Saltar para o conteúdo
102 · LPIC-1 (parte 2)

110.2 Configurar a segurança do host

TópicoT18ObjetivoConfigurar a segurança do hostPeso3PáginasLPIC-1 (102) - Version 5.0

Resumo Conciso

Senhas ocultas e /etc/shadow

FicheiroConteúdoPermissões
/etc/passwdDados da conta (7 campos: login, x, uid, gid, GECOS, home, shell)Legível por todos
/etc/shadowHash da senha + dados de expiraçãoApenas root
ComandoFunção
passwd userDefinir/alterar senha (ver T06)
passwd -l userBloquear conta (ver T06)
passwd -u userDesbloquear conta (ver T06)
chage -l userListar expiração da senha (ver T06)
chage -E 2020-03-26 userDefinir data de expiração da conta (ver T06)

Bloqueio global de logins

MecanismoEfeito
Criar /etc/nologinImpede logins de todos (exceto root)
usermod -s /sbin/nologin userImpede login de um utilizador específico

Superdaemon xinetd

ConceitoDetalhe
FunçãoEscuta conexões de rede e inicia serviços sob demanda
Config principal/etc/xinetd.conf (inclui /etc/xinetd.d/)
Config por serviço/etc/xinetd.d/<serviço>
disable = noAtiva o serviço no xinetd
socket_typestream (TCP) ou dgram (UDP)
serverCaminho completo do binário do serviço
server_argsArgumentos do serviço (ex: -i para SSH)
interface / bindInterface de rede a monitorar

systemd.socket (alternativa moderna)

bash
sudo systemctl start ssh.socket# Verificar com:sudo lsof -i :22 -P

Desativar serviços desnecessários

SistemaComando para listarComando para desativar
Sys-V-initservice --status-allupdate-rc.d SERVICE remove (Debian)
Red Hat initchkconfig SERVICE off
systemdsystemctl list-units --state active --type servicesystemctl disable UNIT --now

Verificar portas de rede em escuta

ComandoDescrição
netstat -ltuPortas TCP e UDP ouvintes
ss -ltuEquivalente moderno do netstat

TCP wrappers (firewall simples)

ConceitoDetalhe
Verificar suporteldd /usr/sbin/sshd | grep libwrap
/etc/hosts.denyNegar acesso (ex: sshd: ALL)
/etc/hosts.allowPermitir acesso (ex: sshd: LOCAL)
EfeitoImediato, sem reiniciar serviços

Exercícios Exploratórios

Exercício Exploratório 1 — /etc/nologin e root

Enunciado: Verifique se a existência do ficheiro /etc/nologin impede o login do utilizador root.

bash
# Criar o ficheiro nologinsudo touch /etc/nologin# Tentar fazer login como root via tty — continua possível# O root NÃO é impedido de fazer login por /etc/nologin# Remover quando terminarsudo rm /etc/nologin

Resposta: O utilizador root continua capaz de fazer login. O /etc/nologin apenas impede logins de utilizadores não-root.

Exercício Exploratório 2 — nologin e chaves SSH

Enunciado: A existência do /etc/nologin impede logins sem senha com chaves SSH?

Sim, os logins sem senha via SSH também são impedidos pela presença do /etc/nologin. O mecanismo verifica o ficheiro independentemente do método de autenticação.

Exercício Exploratório 3 — Mensagem do nologin

Enunciado: O que acontece no login quando /etc/nologin contém apenas login currently is not possible?

A mensagem login currently is not possible será exibida ao utilizador e o login não será possível. O conteúdo do ficheiro /etc/nologin é apresentado como mensagem de aviso antes de rejeitar o login.

Exercício Exploratório 4 — Leitura de /etc/passwd

Enunciado: A utilizadora comum emma pode obter informações sobre o utilizador root em /etc/passwd?

Sim. O ficheiro /etc/passwd tem permissões de leitura para todos os utilizadores.

bash
grep root /etc/passwd# Funciona para qualquer utilizador

Exercício Exploratório 5 — Leitura de /etc/shadow

Enunciado: A utilizadora emma pode ler a sua própria senha com hash em /etc/shadow?

Não. Os utilizadores comuns não têm permissão de leitura para /etc/shadow.

bash
grep emma /etc/shadow# Permission denied

Apenas root pode aceder a este ficheiro.

Exercício Exploratório 6 — Serviço daytime via xinetd

Enunciado: Que etapas são necessárias para habilitar o serviço daytime no xinetd?

bash
# 1. Editar /etc/xinetd.d/daytime e definir:#    disable = no# 2. Reiniciar o xinetdsudo systemctl restart xinetd.service# 3. Verificar com netcatnc localhost daytime# ounetcat localhost daytime

Nota: Este é apenas um exercício exploratório — não faça isso em produção.