令:rpm -qa|grep vsftpd 查看是否安装了FTP服务器软件,本文中使用vsftp-1.1.3-8就是RedHat 9.0本身自带的。

若没有安装先下载任意版本的FTP软件,比如下载vsftpd-2.2.2.tar.gz,然后依次执行以下4条指令,即可完成安装。

tar xzvf vsftpd-2.2.2.tar.gzcd vsftpd-2.2.2makemake install复制pam验证文件:为了使匿名用户和本地用户都可以登录,需要复制pam验证文件本地用户才能访问,因为vsftpd采用了PAM验证的方式,执行以下指令cp RedHat/vsftpd.pam /etc/pam.d/ftp第二步:启动ftp在启动ftp之前,先对其配置,vsftpd服务器的配置文件为/etc/vsftpd.confftp有两种方式:可以单独(Standalone)方式运行,如同httpd、named这类的服务器的运行方式,这是RHL9中默认的方式;也可以采用xinetd方式运行,这是RHL7.x、8中的默认方式。

简单解释一下,standalone一次性启动,运行期间一直驻留在内存中,优点是对接入信号反应快,缺点是损耗了一定的系统资源,因此经常应用于对实时反应要求较高的专业FTP 服务器。

xinetd恰恰相反,由于只在外部连接发送请求时才调用FTP进程,因此不适合应用在同时连接数量较多的系统。

linux创建用户账户的步骤

linux创建用户账户的步骤

linux创建用户账户的步骤在Linux系统中,创建用户账户是一个非常基础的操作,也是管理系统的重要一环。

本文将介绍如何在Linux系统中创建用户账户的步骤。

1. 登录系统我们需要登录到Linux系统中。

可以使用SSH远程登录,也可以在本地终端中登录。

登录后,我们需要以root用户身份进行操作。

2. 创建用户在Linux系统中,创建用户的命令是useradd。

我们可以使用以下命令创建一个名为test的用户:```useradd test```这个命令会在系统中创建一个名为test的用户,并且会在/home 目录下创建一个与用户名相同的目录,作为该用户的家目录。

3. 设置密码创建用户后,我们需要为该用户设置密码。

可以使用以下命令为test用户设置密码:```passwd test```执行该命令后,系统会提示输入新密码。

输入两次新密码后,该用户的密码就设置完成了。

4. 设置用户信息除了密码外,我们还可以为用户设置其他信息,如用户的全名、电话号码等。

可以使用以下命令为test用户设置全名:```usermod -c "Test User" test```执行该命令后,系统会将test用户的全名设置为Test User。

5. 设置用户组在Linux系统中,每个用户都属于一个或多个用户组。

我们可以使用以下命令为test用户设置一个名为testgroup的用户组:```groupadd testgroupusermod -a -G testgroup test```第一条命令会创建一个名为testgroup的用户组,第二条命令会将test用户添加到该用户组中。

6. 设置用户权限在Linux系统中,每个文件和目录都有一组权限,用于控制用户对其的访问。

我们可以使用以下命令为test用户设置权限:```chmod 700 /home/test```该命令会将/home/test目录的权限设置为rwx------,即只有test 用户可以读、写、执行该目录,其他用户无法访问。

Red Hat Linux 9系统管理(第二版) 第17章 FTP服务器配置

Red Hat Linux 9系统管理(第二版) 第17章 FTP服务器配置

清华大学出版社
17.4 匿名账号服务器配置(1)
匿名账号服务器比较常用,如果FTP服务器 面向的用户不固定,则为了管理方便,就 需要启用匿名账号服务
匿名账号服务器的设置有很多种,例如是 否允许匿名账号上传、哪些IP段不允许匿 名访问FTP服务器、允许用户的连接数及最 大传输速率等
2019年5月11日
默认情况下会将把执行关闭命令的结果写入/etc/shutmsg文件。当管 理员整理完FTP站点之后,要重新开放FTP服务器,则应删除
/etc/shutmsg文件,然后重第6页
Red Hat Linux 9系统管理(第二版)
清华大学出版社
17.3 vsftpd.conf文件说明
设置数据传输中断的时间间隔
2019年5月11日
第9页
Red Hat Linux 9系统管理(第二版)
清华大学出版社
17.5 真实账号服务器配置
限制用户列表内的用户访问FTP服务器 更改FTP服务器默认的端口号 限制用户访问特定的目录
2019年5月11日
第10页
Red Hat Linux 9系统管理(第二版)
anonymous(匿名账号)
real(真实账号)
guest(虚拟账号)
2019年5月11日
第5页
Red Hat Linux 9系统管理(第二版)
清华大学出版社
17.2 安装与启动vsftpd
Linux在默认状态下将自动安装vsftpd
一般不要使用ftpshut now命令关闭FTP服 务器
RReedd HHaatt LLiinnuuxx 99系系统统管管理理((第第二二版版))
清清华华大大学学出出版版社社

RedHat-Linux下安装telnet及FTP服务

在RedHat-Linux下安装telnet及FTP服务1、测试telnet软件包是否安装rpm –q telnet(或者rpm –q telnet-client)rpm –q telnet-server如果已经按照则显示软件包的版本号。

2、挂载光驱把linux 安装光盘放入光驱执行下面的命令mount /mnt/cdromcd /mnt/cdrom/RedHat/RPMS3、安装软件包切换到/mnt/cdrom/RedHat/RPMS目录,安装telnet服务程序rpm –ivh telnet-server-0.17-25.i386.rpm4、开启telnet服务方法一:使用ntsysv,在出现的窗口之中,将 telnet 勾选起来,然后按下 OK 即可!(使用空格进行勾选)方法二:切换/etc/xinetd.d/目录,vi编辑telnet文件,找到 disable = yes 将 yes 改成 no。

5、激活服务service xinetd restart6、测试telnet服务telnet 127.0.0.11、测试ftp软件包是否安装rpm –q ftp(或者rpm –q ftp-client)rpm –q ftp-server2、挂载光驱把linux 安装光盘放入光驱执行下面的命令mount /mnt/cdromcd /mnt/cdrom/RedHat/RPMS3、安装软件包切换到/mnt/cdrom/RedHat/RPMS目录,安装ftp服务程序rpm –ivh vsftpd-1.1.3-8.i386.rpm4、开启ftp服务5、方法一:使用ntsysv,在出现的窗口之中,将 telnet 勾选起来,然后按下 OK即可!(使用空格进行勾选)方法二:service vsftpd start6、修改权限切换/etc/vsftpd/目录,vi编辑vsftp.conf文件7、测试ftp服务ftp 127.0.0.1RedHat-Linux网络环境配置1、第一种(立即生效,重启后配置丢失)ifconfig eth0 192.168.0.10 netmask 255.255.255.0ifconfig eth0 up2、第二种(重启后生效,重启电脑,IP不会丢失)vi /etc/sysconfig/network-scripts/ifcfg-eth0参考配置文件DEVICE=eth0ONBOOT=yesBOOTPROTO=staticIPADDR=192.168.0.10NETMASK=255.255.255.0GA TEWAY=192.168.0.1HW ADDR=00:0c:29:dd:a6:00。

Linux搭建FTP服务器

搭建FTP 服务组成版本如下:•Linux 操作系统:本文以公共镜像CentOS 7.6 为例。

•Vsftpd:本文以vsftpd 3.0.2 为例。

操作步骤步骤1:安装Linux服务器•使用远程登录软件登录Linux 实例•使用SSH 登录Linux 实例步骤2:安装vsftpd1. 执行以下命令,安装vsftpd。

install2. 执行以下命令,设置vsftpd 开机自启动。

enable3. 执行以下命令,启动FTP 服务。

start4. 执行以下命令,确认服务是否启动。

grep显示结果如下,则说明FTP 服务已成功启动。

此时,vsftpd 已默认开启匿名访问模式,无需通过用户名和密码即可登录FTP 服务器。

使用此方式登录FTP 服务器的用户没有权修改或上传文件的权限。

步骤3:配置vsftpd1. 执行以下命令,为FTP 服务创建一个Linux 用户,本文以ftpuser 为例。

useradd ftpuser2. 执行以下命令,设置ftpuser 用户的密码。

passwd ftpuser输入密码后请按Enter确认设置,密码默认不显示,本文以tf7295TFY为例。

3. 执行以下命令,创建FTP 服务使用的文件目录,本文以/var/ftp/test为例。

mkdir /var/ftp/test4. 执行以下命令,修改目录权限。

chown -R ftpuser:ftpuser /var/ftp/test5. 执行以下命令,打开vsftpd.conf文件。

vim /etc/vsftpd/vsftpd.conf6. 按i切换至编辑模式,根据实际需求选择FTP 模式,修改配置文件vsftpd.conf:注意:FTP 可通过主动模式和被动模式与客户端机器进行连接并传输数据。

由于大多数客户端机器的防火墙设置及无法获取真实IP 等原因,建议您选择被动模式搭建FTP 服务。

如下修改以设置被动模式为例,您如需选择主动模式,请前往设置FTP 主动模式。

linux中ftp服务器搭建步骤详解

linux中ftp服务器搭建步骤详解ftp匿名用户登录目录是/var/ftpftp实名用户登录目录为它的宿主目录实验1[root@localhost ~]#system-config-packages (进入系统程序安装界面)勾选“ftp server”,进行安装。

[root@localhost ~]#service vsftpd start 启动匿名用户登录ftp结论:登录成功!!实名用户登录ftp cd /etc 下载passwd结论不安全解决方案:[root@localhost ~]# vi /etc/vsftpd/vsftpd.confchroot_local_user=YES (加入这行)[root@localhost ~]# service vsftpd restart----------------------------------------------------------------------------------试验2只允许匿名登录,不允许实名[root@localhost ~]#vi /etc/vsftpd/vsftpd.confanonymous_enable=YES (修改)local_enable=NO (修改)[root@localhost ~]# service vsftpd restart-----------------------------------------------------------------------------------试验3不允许匿名用户登录[root@localhost ~]#vi /etc/vsftpd/vsftpd.confanonymous_enable=NOlocal_enable=YES[root@localhost ~]# service vsftpd restart-----------------------------------------------------------------------------------试验4访问限制A 黑名单1[root@localhost ~]# vi /etc/vsftpd.ftpusers添加a 用户,则a用户无法访问此FTP[root@localhost ~]# service vsftpd restartB 黑名单21000个用户,999个不能访问,只有一个可以访问怎么办?[root@localhost ~]# vi /etc/vsftpd/vsftpd.confuserlist_enable=YESuserlist_deny=NOuserlist_file=/etc/er_list[root@localhost ~]# vi /etc/er_list (文件中用户能访问,其他用户不可访问(包括ftp匿名用户))将允许的用户名添加上[root@localhost ~]# service vsftpd restart------------------------------------------------------------------------------------试验5限制客户数[root@localhost ~]# vi /etc/vsftpd/vsftpd.confmax_clients=2 0为不限制[root@localhost ~]# service vsftpd restart-------------------------------------------------------------------------------------试验6速率限制----ftp网站收费如何解决方法1:交钱不交钱例:用户a、b、 c[root@localhost ~]# vi /etc/vsftpd/vsftpd.conflocal_max_rate=1000000anon_max_rate=10方法2:交多少钱给多少速度例:用户a[root@localhost ~]# vi /etc/vsftpd/vsftpd.confuser_config_dir=/etc/vsftpd[root@localhost ~]# vi /etc/vsftpd/alocal_max_rate=1000000[root@localhost ~]# service vsftpd restart----------------------------------------------------------------------------------------试验7 匿名上传权限[root@localhost ~]# vi /etc/vsftpd/vsftpd.confanon_other_write_enable=YES (文件改名、删除)anon_upload_enable=YES (文件上传)[root@localhost ~]#chmod –R 777 /var/ftp/pub若将ftp根目录/var/ftp改成777权限,那匿名用户将无法登陆。

SELinux之一:SELinux基本概念及基本配置

SELinux从出现至今,已经走过将近13年历史,然而在Linux相关QQ技术群或者Linux相关论坛,经常有人遇到问题问题都归咎与SELinux,如httpd各项配置都正常,但客户就是无法访问;又比如vsftpd配置均正常,但客户端访问提示无法转换家目录。

于是乎很多人都对SELinux有了极大的偏见,认为SELinux带来的似乎只有麻烦,于是很多人选择在安装系统第一件事就是将SELinux设置为禁用。

不过随着日益增长的0-day安全漏洞,SELinux在很多时候给了我们关键的保障。

什么是SELinux?SELinux全称SecurityEnhancedLinux(安全强化Linux),是美国国家安全局2000年以GNUGPL发布,是MAC(MandatoryAccessControl,强制访问控制系统)的一个实现,目的在于明确的指明某个进程可以访问哪些资源(文件、网络端口等)。

强制访问控制系统的用途在于增强系统抵御0-Day攻击(利用尚未公开的漏洞实现的攻击行为)的能力。

所以它不是网络防火墙或ACL的替代品,在用途上也不重复。

在目前的大多数发行版中,已经默认在内核集成了SELinux。

举例来说,系统上的Apache被发现存在一个漏洞,使得某远程用户可以访问系统上的敏感文件(比如/etc/passwd来获得系统已存在用户),而修复该安全漏洞的Apache更新补丁尚未释出。

此时SELinux可以起到弥补该漏洞的缓和方案。

因为/etc/passwd不具有Apache的访问标签,所以Apache对于/etc/passwd的访问会被SELinux阻止。

相比其他强制性访问控制系统,SELinux有如下优势:•控制策略是可查询而非程序不可见的。

•可以热更改策略而无需重启或者停止服务。

•可以从进程初始化、继承和程序执行三个方面通过策略进行控制。

•控制范围覆盖文件系统、目录、文件、文件启动描述符、端口、消息接口和网络接口。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档