LPIC102/110.2 Einen Rechner absichern/Superdaemons: Unterschied zwischen den Versionen
Erscheinungsbild
K Textersetzung - „ “ durch „ “ |
K Textersetzung - „ TCP-“ durch „ TCP-“ |
||
| Zeile 1: | Zeile 1: | ||
== Superdaemons == | == Superdaemons == | ||
; Superdaemons und TCP-Wrapper | ; Superdaemons und [[TCP]]-Wrapper | ||
* Absichern gegenüber Angreifern | * Absichern gegenüber Angreifern | ||
* Hardwareressourcen besser ausnutzen | * Hardwareressourcen besser ausnutzen | ||
| Zeile 7: | Zeile 7: | ||
==== inetd ==== | ==== inetd ==== | ||
* Superdeamon, älter als xinetd, | * Superdeamon, älter als xinetd, | ||
* lauscht stellvertretend an TCP- und UDP-Ports für Serverdienste, | * lauscht stellvertretend an [[TCP]]- und UDP-Ports für Serverdienste, | ||
* Client nimmt Verbindung mit von inetd kontrolliertem Netzwerkdienst auf, inetd übergibt an TCP-Wrapper als Daemon tcpd, der die Dienste startet und übergibt Kontrolle an Client, | * Client nimmt Verbindung mit von inetd kontrolliertem Netzwerkdienst auf, inetd übergibt an [[TCP]]-Wrapper als Daemon tcpd, der die Dienste startet und übergibt Kontrolle an Client, | ||
* welche Dienste inetd kontrollieren soll, muss in ''/etc/inetd.conf'' festegelegt werden, | * welche Dienste inetd kontrollieren soll, muss in ''/etc/inetd.conf'' festegelegt werden, | ||
* nach Änderung in ''/etc/inetd.conf'', muss inetd neu gestartet werden, damit Änderung greift | * nach Änderung in ''/etc/inetd.conf'', muss inetd neu gestartet werden, damit Änderung greift | ||
| Zeile 16: | Zeile 16: | ||
==== xinetd ==== | ==== xinetd ==== | ||
* aktueller Superdeamon, mit integriertem TCP-Wrapper, kann auch Dienste starten, die nicht in Datei ''/etc/services'' eingetragen sind, | * aktueller Superdeamon, mit integriertem [[TCP]]-Wrapper, kann auch Dienste starten, die nicht in Datei ''/etc/services'' eingetragen sind, | ||
* erheblich mehr Optionen als inetd => komplexere Konfiguration als inetd, | * erheblich mehr Optionen als inetd => komplexere Konfiguration als inetd, | ||
* Hauptkonfigurationsdatei: ''/etc/xinetd.conf'', | * Hauptkonfigurationsdatei: ''/etc/xinetd.conf'', | ||
* xinetd hat integrierten Wrapper, startet Dienste selbst, tcpd hier überflüssig | * xinetd hat integrierten Wrapper, startet Dienste selbst, tcpd hier überflüssig | ||
=== TCP-Wrapper === | === [[TCP]]-Wrapper === | ||
* ist eine Software zum Schutz vor unerwünschtem Zugriff aus einem Rechnernetz, | * ist eine Software zum Schutz vor unerwünschtem Zugriff aus einem Rechnernetz, | ||
* Konfigurationsdateien sind ''/ect/hosts.allow'' und ''/etc/hosts.deny'', | * Konfigurationsdateien sind ''/ect/hosts.allow'' und ''/etc/hosts.deny'', | ||
Aktuelle Version vom 4. Juli 2026, 11:48 Uhr
Superdaemons
- Superdaemons und TCP-Wrapper
- Absichern gegenüber Angreifern
- Hardwareressourcen besser ausnutzen
Superdeamons inetd und xinetd
inetd
- Superdeamon, älter als xinetd,
- lauscht stellvertretend an TCP- und UDP-Ports für Serverdienste,
- Client nimmt Verbindung mit von inetd kontrolliertem Netzwerkdienst auf, inetd übergibt an TCP-Wrapper als Daemon tcpd, der die Dienste startet und übergibt Kontrolle an Client,
- welche Dienste inetd kontrollieren soll, muss in /etc/inetd.conf festegelegt werden,
- nach Änderung in /etc/inetd.conf, muss inetd neu gestartet werden, damit Änderung greift
- Prüfung
- inetd ist nicht Bestandteil der Prüfung, Erklärung hilft Funktion von xinetd besser zu verstehen
xinetd
- aktueller Superdeamon, mit integriertem TCP-Wrapper, kann auch Dienste starten, die nicht in Datei /etc/services eingetragen sind,
- erheblich mehr Optionen als inetd => komplexere Konfiguration als inetd,
- Hauptkonfigurationsdatei: /etc/xinetd.conf,
- xinetd hat integrierten Wrapper, startet Dienste selbst, tcpd hier überflüssig
TCP-Wrapper
- ist eine Software zum Schutz vor unerwünschtem Zugriff aus einem Rechnernetz,
- Konfigurationsdateien sind /ect/hosts.allow und /etc/hosts.deny,
- Verarbeitungsweise Konfigurationsdateien ist speziell:
- bei Eintrag in /etc/hosts.allow, wird selber Eintrag in /etc/hosts.deny ignoriert
- wenn keine Einräge in /etc/hosts.allow und /etc/hosts.deny vorhanden sind, wird Zugriff erlaubt
- wenn eine oder beide Dateien nicht(mehr) vorhanden sind, ist das so als wären beide leer => Zugriff wird erlaubt
- sichere Grundkionfiguration:
- erst mal alles verbieten mit Eintrag ALL : ALL in /etc/hosts.deny
- dann Schritt für Schritt Zugriffe erlauben in /etc/hosts.allow