Installate e configurate ssh
(si suggerisce di impostare a No le voci PermitRootLogin e PermitEmptyPasswords nel file /etc/ssh/sshd_config
; notate anche gli altri suggerimenti nel testo).
Considerate la possibilità di disabilitare o rimuovere in.telnetd
, se installato.
In linea di massima, disabilitate i servizi inutili in /etc/inetd.conf
usando update-inetd --disable
(oppure disabilitate inetd
completamente, o ancora usate un sostituto come ad esempio xinetd
o rlinetd
).
Disabilitate altri servizi di rete inutili; ftp, DNS, WWW etc. non dovrebbero essere eseguiti se non sono necessari e peraltro, tenuti regolarmente sotto controllo.
Per i servizi di cui avete bisogno, non vi limitate ad usare i programmi più comuni ma cercatene versioni più sicure contenute all'interno di Debian (o di altre fonti). Qualsiasi cosa finiate per eseguire, assicuratevi di capirne i rischi.
Impostate gabbie chroot
per utenti e demoni esterni.
Configure firewall and tcpwrappers (i.e. hosts_access(5)); note trick for /etc/hosts.deny
in text.
Se eseguite ftp, impostate il server ftpd per essere eseguito sempre in chroot
nella home directory dell'utente.
Se usate X, disabilitate l'autenticazione xhost ed usate ssh
come sostituto; ancora meglio, disabilitate, se possibile, la possibilità di autenticarsi in X da remoto (aggiungete -nolisten tcp alla riga di comando di X e disabilitate XDMCP nel file /etc/X11/xdm/xdm-config
impostando a 0 la requestPort).
Disabilitate l'accesso dall'esterno alle stampanti.
Effettuate il tunneling di qualsiasi sezione POP o IMAP attraverso SSL o ssh
; installate stunnel se volete fornire questo servizio agli utenti remoti del servizio di posta.
Impostate un log host e configurate tutti gli altri host a spedire i log a questo host (/etc/syslog.conf
).
Rendete sicuri BIND, Sendmail e altri demoni complessi (eseguiteli in una gabbia chroot
; eseguiteli come pseudo-utente non-root).
Installate tiger o un simile strumento di logging.
Install snort or a similar network intrusion detection tool.v
Se possibile, fate a meno di NIS ed RPC (disabilitate portmap).