چهل شب ابزار و روش یاد گرفتیم؛ حالا باید آن‌ها را برای یک سرویس واقعیِ آزمایشگاهی کنار هم بگذاریم. هدف پروژهٔ نهایی، یک کتابخانهٔ قابل استفاده با دسترسی محدود، شواهد روشن و راه بازگشت آزموده است.

این جلسه بخشی از دورهٔ لینوکس ۳۰۳ در ۴۰ شب است.

محیط تمرین: srv و client Ubuntu 24.04 و mac Rocky 9؛ Snapshotهای آزمایش‌ها؛ انتخاب یک VPN و یک مدیر فایروال در هر VM.

جایگاه در دوره: هدف‌های 331.1، 331.2، 331.3، 331.4، 332.1، 332.2، 332.3، 333.1، 333.2، 334.1، 334.2، 334.3، 334.4، 335.1، 335.2 آزمون 303-300.

معماری تحویل#

سرویس وب کتابخانه باید فقط از مسیر تعریف‌شده قابل استفاده باشد. CA را از سرور آنلاین جدا نگه دار؛ فایل محرمانه روی volume رمز‌شده قرار بگیرد؛ دسترسی حسابدار با گواهی کلاینت و policy برنامه محدود شود. برای بخش MAC، نمونهٔ سرویس روی Rocky با SELinux enforcing داشته باش؛ لازم نیست برای جمع‌کردن همهٔ ابزارها، دو توزیع را در یک ماشین مخلوط کنی.

یک VPN از سه گزینهٔ دوره انتخاب کن. انتخاب را با نیاز توضیح بده: clientها، PKI، مدیریت کلید، route و مهارت تیم. فعال‌کردن هم‌زمان هر سه VPN معیار پایان نیست. برای هر VM نیز یک مدیر اصلی فایروال انتخاب کن؛ ruleهای انباشتهٔ آزمایش‌های قبلی را از Snapshot پاک شروع کن.

ماتریس پذیرش#

خواستهشاهد موفقیتآزمون شکست کنترل‌شده
هویت سرویسبررسی CA، نام و زمان گواهینام اشتباه یا CA ناشناخته رد شود
هویت کاربرclient معتبر به مسیر مجاز برسدبدون گواهی یا با گواهی باطل رد شود
دادهٔ در حالت سکونپس از open فایل خوانده شودگذرواژهٔ غلط mapper را باز نکند
حداقل اختیارunit با کاربر محدود و policy مناسب کار کنددسترسی غیرضروری واقعاً منع شود
مشاهدهٔ تغییرaudit و AIDE تغییر آزمایشی را نشان دهندمبنای قدیمی تغییر را پنهان نکند
مسیر شبکهclient مجاز در هر خانوادهٔ فعال برسدclient نامجاز در IPv4 و IPv6 رد شود
ظرفیت سرویسبار عادی داخل limit کار کندفرآیند probe از سقف عبور نکند
ارزیابیfinding با شاهد مستقل بررسی شوداصلاح با تکرار scope ثابت سنجیده شود

نتیجهٔ هر ردیف باید زمان، نسخه و نقطهٔ مشاهده داشته باشد. screenshot تنظیمات، شاهد درخواست موفق یا منع درست نیست. نام و سریال گواهی‌ها عمومی‌اند؛ کلیدهای خصوصی و PSKها در گزارش نمی‌آیند.

سه خرابی عمدی انتخاب کن#

در Clone یکی از این‌ها را تغییر بده: SAN اشتباه، ACL mask محدود، label نامناسب، مسیر برگشت حذف‌شده یا AllowedIPs اشتباه. پیش از تغییر، پاسخ مورد انتظار را بنویس. سپس با log و counter و capture علت را پیدا کن و به تنظیم ثبت‌شده برگردان. یک خرابی را در هر بار ایجاد کن تا شاهدها قابل تفسیر بمانند.

آزمایش recovery شامل بازکردن فایل از backup داده و header و روش ورود مستقل است. داشتن فایل backup بدون آزمون بازیابی کافی نیست. برای دادهٔ حساس، header backup و ciphertext و کلید هرکدام سیاست حفاظت خود را دارند.

مرور آزمون با زبان خودت#

از جدول تطبیق در راهنمای دوره استفاده کن. برای هر هدف رسمی، یک توضیح یک‌دقیقه‌ای، یک ابزار مرتبط و یک شکست قابل تشخیص بنویس. LUKS1، eCryptfs، iptables و ابزارهای تاریخی را از سرفصل حذف نکن؛ در کنار آن‌ها تفاوت با انتخاب‌های جدید را بفهم.

GPG، policy تکمیلی PAM و sudo و تمرین firewalld برای کار عملی افزوده شده‌اند؛ آن‌ها را با تغییر رسمی اهداف LPI اشتباه نگیر. بانک سؤال واقعی آزمون و ادعای تضمین قبولی بخشی از این دوره نیست؛ سناریوها تألیفی‌اند.

تحویل نهایی#

نقشهٔ شبکه، policy دسترسی، فهرست نسخه‌ها، ماتریس تست و طرح برگشت را در یک پوشهٔ evidence مرتب کن. یافته‌های باز را با اثر و مسئول اصلاح ثبت کن. اگر یک تمرین سخت‌افزاری مثل USB یا Wi-Fi را انجام نداده‌ای، آن را «مطالعه‌شده» بنام، نه «آزموده‌شده».

پرسش آخر: اگر فقط اجازه داشته باشی سه شاهد برای دفاع از طراحی نشان بدهی، کدام‌ها را انتخاب می‌کنی و چرا؟ پاسخ خوب به خواسته‌های کتابخانه وصل است، نه نام ابزار محبوب.

مرجع نهایی دامنهٔ آزمون: اهداف رسمی LPIC-3 Security .