最近哪吒面板又爆出安全问题,实际上所有部署的服务理论上都会有安全隐患,应对方法之一是在该类服务部署过程中,遵循最小权限原则,将风险控制在最低限度。主要有以下步骤:
1、为每个服务创建独立系统用户
sudo adduser --system --group --no-create-home --shell /usr/sbin/nologin nezha
2、更改目录和文件权限
sudo chown -c -R nezha:nezha /opt/nezha/
sudo chmod 640 /opt/nezha/agent/config.yml
sudo chmod 750 /opt/nezha/agent/nezha-agent
3、修改 .service文件
[Service]
User=nezha
Group=nezha
[Service]小节下面增加User、Group字段,明确程序运行帐户,其他不变
4、重启服务
sudo systemctl daemon-reload
sudo service nezha-agent restart
sudo service nezha-agent status
运行top命令,查看nezha-agent行最左侧的user一栏是否为nezha,以验证操作是否成功。
好方法
卸载nezha换别的吧
学习
这是针对面板和agent吗
是的,针对所有部署的服务,包括nezha
@windtrace #5 面板的service不用加User=nezha
Group=nezha 吗
@lehuoyisheng #6 面板建议放docker
@lehuoyisheng #6
User和Group是关键,不加就运行在root下,权限太高,所以所有的服务都一定要加
用ai写个,自建,别用root权限,建个普通用户,不给root,只有基本信息,ip,cpu,内存,硬盘,等,这样不可能被黑
切换用户后,监测延迟功能不上报了