لینوکس ۳۰۳؛ شب ۴۰: تحویل کتابخانهٔ امن؛ با مدرک، نه با تعداد ابزار
فهرست نوشته
چهل شب ابزار و روش یاد گرفتیم؛ حالا باید آنها را برای یک سرویس واقعیِ آزمایشگاهی کنار هم بگذاریم. هدف پروژهٔ نهایی، یک کتابخانهٔ قابل استفاده با دسترسی محدود، شواهد روشن و راه بازگشت آزموده است.
این جلسه بخشی از دورهٔ لینوکس ۳۰۳ در ۴۰ شب است.
محیط تمرین: srv و client Ubuntu 24.04 و mac Rocky 9؛ Snapshotهای آزمایشها؛ انتخاب یک VPN و یک مدیر فایروال در هر VM.
جایگاه در دوره: هدفهای 331.1، 331.2، 331.3، 331.4، 332.1، 332.2، 332.3، 333.1، 333.2، 334.1، 334.2، 334.3، 334.4، 335.1، 335.2 آزمون 303-300.
معماری تحویل#
سرویس وب کتابخانه باید فقط از مسیر تعریفشده قابل استفاده باشد. CA را از سرور آنلاین جدا نگه دار؛ فایل محرمانه روی volume رمزشده قرار بگیرد؛ دسترسی حسابدار با گواهی کلاینت و policy برنامه محدود شود. برای بخش MAC، نمونهٔ سرویس روی Rocky با SELinux enforcing داشته باش؛ لازم نیست برای جمعکردن همهٔ ابزارها، دو توزیع را در یک ماشین مخلوط کنی.
یک VPN از سه گزینهٔ دوره انتخاب کن. انتخاب را با نیاز توضیح بده: clientها، PKI، مدیریت کلید، route و مهارت تیم. فعالکردن همزمان هر سه VPN معیار پایان نیست. برای هر VM نیز یک مدیر اصلی فایروال انتخاب کن؛ ruleهای انباشتهٔ آزمایشهای قبلی را از Snapshot پاک شروع کن.
ماتریس پذیرش#
| خواسته | شاهد موفقیت | آزمون شکست کنترلشده |
|---|---|---|
| هویت سرویس | بررسی CA، نام و زمان گواهی | نام اشتباه یا CA ناشناخته رد شود |
| هویت کاربر | client معتبر به مسیر مجاز برسد | بدون گواهی یا با گواهی باطل رد شود |
| دادهٔ در حالت سکون | پس از open فایل خوانده شود | گذرواژهٔ غلط mapper را باز نکند |
| حداقل اختیار | unit با کاربر محدود و policy مناسب کار کند | دسترسی غیرضروری واقعاً منع شود |
| مشاهدهٔ تغییر | audit و AIDE تغییر آزمایشی را نشان دهند | مبنای قدیمی تغییر را پنهان نکند |
| مسیر شبکه | client مجاز در هر خانوادهٔ فعال برسد | client نامجاز در IPv4 و IPv6 رد شود |
| ظرفیت سرویس | بار عادی داخل limit کار کند | فرآیند probe از سقف عبور نکند |
| ارزیابی | finding با شاهد مستقل بررسی شود | اصلاح با تکرار scope ثابت سنجیده شود |
نتیجهٔ هر ردیف باید زمان، نسخه و نقطهٔ مشاهده داشته باشد. screenshot تنظیمات، شاهد درخواست موفق یا منع درست نیست. نام و سریال گواهیها عمومیاند؛ کلیدهای خصوصی و PSKها در گزارش نمیآیند.
سه خرابی عمدی انتخاب کن#
در Clone یکی از اینها را تغییر بده: SAN اشتباه، ACL mask محدود، label نامناسب، مسیر برگشت حذفشده یا AllowedIPs اشتباه. پیش از تغییر، پاسخ مورد انتظار را بنویس. سپس با log و counter و capture علت را پیدا کن و به تنظیم ثبتشده برگردان. یک خرابی را در هر بار ایجاد کن تا شاهدها قابل تفسیر بمانند.
آزمایش recovery شامل بازکردن فایل از backup داده و header و روش ورود مستقل است. داشتن فایل backup بدون آزمون بازیابی کافی نیست. برای دادهٔ حساس، header backup و ciphertext و کلید هرکدام سیاست حفاظت خود را دارند.
مرور آزمون با زبان خودت#
از جدول تطبیق در راهنمای دوره استفاده کن. برای هر هدف رسمی، یک توضیح یکدقیقهای، یک ابزار مرتبط و یک شکست قابل تشخیص بنویس. LUKS1، eCryptfs، iptables و ابزارهای تاریخی را از سرفصل حذف نکن؛ در کنار آنها تفاوت با انتخابهای جدید را بفهم.
GPG، policy تکمیلی PAM و sudo و تمرین firewalld برای کار عملی افزوده شدهاند؛ آنها را با تغییر رسمی اهداف LPI اشتباه نگیر. بانک سؤال واقعی آزمون و ادعای تضمین قبولی بخشی از این دوره نیست؛ سناریوها تألیفیاند.
تحویل نهایی#
نقشهٔ شبکه، policy دسترسی، فهرست نسخهها، ماتریس تست و طرح برگشت را در یک پوشهٔ evidence مرتب کن. یافتههای باز را با اثر و مسئول اصلاح ثبت کن. اگر یک تمرین سختافزاری مثل USB یا Wi-Fi را انجام ندادهای، آن را «مطالعهشده» بنام، نه «آزمودهشده».
پرسش آخر: اگر فقط اجازه داشته باشی سه شاهد برای دفاع از طراحی نشان بدهی، کدامها را انتخاب میکنی و چرا؟ پاسخ خوب به خواستههای کتابخانه وصل است، نه نام ابزار محبوب.
مرجع نهایی دامنهٔ آزمون: اهداف رسمی LPIC-3 Security .