ThaiCERT: Thai Computer Emergency Response Team
ศูนย์ประสานงานการรักษาความปลอดภัยคอมพิวเตอร์ ประเทศไทย 
 
 
 



ชื่อเรื่อง : ข้อแนะนำการติดตั้ง Linux ให้ปลอดภัยระดับเบื้องต้น
ที่มา : http://www.securityfocus.com/cgi-bin/infocus.pl?head=Linux:Security&id=1417
เรียบเรียงโดย : ร.อ. นพปฎล กุลจรรยาวิวัฒน
เรียบเรียงเมื่อ : 27 กันยายน 2544

กล่าวนำ
สังเกตุได้ว่าหลายองค์กรไม่ว่าจะเป็นองค์กรของรัฐหรือเอกชนมีการใช้งาน Linux server กันอย่างแพร่หลายโดยเฉพาะการใช้งานด้าน Internetwork server ปัญหาที่เกิดขึ้นก็คือ เมื่อทำการติดตั้งโดยตรงจาก linux box หมายถึงว่าไม่มีการ configure ใดๆ กับระบบ ระบบ Linux ที่ได้ติดตั้งเรียกได้ว่าไม่ค่อยมีความปลอดภัย เพื่อแก้ไขปัญหาเหล่านี้ ขั้นตอนต่างๆ ที่จะกล่าวถึงสามารถใช้ในการ secure (การรักษาความปลอดภัย) ระบบ Linux ได้แก่ การ secure ในช่วงเริ่มการติดตั้งระบบ การประเมินค่าความปลอดภัยภายหลังติดตั้งเสร็จ การเพิ่มเติมการ audit และ log ที่เหมาะสม การเพิ่มเติมการบริหารและจัดการในเรื่องเกี่ยวกับการรักษาความปลอดภัย สำหรับเอกสารนี้จะกล่าวถึงเฉพาะในส่วนของ 2 ขั้นตอนแรก สำหรับ 2 ขั้นตอนที่เหลือจะนำเสนอต่อไปในภายหลัง

เมื่อได้ตกลงใจที่จะใช้ Linux เป็น OS จะต้องถามตัวเองก่อนว่า จุดมุ่งหมายของการใช้ระบบเพื่ออะไร การตอบคำถามนี้จะช่วยในการ secure ระบบต่อไป เพราะจะเป็นข้อมูลสำหรับการตัดสินใจต่อไปว่า ต้องการใช้หรือเปิด service อะไรสำหรับเครื่องหรือระบบ ผู้ใช้คนใดบ้างที่ต้องการใช้หรือเข้าถึง (access) เครื่อง ผู้ใช้จะเข้าถึงเครื่องได้อย่างไร (อาจจะเป็นทาง console, Secure Shell, Telnet, หรืออื่นๆ ) และเรื่องอื่นๆเกี่ยวกับ network

เริ่มการติดตั้ง
การ Secure ระบบ Linux จำเป็นต้องเริ่มตั้งแต่การติดตั้ง อาจจะดูว่าเป็นเรื่องเล็ก แต่เป็นสิ่งที่ผู้ดูแลระบบหลายๆคนมักจะมองข้ามไป การเตรียมตัวในการติดตั้งจะต้องพิจารณาถึงประเด็นต่อไปนี้

เพิ่มความปลอดภัยให้กับ Applications

หลังการติดตั้ง

สรุป
ในบทความนี้ เราได้กล่าวถึง วิธีการในการติดตั้ง Linux Web Server ให้ปลอดภัย โดยยึดหลักว่าจำกัด software ที่ติดตั้งให้น้อยที่สุด ทำการกำจัด services ต่างๆที่ไม่จำเป็น และทำการตรวจสอบในหลายๆขั้นตอนเพื่อให้ระบบ secure มากที่สุด แต่อย่างไรก็ตามแม้ปฏิบัติตามขั้นตอนเหล่านี้ ระบบก็ยังไม่ปลอดภัย 100 % ยังต้องมีมาตรการอื่นๆอีก ซึ่งรวมไปถึงการตั้งค่า log และ audit และการใช้ security tool อื่นๆ ร่วมด้วย ซึ่งในบทความต่อจากนี้จะกล่าวถึงขั้นตอนในการออกแบบและการเพิ่มเติมมาตรการเหล่านั้น



Home || เอกสารเผยแพร่ || Unix & Linux

ThaiCERT Disclaimer | Copyright © 2001 ThaiCERT(NECTEC). All rights reserved.