加入收藏 | 设为首页 | 会员中心 | 我要投稿 湖南网 (https://www.hunanwang.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 业界 > 正文

99%的人会中招的运维安全陋习,请规避!

发布时间:2018-10-22 22:28:42 所属栏目:业界 来源:今日头条
导读:【新产物上线啦】51CTO播客,随时随地,碎片化进修 跟着IT技能和营业的成长及各式百般安详裂痕的涌现,运维与安详这两个专业日渐领悟,人们对运维安详的重视水平越来越高,于是逐渐呈现了一个新的交错规模叫运维安详。 黑客、白帽子忙于发掘运维安详裂痕,

docker技能给我们带来的便利自不必言,可是docker带来的安详风险却一点也不少。并且,docker daemon默认是能节制宿主iptables的,假如docker daemon行使tcp socket可能启动的容器可被外部会见,则连宿主一同沦亡也不在话下。好比下面一启动容器则将tcp/443端口对外开放了:

  1. docker restart 
  2.  
  3. *nat 
  4.  
  5. :PREROUTING ACCEPT [8435539:534512144] 
  6.  
  7. :INPUT ACCEPT [1599326:97042024] 
  8.  
  9. :OUTPUT ACCEPT [4783949:343318408] 
  10.  
  11. :POSTROUTING ACCEPT [4783949:343318408] 
  12.  
  13. :DOCKER - [0:0] 
  14.  
  15. -A PREROUTING -m addrtype --dst-type LOCAL -j DOCKER 
  16.  
  17. -A OUTPUT ! -d 127.0.0.0/8 -m addrtype --dst-type LOCAL -j DOCKER 
  18.  
  19. -A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE 
  20.  
  21. -A POSTROUTING -s 172.17.0.1/32 -d 172.17.0.1/32 -p tcp -m tcp --dport 443 -j MASQUERADE 
  22.  
  23. -A FORWARD -o docker0 -j DOCKER 
  24.  
  25. -A FORWARD -o docker0 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT 
  26.  
  27. -A FORWARD -i docker0 ! -o docker0 -j ACCEPT 
  28.  
  29. -A FORWARD -i docker0 -o docker0 -j ACCEPT 
  30.  
  31. -A DOCKER -d 172.23.0.3/32 ! -i br-1bf61a2fa2e7 -o br-1bf61a2fa2e7 -p tcp -m tcp --dport 443 -j ACCEPT 
  32.  
  33. *filter 
  34.  
  35. -A INPUT -s 10.0.0.0/8 -j ACCEPT 
  36.  
  37. -A INPUT -s 127.0.0.1 -j ACCEPT 
  38.  
  39. -A INPUT -j DROP 
  40.  
  41. #最后的法则被绕过 

8、sudo授权过大,导致自界说剧本提权

假如进攻者可修改剧本内容则提权轻而易举。

  1. sudo script.sh 

参考链接:

script.sh:http://script.sh

9、给开拓可能QA授权root权限,他搞事你背锅?

一向以来我们夸大RBAC,可是运维太忙,开拓测试职员需求太多时,许多运维职员会直接授权他们root权限,而他们对体系级会见节制不甚了了,因此造成的裂痕很是“可观”。

  1. dev@pro-app-01:/home/dev$su 
  2.  
  3. root@pro-app-01:/home/dev#whoami 
  4.  
  5. root 

10、key/token/ssh私钥生涯在txt文件里,也有把小我私人ssh私钥放在处事器的

  1. op@pro-app-01:/home/op$ls ~/.ssh 
  2.  
  3. id_rsa id_rsa.pub 

11、把事变上的代码对外宣布

连着碰着演习生把项目代码提交github了,回覆的来由是git配错了。固然不知真假,但我以为,至少他们是安详意识不敷。

  1. git remote add origin https://github.com/secondwatchCH/EFS.gitgit push origin master 

(编辑:湖南网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读