Solaris for ISPs 管理指南

第 3 章 设置的指导原则

SolarisTM for ISPsTM 为 ISP 提供了一种 核心基础结构,包括一套 平台扩展服务。本章将讨论为安装 Solaris for ISPs 扩展和服务而配置您的网络主机的指导原则。这些配置信息对于成功的安装是必不可少的。务请仔细阅读。

安装方案

在安装 Solaris for ISPs 之前,您 必须 设计您的网络。本节讨论 Solaris for ISPs 网络主机设置的两个通过测试的示例。您可以使用最适合您的环境的网络主机设置示例。

网络设置

本节描述了一个 基本的 和一个 扩展的 示例网络设置,以及对设置的硬件配置的要求和建议。


注意:

我们并未假定在我们的示例网络设置中存在防火墙。如果您正在使用某种 Internet 防火墙产品来控制来往于 Solaris for ISPs 主机的网络通讯流,您应该检查其安全策略以确保支持相应的通讯类型。 本文档 提供与 Internet 防火墙有关的建议。


基本设置

本图说明一种基本示例设置。

图形 3-1 基本配置

Graphic

基本硬件要求

基本示例设置的设计

三台服务器分别称为 Host A、Host B 和 Host C。 例如,主机服务器可以配置如下:

扩充设置

本图阐明某个扩充示例网络设置。

图形 3-2 扩充配置

Graphic

扩充的硬件要求

扩充示例设置的设计

四台服务器分别称为 Host A、Host B、Host C 和 Host D。例如,主机服务器可以配置如下:


注意:

设计完网络主机设置之后,准备主机以安装 Solaris for ISPs。参阅 "Solaris for ISPs 平台扩展" 以便按照设计来准备主机。


安全问题

任何带有 Internet 访问的网络都有一些安全风险。另外,某些 Solaris for ISPs 特性将引进其它风险。对于每种情况均可采取若干安全手段来保护您的网络。下面的章节将讨论一些系统管理方面良好的工作方法和 Solaris for ISPs 的特性,它们将使您得以保护网络免遭这些风险。

通常的 Internet 安全风险

将网络与 Internet 上其它网络相连接,会使您的网络遭受潜在的服务中断、未经授权的入侵以及相当大的破坏。本节将讨论这些您必须知道的通常的网络安全风险。保护网络免遭这些风险的措施在 "怎样加强安全性" 中讨论。

Solaris for ISPs 中的安全风险

本节讨论 Solaris for ISPs 中使得软件对某些安全风险不设防的一些特性。有关免遭这些风险的保护措施,请参阅 "怎样加强安全性"

怎样加强安全性

要想保护您的系统免遭未授权用户的访问、毁坏或变更信息,同时让授权用户照常使用网络:

待考虑的问题

本节讨论您在主机配置过程中必须考虑和处理的一些 Solaris for ISPs 缺省特性。本节的主题包括:

对 Solaris 的变更

本节讨论可在主机配置过程中对 Solaris 服务进行的 一次性变更以及可重新配置的变更。若您接受缺省安装设置,这些变更将在安装了 Solaris for ISPs 的主机上进行。


注意:

必须复审(若有必要也可修改)在主机配置期间对基础 Solaris 的这些变更。这些变更可能不会合并进未来版本的 Solaris for ISPs。


一次性设置

Solaris for ISPs 包含一个基础配置单元,它只运行一次,用以保证口令的安全性以及保护文件属主的文件权限。它进行一组缺省变更,作为初始安装进程的一部分。此单元的功能类似于如下位置的正文: ftp://ftp.wins.uva.nl:/pub/solaris/fix-modes.tar.gz。要撤消这些变更,请转向 "回复变更"

本节将研究在基础软件包中只自动执行一次的初始安装步骤。您在安装 Solaris for ISPs 之前必须注意这一节。


注意:

正文被执行。然而,这些变更仅当引起冲突的对文件的变更尚未被您设置时才会发生。


可重新配置的设置

使用缺省配置安装 Solaris for ISPs 平台扩展和服务,将覆盖安装它们的主机上的缺省服务特性。这个过程创建了一个更加安全的服务器,因为它禁止了对于在系统上安装的 Solaris for ISPs 软件来说并非必要的 Solaris 网络实用程序。


注意:

在配置主机过程中,您必须复审,并且若有必要还可能要修改缺省配置。


若您接受缺省安装设置,即意味着这些 Solaris 服务将被禁止,除非另有说明。虽然并不要求禁止这些服务,可我们建议禁止这些服务以 避免潜在的安全漏洞以及保护资源。要变更这些服务的值,inetd.conf 将被修改,除非另有说明。要回复这些变更,请转向 "回复变更"

堵住潜在的安全漏洞

我们建议禁止下列服务以确保对口令的保护和限制未经授权的个人对主机的访问。


注意:

若您接受缺省设置,您将不再能够使用这些被禁止的 "r" 命令访问主机。


我们建议禁止下列服务,以防止未经授权的用户访问信息。禁止这些服务将会增强系统的安全性,并通过阻止主机对这些网络请求做出响应而限制对系统信息的访问。

保护资源

我们建议禁止下列 CDE 和 OpenWindows 服务,除非您的环境需要它们。禁止这些服务将增强系统的性能。

我们建议禁止下列网络 (inetd) 服务,除非您的环境要求它们。禁止这些服务将会释放资源并增强系统性能。若您需要下面列出的任何网络实用程序,请修改缺省配置。

我们建议禁止下列服务,除非它对于您的环境必不可少。禁止这些服务将增强系统的性能。如果您需要下面列出的任何服务,请修改缺省配置。


注意:

您也可以在主机配置过程中参考联机帮助,以获得有关启用或禁用 Solaris 服务方面的帮助。


回复变更

在主机配置期间所做的变更,目的是加强和调节系统的安全性和性能,可能不会合并进下一版本的 Solaris for ISPs。本节将讨论为了回复在主机配置期间对基础 Solaris 所做的变更,您可以采取的步骤。

登录到您打算在其中回复变更的计算机,并提供自己的根访问权。确定您要回复的变更,然后按照圆点列表中的指导进行:

记录文件管理

本节描述执行记录文件管理的驻留守护程序 hclfmd。这一驻留守护程序以根的身份运行。它在引导时启动并执行下列功能:

创建用户定义的正文

本节讨论那些特定的安装和(或)配置更新,您可能提供它们以在安装 Solaris for ISPs 之后执行。这些参数可按照外壳正文来写。例如,您写的命令可能类似于: echo "foo" >> /etc/ftpusers

可以在配置主机时登记到您创建的这个正文的路径(Post-Configuration Command 屏幕)以便安装 Solaris for ISPs。另一种方法是,您可以将这些命令连在一起。由您提供的这一后配置命令将在批安装期间被 Solaris for ISPs 后安装正文所执行。


注意:

创建此正文是可选择的。


您在正文中可以将其安排为在安装之后执行的某些后安装系统设置示例在下面做了阐明。例如:

恢复缺省 AWS 设置

Sun Internet Administrator 使用 Web 服务器从用户接口执行管理功能。该 Web 服务器被称为“管理 Web 服务器”(Administration Web Server, AWS)。若有必要,您可以重新配置管理 Web 服务器以适合您的环境。请参阅联机帮助来重新配置管理 Web 服务器。为了确保您不会失去缺省配置,本节将讨论缺省管理 Web 服务器配置文件的位置以及恢复缺省设置的方法。

管理 Web 服务器的缺省配置文件位于 /etc/opt/SUNWixamc/awsconf/default/*/var/opt/SUNWixamc/awsconf。重新配置管理 Web 服务器时,只有 /var/opt/SUNWixamc/awsconf 文件的配置是必须要变更的。

要恢复缺省设置,将 /etc/opt/SUNWixamc/awsconf/default/* 复制到 /var/opt/SUNWixamc/awsconf


注意:

为了 Sun Internet Administrator 控制台有效地工作,请勿变更 aws.confsite.confmap.confrealms.confaccess.acl 中的缺省设置。