linux培训系列第八讲.pdf
《linux培训系列第八讲.pdf》由会员分享,可在线阅读,更多相关《linux培训系列第八讲.pdf(27页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、rrktqt的个人空间Linux培训系列作者:红联Linux培训系列第八讲将介绍安全 shell(ssh)和相关工具,并演示如何使用和配置网络文件系统(NFS)版本 3 服务器和客户机。Linux培训系列结束。您将具备成为 Linux 系统管理员所必需的知识。内容基础,语言简短简洁红联Linux论坛是致力于Linux技术讨论的站点,目前网站收录的文章及教程基本能满足不同水平的朋友学习。红联Linux门户:红联Linux论坛: Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联目录安全 shell安全 shell交互式登录安全 shell使用 ssh启动 ss
2、hd安全复制(secure copy)安全 shell 认证选项NFSNFSNFS 基础NFS 的属性Linux 下的 NFS 版本 3保护 NFS设置 NFS设置 NFS准备好/etc/exports解决导出限制/etc/exports 文件另一个/etc/exports 文件启动 NFS 3 服务器更改导出选项配置 NFS 客户机启动 NFS 客户机服务挂装导出的 NFS 文件系统挂装导出文件*内部的*目录Linux文章汇集海量Linux技术文章博客:http:/2/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联安全
3、 shell安全 shell交互式登录发布时间:2007-01-28 13:12:36回顾以往,如果希望建立网络上的交互式登录通话,则要使用 telnet 或 rsh。然而,随着联网越来越普及,这些工具变得越来越不适宜,因为它们极不安全。telnet 客户机与服务器之间传递的数据是未经加密的,因而可以被任何正在监听网络的人读取。不仅如此,认证(向服务器发送密码)是以明文形式执行的,这使得捕获网络数据以即时获取密码对于某些人成了小事一桩。事实上,使用网络嗅探器,某些人可以重建您的整个 telnet 会话,并能看到您在屏幕上看到的一切。很明显,这些在设计时假定网络是安全和不可嗅探的工具已不适应当今
4、的分布式和公共网络。博客:http:/3/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联安全 shell发布时间:2007-01-28 13:13:07这就需要更好的解决方案,而该解决方案就是一个名为安全 shell(或 ssh)的工具。该工具最流行的现代版可以从 openssh 软件包获得,而该软件包几乎存在于每个 Linux 分发版中,更不用说许多其它的系统了。ssh 与其不安全的“表亲”的显著区别在于:ssh 使用强加密对客户机和服务器之间的所有通信进行加密。通过这样做,监控客户机和服务器之间的通信就变得困难(甚至
5、不可能)。用这样的方式,ssh 提供的服务正如宣传的那样 它是安全的 shell。事实上,ssh 具有极好的“全能”安全性 即使认证,也会利用加密和各种密钥交换策略,来确保用户的密码不会轻易被任何监控着网络上传输的数据的人截取。在这个因特网普及化的时代,ssh 是使用 Linux 系统时增强网络安全性的有价值的工具。大多数了解安全性的网络管理员都不赞成 甚至根本不允许 在他们的系统上使用 telnet 和 rsh,因为 ssh 是非常有能力和安全的替代工具。博客:http:/4/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:
6、红联使用 ssh发布时间:2007-01-28 13:13:38通常,大多数分发版的 openssh 软件包无需任何手工配置就可以使用。安装 openssh 后,将得到两个二进制文件。其中一个当然就是 ssh 可以用来连接至任何运行着 sshd(安全 shell 服务器)的系统的安全 shell 客户机。要使用 ssh,通常要输入与下面相似的命令来启动会话:$ssh drobbinsotherbox在上面,我指示 ssh 以“drobbins”用户帐户登录远程机器。和使用 telnet 一样,会提示您输入密码;密码输入后,就会向您提供新的远程系统上的登录会话。博客:http:/5/27制作于:
7、2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联启动 sshd发布时间:2007-01-28 13:14:11如果允许 ssh 连接至您的机器,则需要启动 sshd 服务器。要启动 sshd 服务器,通常要使用与 openssh 包一起提供的 rc 脚本,输入如下内容:#/etc/init.d/sshd start或#/etc/rc.d/init.d/sshd start如有必要,可以通过修改/etc/ssh/sshd_config 文件来调整 sshd 的配置选项。有关各种可用选项的更多信息,可输入 man sshd。博客:http
8、:/6/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联安全复制(secure copy)发布时间:2007-01-28 13:14:46openssh 包本身还带有一个名为 scp(代表“secure copy”)的方便工具。可以使用这个命令在网络上各种系统之间安全地复制文件。例如,如果我希望将/foo.txt 复制到我在远程机器的主目录,可以输入:$scp/foo.txt drobbinsremotebox:提示输入我在远程机器上的密码后,将执行复制。或者,如果我希望将远程机器/tmp 目录下名为 bar.txt 的文
9、件复制到我本地系统的当前工作目录,我会输入:$scp drobbinsremotebox:/tmp/bar.txt.博客:http:/7/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联安全 shell 认证选项发布时间:2007-01-28 13:15:20openssh 还有许多其它认证方法。使用得当的话,它们允许您与远程系统认证时无需每次连接都输入密码或密码短语。要学习有关如何做到这一点的更多知识,请参阅 developerWorks openssh 密钥管理文章(在本教程最后一章“参考资料”中列出)。博客:http
10、:/8/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联NFSNFS发布时间:2007-01-28 13:15:57网络文件系统(Network File System(NFS))是一种允许透明文件共享的技术,这种共享出现在通过局域网(也就是 LAN)连接的 UNIX 和 Linux 系统之间。NFS 已出现了很长时间;它在 Linux 和 UNIX 世界里广为人知而且被广泛使用。特别地,NFS 常用于在网络上多台机器之间共享主目录,当用户登录至 LAN 上的一台机器(*任何一台*机器)时,这为他或她提供了一致的环境。由于
11、 NFS,挂装远程文件系统树结构并将其完全集成到系统的本地文件系统成为可能。NFS 的透明性和成熟使它成为在 Linux 下进行网络文件共享的有用和流行的选择。博客:http:/9/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联NFS 基础发布时间:2007-01-28 13:16:25要使用 NFS 共享文件,首先需要设置 NFS 服务器。这个 NFS 服务器随后可以“导出”文件系统。当文件系统导出后,就意味着 LAN 上的其它系统可以访问它。然后,任何同样设置为 NFS 客户机的获授权的系统都可以用标准“mount”
12、命令挂装这个导出的文件系统。挂装完成后,远程文件系统以与本地挂装的文件系统(象/mnt/cdrom)挂装后相同的方式“嫁接”。正从 NFS 服务器而不是磁盘读取所有的文件数据这一事实对于任何标准 Linux 应用程序都完全不是问题。一切正常。博客:http:/10/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联NFS 的属性发布时间:2007-01-28 13:16:58共享的 NFS 文件系统有许多有趣的属性。第一个“极好的属性”是 NFS 的无状态设计的结果。因为客户机对NFS 服务器的访问本质上就是无状态的,所以
13、NFS 服务器重新引导而不会导致客户机应用程序崩溃或失败是有可能的。所有对远程 NFS 文件的访问将只是“暂停”,直到服务器恢复为在线为止。同样,因为 NFS 的无状态设计,NFS 服务器可以处理大量客户机,除了在网络上传送实际文件数据的开销以外,不会有任何其它开销。换句话说,NFS 性能取决于正在网络上传送的 NFS 数据的数量,而不是碰巧正在请求上述数据的客户机数量。博客:http:/11/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联Linux 下的 NFS 版本 3发布时间:2007-01-28 13:17:50
14、注:不知现在发展版本到多少了,对这个感兴趣请先在网上搜索。设置 NFS 时,强烈推荐使用 NFS 版本 3 而不是版本 2。版本 2 有一些严重的文件锁定问题,而且通常因中断某些应用程序而声名狼藉。相反,NFS 版本 3 非常出色而且健壮,并且能胜任它的工作。既然 Linux 2.2.18+支持 NFS 3 客户机和服务器,那么没有任何理由再考虑使用 NFS 2 了。博客:http:/12/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联保护 NFS发布时间:2007-01-28 13:18:15值得一提的是:NFS 版本
15、 2 和 3 都有一些非常明显的安全性限制。它们被设计成在特殊的环境(安全、可信的 LAN)中使用。特别地,NFS 2 和 3 被设计成在只有管理员才被允许对机器进行“root”访问的 LAN 上使用。由于 NFS 2 和 NFS 3 的设计,如果恶意用户可以对您 LAN 上的机器进行“root”访问,则他或她将能够绕过 NFS 安全性,而且极有可能能够访问甚至修改 NFS 服务器上的文件,而这些用户通常是不能访问这些文件的。出于这个原因,不应该随便地部署 NFS。如果您打算在 LAN 上使用 NFS,很好 但请首先建立防火墙。要确保 LAN 之外的人不能访问 NFS 服务器。然后,确保内部
16、LAN 是相对安全的,并确保您完全清楚所有加入 LAN 的主机。一旦 LAN 的安全性经过彻底复查和(如果必要)改进,您就已经为安全地使用 NFS 做好了准备(有关这一点的更多信息,请参阅本教程系列的第 7 部分)。博客:http:/13/27制作于:2007-01-28 Powered by X-Spacerrktqt的个人空间Linux培训系列作者:红联设置 NFS设置 NFS发布时间:2007-01-28 13:19:01在 Linux 下设置 NFS使用 NFS 3 的第一步是设置 NFS 3 服务器。选择将为 LAN 上其它机器提供文件服务的系统。在这台机器上,我们将需要在内核中启用
17、 NFS 服务器支持。应该使用 2.2.18+内核(推荐 2.4+)以利用 NFS 3,它比 NFS 2 稳定得多。如果正在编译自己的定制内核,则进入/usr/src/linux 目录并运行 make menuconfig。然后,选择“File systems”节,接着选择“Network File Systems”节,然后确保启用以下选项:NFS file system support *Provide NFSv3 client support NFS server support *Provide NFSv3 server support博客:http:/14/27制作于:2007-01-
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- linux 培训 系列 第八
限制150内