Chrome Pointer

Pengamanan Server Menggunakan Port Knocking

Pengertian

Port knocking adalah teknik yang digunakan untuk mengamankan koneksi atau akses port dari user asing. Teknik ini mempertahankan satu atau lebih port yang dikonfigurasi sebelumnya yg telah ditutup dan itu akan hanya membuka menggunakan sequence of requests untuk nomor port yang kita tentukan.

contohnya : jika ingin konfigurasi port knocking access ke port 50, port ini akan membukan hanya ketika kita membuat request to port 1000,2500,3000, dengan demikian ketika kita selesai rangkaian yang benar di firewall akan membuka port yang sebelumnya tertutup.

openssh-port-knocking-1

Konfigurasi

Install librarry pendukungnya
# yum install libpcap*
Install Port Knock Server
# wget li.nux.ro/download/nux/misc/el6/i386/knock-server-0.5-7.el6.nux.i686.rpm
# rpm -ivh knock-server-0.5-7.el6.nux.i686.rpm
buat rule nya terlebih dahulu untuk drop koneksi ssh (default port 22)
# iptables -A INPUT -p tcp --dport 22 -j DROP
# service iptables save
setting knock daemon
# vi /etc/knockd.conf 
[options]
logfile = /var/log/knockd.log

[openSSH]
sequence = 5040,6010,6500
seq_timeout = 30
tcpflags = syn
Start_command = /sbin/iptables -I INPUT -s %IP% -p tcp --dport 22 -j ACCEPT

[closeSSH]
sequence = 4040,5050,8080
seq_timeout = 30
command = /sbin/iptables -D INPUT -s %IP% -p tcp --dport 22 -j ACCEPT
tcpflags = syn
 
 start service nya
# service knockd start

Untuk menggunakan port knowcking
Disini untuk membuka ssh port kita akan knock port 5040,6010,6500 dan ketika permintaan terpenuhi dengan benar akan menjalankan perintah membuat rule di filrewall untuk mengijinkan koneksi tsb. kita mempunyai cara lain untuk memnutup port, knocking ports 4040,5050,8080 akan menjalankan perintah yang akan menghapus rule firewall yang mengijinkan akses tadi.

untuk menjalankan koneksi

# nmap -p 5040 SERVER-IP
# nmap -p 6010 SERVER-IP
# nmap –p 6500 SERVER-IP
untuk memutus koneksi
# nmap -p 4040 SERVER-IP
# nmap -p 5050 SERVER-IP
# nmap -p 8080 SERVER-IP  
# tail /var/log/knockd.log
[2014-04-10 05:20] 192.168.1.184: openSSH: Stage 1
[2014-04-10 05:21] 192.168.1.184: openSSH: Stage 2
[2014-04-10 05:21] 192.168.1.184: openSSH: Stage 3
[2014-04-10 05:21] 192.168.1.184: openSSH: OPEN SESAME
[2014-04-10 05:21] openSSH: running command: /sbin/iptables -I INPUT -s 192.168.1.184 -p tcp --dport 22 -j ACCEPT

source : http://tecadmin.net/secure-ssh-connections-with-port-knocking-linux/

Install Linux Rkhunter (Rootkit Hunter) in RHEL, CentOS dan Fedora

 Pengertian 

Linux Rkhunter (Rootkit Hunter) in RHEL, CentOS dan Fedora - Rkhunter (Rootkit Hunter) adalah open source Unix / Linux sebuah tools untuk scanning berbasis Linux dirilis di bawah GPL untuk scanning backdoors, rootkits dan eksploitasi lokal pada sistem Anda. Tools ini berguna untuk scan file tersembunyi, perizinan yang salah set pada binari, string yang mencurigakan di kernel dll. Untuk mengetahui lebih lanjut tentang rkhunter dan fitur-fiturnya mengunjungi ini saja http://www.rootkit.nl/.


Install Rkhunter in Linux
oke, langsung saja kita lakukan installasi untuk rootkit hunter ini, saya menggunakan centos 6.3 dan berhasil dengan baik di sistem saya.

Installasi 

 1. Download Rkhunter

 Pertama download versi Rkhunter terbaru di http://www.rootkit.nl/projects/rootkit_hunter.html atau menggunakan wget untuk mendownload ke sistem kita:

# cd /tmp
# wget http://ncu.dl.sourceforge.net/project/rkhunter/rkhunter/1.4.0/rkhunter-1.4.0.tar.gz 

2. Install Rkhunter

Setelah file terdownload kemudian ikuti langkah selanjutnya untuk melakukan instalasi, tapi jangan lupa kita harus menjadi root sebagai superuser yang mempunyai hak akses full:


# tar -xvf rkhunter-1.4.0.tar.gz
# cd rkhunter-1.4.0
# ./installer.sh --layout default --install

3. Update Rkhunter

Jalankan Rkhunter updater untuk mengisi database dengan menjalankan:

# /usr/local/bin/rkhunter --update
# /usr/local/bin/rkhunter --propupd

4. Setting Cronjob dan Email Alerts

Buat file bernama rkhunter.sh di /etc/cron.daily/, yang kemudian memindai sistem file Anda setiap hari dan mengirimkan email pemberitahuan ke email Anda.

# vi /etc/cron.daily/rkhunter.sh

Tambahkan code ini di file rkhunter.sh dan ganti "YourServerNameHere" dengan "Nama Server Anda" dan "your@email.com" dengan "email Anda"


#!/bin/sh
(
/usr/local/bin/rkhunter --versioncheck
/usr/local/bin/rkhunter --update
/usr/local/bin/rkhunter --cronjob --report-warnings-only
) | /bin/mail -s 'rkhunter Daily Run (PutYourServerNameHere)' your@email.com

Tambahkan permisi di file tersebut:

# chmod 755 /etc/cron.daily/rkhunter.sh

5. Manual Scaning


Untuk scaning isi dari sistem, jalankan Rkhunter dengan user root

# rkhunter --check

Perintah di atas menghasilkan log file di bawah / var / log / rkhunter.log dengan hasil pemeriksaan yang dilakukan oleh rkhunter. Untuk informasi lebih lanjut dan pilihan silahkan jalankan perintah berikut.

# rkhunter --help


Terimakasih, semoga bermanfaat.

Powered by Blogger.