همهٔ موضوعات ←نوشتههای با برچسب LPIC-303
۴۰ نوشته، از تازهترین به قدیمیترین.
۰۱
لینوکس ۳۰۳؛ شب ۹: باز کردن خودکار، keyslot و روز مبادارمزنگاری خوب، داده را از غریبه پنهان میکند؛ طراحی بازیابی خوب، آن را از صاحبش پنهان نمیکند! امشب یک کلید بازیابی اضافه میکنیم و دربارهٔ بوت خودکار، TPM و شبکهٔ مورد اعتماد تصمیم …←۰۲
لینوکس ۳۰۳؛ شب ۸: LUKS؛ اگر دیسک گم شد چه میشود؟لپتاپ کتابخانه گم شده است. رمز ورود لینوکس جلوی خواندن دیسک جداشده را نمیگیرد. امشب روی یک فایل خالی، دیسک رمزشده میسازیم تا بدون قربانی کردن دیسک واقعی، کار LUKS را ببینیم.←۰۳
لینوکس ۳۰۳؛ شب ۷: mTLS؛ این بار کلاینت هم کارت نشان میدهدکتابخانه برای پنل حسابداری فقط اتصال رمزشده نمیخواهد؛ باید بداند چه کسی پشت اتصال است. یک گواهی کلاینت میسازیم و در ورودی پنل، هم نبودن گواهی و هم داشتن گواهی معتبر را امتحان …←۰۴
لینوکس ۳۰۳؛ شب ۶: HTTPS؛ قفل سبز را با مدرک تحویل بگیرصفحه باز میشود، اما مرورگر هشدار گواهی میدهد. حذف هشدار از راه خاموش کردن بررسی، مشکل اعتماد را حل نمیکند. امشب Apache را با گواهی آزمایشگاه راه میاندازیم و نام، زنجیره و نسخهٔ …←۰۵
لینوکس ۳۰۳؛ شب ۵: CA کوچک ما؛ صدور، انقضا و ابطالشناسنامهٔ سرویس صادر شده، اما کلیدش لو رفته است. تا پایان اعتبار صبر میکنیم؟ نه؛ ابطال باید از روز اول جزو طراحی باشد. یک CA آزمایشگاهی میسازیم و تفاوت گواهی سالم، منقضی و …←۰۶
لینوکس ۳۰۳؛ شب ۴۰: تحویل کتابخانهٔ امن؛ با مدرک، نه با تعداد ابزارچهل شب ابزار و روش یاد گرفتیم؛ حالا باید آنها را برای یک سرویس واقعیِ آزمایشگاهی کنار هم بگذاریم. هدف پروژهٔ نهایی، یک کتابخانهٔ قابل استفاده با دسترسی محدود، شواهد روشن و راه …←۰۷
لینوکس ۳۰۳؛ شب ۴: گواهی X.509؛ کارت شناسایی یک سرویسکلاینت میداند به یک کلید وصل شده؛ از کجا بداند آن کلید متعلق به کتابخانه است؟ گواهی، نام و کلید را با تأیید یک صادرکننده به هم پیوند میدهد. امشب درخواست شناسنامهٔ سرویس را …←۰۸
لینوکس ۳۰۳؛ شب ۳۹: تست نفوذ؛ پایان کار یک گزارش قابل اصلاح استاسکن آسیبپذیری تمام شده، اما مدیر هنوز نمیداند چه چیزی را باید عوض کند. امشب روش تست نفوذ، اجزای Metasploit و گزارش قابل اقدام را میشناسیم؛ ابزار را در خدمت یک سؤال محدود …←۰۹
لینوکس ۳۰۳؛ شب ۳۸: Nmap؛ موجودی سرویسها را با حدس اشتباه نگیرقرار بود فقط SSH دیده شود؛ از بیرون چه چیزی واقعاً دیده میشود؟ امشب Nmap را برای inventory و بررسی اثر policy بهکار میبریم و معنی open، closed و filtered را از هم جدا میکنیم.←۱۰
لینوکس ۳۰۳؛ شب ۳۷: OpenVAS؛ گزارش بلند را به سه اصلاح درست تبدیل کناسکنر چندین هشدار پیدا کرده است. آیا سرور حتماً آسیبپذیر است؟ شاید نسخه از banner حدس زده شده، شاید patch توزیع backport شده یا credential اسکن کار نکرده باشد. امشب گزارش را به …←۱۱
لینوکس ۳۰۳؛ شب ۳۶: Snort؛ هشدار بساز تا بفهمی هشدار از کجا میآیدهزار rule نصب کردهایم، اما نمیدانیم حسگر اصلاً ترافیک کتابخانه را میبیند یا نه. امشب با یک capture بیخطر و یک rule کوچک، زنجیرهٔ مشاهده تا هشدار را آزمایش میکنیم.←۱۲
لینوکس ۳۰۳؛ شب ۳۵: WireGuard؛ کلید ساده، مسیریابی جدیپیکربندی WireGuard کوتاه است، اما کوتاه بودن فایل به معنی ساده بودن تمام شبکه نیست. امشب دو peer را وصل میکنیم و نقش دوگانهٔ AllowedIPs در انتخاب مسیر و پذیرش مبدأ را میبینیم.←۱۳
لینوکس ۳۰۳؛ شب ۳۴: IPsec و IKEv2؛ قرارداد قبل از عبور بستهWireGuard و OpenVPN تنها انتخابها نیستند. در IPsec، دو طرف ابتدا دربارهٔ هویت و حفاظت توافق میکنند و سپس جریان مشخصی را محافظت میکنند. امشب با strongSwan یک آزمایش دو-host …←۱۴
لینوکس ۳۰۳؛ شب ۳۳: OpenVPN؛ تونل بالا است، سرویس هم میرسد؟دو دستگاه باید از مسیری رمزشده به هم برسند. امشب یک OpenVPN کوچک با گواهی میسازیم و تا ping داخل تونل پیش میرویم؛ اتصال VPN را با دسترسی آزاد به تمام شبکه یکی نمیگیریم.←۱۵
لینوکس ۳۰۳؛ شب ۳۲: nftables و firewalld؛ یک policy، چند روش مدیریتدر سرور جدید، دستورهای iptables را میزنیم و میبینیم پشت صحنه nftables کار میکند. امشب یک ruleset سادهٔ nft را میخوانیم و فرق rule موقت و دائمی firewalld را تمرین میکنیم.←۱۶
لینوکس ۳۰۳؛ شب ۳۱: NAT، conntrack و ipset؛ بسته در کدام قفسه است؟اتصال به سرور پشت روتر میرسد، ولی پاسخ برنمیگردد. امشب مسیر رفت و برگشت، ترجمهٔ آدرس و وضعیت اتصال را کنار هم میگذاریم. NAT را جای مسیریابی یا policy امنیتی نمینشانیم.←۱۷
لینوکس ۳۰۳؛ شب ۳۰: iptables و IPv6؛ یک در بسته، یک پنجرهٔ بازSSH در IPv4 محدود شده، اما همان سرویس در IPv6 از همهجا در دسترس است. امشب یک policy کوچک dual-stack مینویسیم و با counter و اتصال تازه، نتیجه را بررسی میکنیم.←۱۸
لینوکس ۳۰۳؛ شب ۳: GPG؛ نامهای که هم خصوصی است هم قابل اعتمادکتابخانه میخواهد گزارش روزانه را برای حسابدار بفرستد. پنهان کردن گزارش یک مسئله است؛ مطمئن شدن از اینکه گزارش را واقعاً مدیر فرستاده، مسئلهای دیگر. با GPG هر دو را جدا آزمایش …←۱۹
لینوکس ۳۰۳؛ شب ۲۹: RADIUS و Wi-Fi؛ رمز مشترک کل ساختمان یا هویت هر نفر؟یک رمز Wi-Fi بین همه پخش شده است؛ با خروج یک کارمند، چه کسی باید رمز تازه بگیرد؟ در شبکهٔ سازمانی میتوان هویت هر نفر یا دستگاه را جدا بررسی کرد. امشب FreeRADIUS را محلی تست …←۲۰
لینوکس ۳۰۳؛ شب ۲۸: tcpdump و Wireshark؛ بستهها چه قصهای میگویند؟کاربر میگوید اینترنت قطع است، ولی برنامهٔ کتابخانه باز میشود. بهجای حدسزدن، چند بستهٔ محدود ثبت میکنیم و لایهٔ خرابی را پیدا میکنیم. بعد سراغ DHCP و Router Advertisement …←۲۱
لینوکس ۳۰۳؛ شب ۲۷: از گذرواژهٔ ضعیف تا تزریق؛ مهاجم کدام اعتماد را قرض میگیرد؟بعضی حملهها رمز را حدس میزنند، بعضی دستور را از ورودی میسازند و بعضی کاربر را قانع میکنند خودش در را باز کند. امشب برای هر رخداد، مرز اعتماد را پیدا میکنیم و یک ممیزی کوچک رمز …←۲۲
لینوکس ۳۰۳؛ شب ۲۶: OpenSCAP و تغییرات قابل تکرار؛ نمرهٔ خوب کافی نیستسرور دیروز مطابق policy بود، امروز یک تنظیم دستی عوض شده است. امشب هم انطباق را میسنجیم و هم یاد میگیریم اصلاح را به یک تغییر بازبینیپذیر تبدیل کنیم؛ ابزار خودکار نباید بیخبر …←۲۳
لینوکس ۳۰۳؛ شب ۲۵: هشدار بدافزار؛ نه وحشت، نه بیخیالیاسکنر نوشته «مشکوک». مدیر میخواهد فایل را فوراً پاک کند. امشب یاد میگیریم هشدار را به یک پروندهٔ قابل بررسی تبدیل کنیم و فرق پاککردن علامت با بازیابی اعتماد را بفهمیم.←۲۴
لینوکس ۳۰۳؛ شب ۲۴: AIDE؛ عکس قبل و بعد از قفسههاauditd میپرسد چه رخدادی ثبت شده؛ AIDE میپرسد فایل نسبت به مبنا چه تغییری کرده است. امشب یک مبنای کوچک میسازیم و دستکاری معلوم را پیدا میکنیم، بدون آنکه هر تغییر را خودکار …←۲۵
لینوکس ۳۰۳؛ شب ۲۳: auditd؛ چه کسی قفسه را عوض کرد؟فایل پیکربندی تغییر کرده است. timestamp میگوید چه زمانی، ولی چه کسی و از کدام نشست؟ با Linux Audit رد رویداد را ثبت میکنیم و تفاوت uid با هویت ورود را میخوانیم.←۲۶
لینوکس ۳۰۳؛ شب ۲۲: وقتی یک برنامه تمام میز را میگیردسرویس سالم است، اما یک پردازش پرمصرف تمام حافظه را میبلعد و بقیهٔ کتابخانه از کار میافتد. امشب مصرف منابع را به یک مرز مشخص وصل میکنیم؛ کنترل دسترسی فقط دربارهٔ فایلها نیست.←۲۷
لینوکس ۳۰۳؛ شب ۲۱: AppArmor و Smack؛ نگهبانها لهجههای متفاوت دارندSELinux تنها نگهبان اجباری لینوکس نیست. امشب AppArmor را با یک برنامهٔ اختصاصی آزمایش میکنیم و نقش Smack و چارچوب LSM را میشناسیم؛ بدون آنکه محدودیت یک ابزار عمومی را روی تمام …←۲۸
لینوکس ۳۰۳؛ شب ۲۰: پروندهٔ ۴۰۳؛ از AVC تا اصلاح کوچکاین بار خطای دسترسی را مثل یک کارآگاه بررسی میکنیم: کدام فرآیند، به کدام شیء، چه عملیاتی خواسته است؟ هدف، تولید خودکار یک policy بزرگ نیست؛ پیدا کردن کوچکترین اصلاح درست است.←۲۹
لینوکس ۳۰۳؛ شب ۲: هش، رمز و امضا؛ سه ابزار با سه کارهش یک بسته درست است، پس فایل حتماً از سازنده آمده؟ این نتیجهگیری مثل اعتماد به برچسب روی جعبهای است که خود فروشندهٔ ناشناس چاپ کرده. امشب فرق تشخیص تغییر، پنهان کردن داده و شناخت …←۳۰
لینوکس ۳۰۳؛ شب ۱۹: SELinux؛ صاحب فایل بودن همهٔ ماجرا نیستمجوز فایل درست است، Apache هم اجرا میشود، اما درخواست رد میشود. این بار یک نگهبان دیگر تصمیم میگیرد: SELinux. امشب مدل label و type enforcement را میفهمیم و یک پوشهٔ وب را با …←۳۱
لینوکس ۳۰۳؛ شب ۱۸: رمز خوب و sudo کماختیار؛ سیاستی که آدمها بتوانند رعایت کنندکارمند هر ماه رمز تازهای میسازد و فقط عدد انتهای رمز قبلی را عوض میکند. سیاست پیچیده شده، امنیت چقدر بهتر شده است؟ امشب سیاست گذرواژه، PAM و sudo را با یک حساب آزمایشی و …←۳۲
لینوکس ۳۰۳؛ شب ۱۷: مجوزها؛ چرا ۷۷۷ درمان ۴۰۳ نیست؟وبسرور فایل را میبیند، اما نمیتواند به آن برسد. شاید مشکل در مجوز یکی از پوشههای مسیر باشد. امشب بیتهای دسترسی، ACL و ویژگیهای توسعهیافته را روی یک قفسهٔ مشترک آزمایش …←۳۳
لینوکس ۳۰۳؛ شب ۱۶: SSH CA؛ کلید تازه بدون کپی روی صد سرورهر بار عضوی به تیم اضافه میشود، باید کلیدش را روی تمام سرورها بنویسیم؟ گواهی SSH میتواند این چرخه را سادهتر کند. امشب یک کاربر و یک host را با CAهای جدا گواهی میکنیم و محدودیت …←۳۴
لینوکس ۳۰۳؛ شب ۱۵: SSH امن؛ در را ببند، کلید خودت را جا نگذاربا یک تغییر، ورود رمز عبور بسته میشود؛ با همان تغییر ممکن است خود مدیر هم پشت در بماند. امشب تنظیم OpenSSH را با یک نشست پشتیبان و آزمون ورود تازه سختتر میکنیم.←۳۵
لینوکس ۳۰۳؛ شب ۱۴: یک سرویس کوچک، یک اختیار کوچککتابدار برای مرتب کردن قفسهها به کلید گاوصندوق نیاز ندارد. سرویس لینوکس هم نباید برای یک کار کوچک، تمام اختیار root را بگیرد. امشب capabilityها و محدودسازی systemd را روی یک unit …←۳۶
لینوکس ۳۰۳؛ شب ۱۳: درِ سرور فقط پورت شبکه نیستاگر مهاجم کنار دستگاه بنشیند، فایروال از تغییر مسیر بوت جلوگیری میکند؟ امشب سطح حملهٔ میزبان را از firmware تا سرویسها بررسی میکنیم و برای هر لایه یک کنترل و یک شاهد انتخاب …←۳۷
لینوکس ۳۰۳؛ شب ۱۲: CAA، DANE و DNS خصوصی؛ هرکدام کدام مشکل را حل میکنند؟قفل TLS داریم و DNSSEC هم راه افتاده؛ آیا پرسوجوی DNS از دید شبکه پنهان شده است؟ هنوز نه. امشب سه کنترل متفاوت را روی نقشه میگذاریم تا ابزار درست را برای مشکل درست انتخاب کنیم.←۳۸
لینوکس ۳۰۳؛ شب ۱۱: DNSSEC؛ امضا داریم، اعتماد هم داریم؟پاسخ DNS امضا دارد، ولی این امضا را چه کسی تأیید کرده است؟ امشب zone کتابخانه را امضا میکنیم و میبینیم فرق «رکورد امضا موجود است» با «زنجیرهٔ اعتماد معتبر است» چقدر مهم است.←۳۹
لینوکس ۳۰۳؛ شب ۱۰: DNS و TSIG؛ پاسخدهندهای که زیادی مهربان نیستDNS کتابخانه باید نام سرویس را پاسخ بدهد، اما نباید برای تمام اینترنت recursive resolver باشد یا فایل کامل zone را به هر رهگذری تحویل بدهد. یک BIND کوچک روی loopback میسازیم و …←۴۰
لینوکس ۳۰۳؛ شب ۱: اول آزمایشگاه، بعد قهرمانبازیفرض کن نگهداری یک کتابخانهٔ کوچک آنلاین به تو سپرده شده است. کتابها باید در دسترس باشند، پروندهٔ اعضا محرمانه بماند و کسی نتواند بیسروصدا محتوای آنها را عوض کند. از همین مسئلهٔ …←