設定 – ページ 4 –          おやじdemo_CentOSを使う
1月 302014
 

花粉が飛び始めました。特に関東圏については飛散が1週間昨年よりも早いとの事です。
仕事先でもくしゃみや鼻水全開で集中力が無くなります。
早めに処置をしようと思います。

さて、今回はサーバーの攻撃について書きたいと思います。
というのが、ちょっと前の投稿で攻撃についての記事を書きましたが、この2.3か月にサーバーのhttpdやNTP、そしてdovecotなどのサービスに毎日のようにしつこい攻撃跡がlogに残されています。

その対応として、攻撃先のIPを遮断したり、エラーログから自動的に該当するIPを停止させていますが、それでも攻撃が無くなりません。

毎日のようにメールで止めたIPの報告が自動的に上がってきます。

仕事が忙しい人はサーバーのlogをゆっくり見るという行為が出来ないので心配な面が多々あると思います。攻撃を受けても、サーバーが遮断、httpdであれば404で返すという一連の仕事をサーバーがこなしてくれている分には心配ありませんが、自分の知らないソフトの脆弱性や攻撃を仕掛けてくる連中の「これがダメなら、違うやり方で突破する」という考え方があるので、そのまま放置という訳にもいきません。

事前に怪しいIPはdenyIPにすべきです。

私の場合にはSSHはローカルのみでしか使えないように設定してありますが、外部から操作出来るように設定をされている方は、安易なIDやパスワードは止めて、合鍵を作るかなどの方策を取った方が良いと思います。一度突破されてしまうと裏口を作られてしまい、いつでも侵入を許す事にもなりかねます。

また、不要なサービスを停止させる事も忘れないでください。

結構な量のIPアドレスをdenyにしていますが、それでも攻撃があるという事は、その分の量が乗っ取られているという風にも考えられます。特にIPアドレスが連続しているものは、企業のIPアドレスなど使用しているように思えます。

◎個人サーバー=個人の責任
◎企業サーバー=会社(部署)の責任?

企業と言っても、大きな企業から中小企業まで存在しています。
その中でも社内にシステム部門や情報管理部門が無い企業のサーバーが狙われていると思います。

◎システム(情報部門)が無い=誰かが兼任で時間の空いている時に作業している

こんな構図になると思います。
そうなると、サーバーの日々の内容やlogなど誰が責任をもって管理しているかが曖昧になってしまい、もし問題が起きても最悪気が付かない、気が付いた時点でもう乗っ取られた後という最悪のシナリオが待っています。このような企業のIPがこのような攻撃IPに活用されてしまっているのが多いと考えます。問題点は経営者がPCの知識やセキュリティ面について投資をするつもりもないし、理解度が低いという事もあるかと思います。

「そんな企業のサーバーだから乗っ取られても当然の結果だろ」

と感じる人も多いと思いますが、兼任で管理させられていても、最低限やるべきことはやっておく、それが出来ないなら、一時的にも外部の技術者に依頼をして、攻撃されても遮断されるような機能を追加しておくべきです。後々、IPがブラックになっている事実が分かってからでは遅いですからね。最悪はネットバンクのIDやパスワードを盗んだりするような犯罪に使われる可能性だってある訳です。

我々が趣味として運用しているサーバーもきちんとした管理をしなくてはなりません。
本当にセキュアーな面が不安な人は外部との接続を停止して、その間、自分なりにファイヤーウォールを作ってから接続をするという方式も検討すべきではないかと思います。

1月 222014
 

昨年末あたりから自宅のATOMサーバーにntpdをやたら攻撃してくる輩が多くいました。
これは、logwatchで毎日メールでlogを抽出した形でメールで指定したアドレスに毎日サーバー自身が送ってくれるようになっています。その中にntpを攻撃しているIPがありました。

最近になってネットのニュースで記事が出ていましたので、この攻撃が広まっていると思います。
サーバー運用者の方は注意して欲しいと思います。

◯ニュース記事は →  こちら

ntpはUDPポートを使用しています。
このサービスが無いとシステムの時計が狂ってしまい、他のサーバーやパソコンと時間の同期が取れなくなってしまうため、自宅でサーバーを運用されている人は必ず設定をされていると思います。

前置きはさておき、処理をしましょう。

ntpdのバージョンが4.2.7p26よりも前のものはdisable monitorの一行をntp.confに付けてください。

◯ntpのVerを調べる場合= # ntpd -v
◯monlist機能をOFFに設定= # vi  /etc/ntp.conf  (centos5と6) 最後尾にdisable monitorを追加

私のCentOS-6のサーバーも4.2.6のバージョンだったので、disable monitorを追加しました。

攻撃がひどい場合にはサービスを停止させて、手動で時刻合わせをした方が良いかも知れません。

1月 202014
 

現在、友人から頂きましたx40弐号機ですが、SSDにする前に、もう一度遅い1.8のHDのままCentOS-5を使ってみようと思いインストールをし始めました。インストール自体は超簡単で、USBの外付けDVDを繋げ、インストールディスクをセットして、x40の電源をONにして、BIOS起動時にF12ボタンを押してbootをUSBのDVDに合わせれば自動的にインストールが始まります。

なぜSSDにしないのか?

現在、壱号機のx40にはKingSpecの32GBのSSDを付けてあり、OSはScientific-Linux5です。

こちらは持ち運びを考慮して作ったのでHDよりもSSDの方が安心して使用できます。
この弐号機については、自分のパソコン部屋に据え置きで考えているので、遅いHDでも一度起動さえしてしまえば、windowsと違い、そんなにストレスが溜まるような動作では無い事を、壱号機を作った時に確認をしていました。私のパソコン部屋には、ATOMサーバー(Centos6.4-64bit)があり、E350のCentos6.5(64bit)があり、windowsXPがあり、windows2000+Puppy-Linuxがあります。これはあくまでも自分の作業場の中にあるパソコンで、リビングには、E6600のScientific-Linux6.4(64bit)とノートパソコンのHP6710bがあります。

それぞれのパソコンには特徴もあり、仕事するなら、このパソコン、ブログ書くならこのパソコン、遊ぶならこのパソコンというように仕分けしています。どのパソコンもすべて完全動作しており、中途半端な設定のパソコンは1台もありません。(元々性格上、放っておくのが嫌いなので時間があれば直ぐに設定を仕上げます)

そんな事で、平日の仕事が終わってから、毎日少しずつ作業をしています。
今週は、インストールとSSH、samba、レポジトリの追加、デスクトップの調整(fontの追加)まで平日の内に作業をしてしまい、土日においてWi-Fiの設定を行うつもりです。まぁ、家で使うので有線ネットワークで充分なんですけど、とりあえず装備として付いているので設定まではやろうと思います。この頂いたx40なんですが、Pentium-M1.3Ghzなので、壱号機の1.2Ghzよりも動作的には速い感じがします。キーボードも綺麗ですし、画面の色合いなども大丈夫、最近のミニノートと比較すると質実剛健、機能的で美しさを感じさせます。

SSDを購入して、windows7をインストールしている人も多いかと思いますが、パソコンを使うだけではなく、自分が使い易い環境作るという過程を楽しめる点ではLinuxは面白いはずです。逆に仕事や遊びに使うことが前提で設定などするのが嫌いな人は躊躇わずwindowsをインストールするべきです。プラモデルを作る過程が好きな人には適していると思います。

KingSpecのSSDは気に入って使っている人、気に入らない人がいるかと思いますが、32GBで5000円前後のPATA-SSDに注文を付けても仕方がありませんし、逆にx40やx41でまともに使えるような材料というか機器を安価で作ってくれてありがとうという意識のほうが私は大きいです。一部の人の意見では、アクセスランプが点灯し放っぱなしである、説明書が無い、プチフリがする等等、ありますが、アクセスランプはそんなに大事な要素ではありません。説明書を欲するのはwindowsを使用していて、その大手周辺機器のメーカーを基本に考えているからであって、秋葉原の一部の商品や中古品なのでも説明書が無くて、それを承知で安価で購入している人もいますから、安い機器をいかに使えるように努力するかという事だと思います。心配な人はそれなりのメーカーで安定した商品を購入するべきです。しかし、x40のような古い機種のPATA-SSDなんて大手メーカーがいまさら作りませんし、これしかない物に文句を言っても仕方の無いように思います。kingSpecのSSDを購入するかどうかで悩んでいる人の参考になればと思います。

私のように古いパソコンや部品が好きでLinuxを使っている変わった人もいれば、最新のCPUやビデオカードでないと納得しない人もいるはずです。しかし、使って見るネットや情報は最新も古い機種も変わりません。同じに使えるならコストが安く済む方が貧乏な私には見合っているのかも知れません。

仮面ライダーだってウルトラマンだって古い物の方がいいですよね。

くれぐれも改造などは自己責任・自己解決でお願いしたいものです。
問題について解決するための質問や相談は私の出来る範疇でお答えするつもりです。

何かあればメールやコメントに残して頂ければ有難いです。