Mehr Sicherheit für Linux: unnötige Dienste stoppen


Wenn man seinen Linux-Rechner als Einzelplatz-Desktop mit Internetzugang verwendet, sollte man zuerst überprüfen, ob die in Tabelle A aufgeführten Dienste aktiv sind.

Tabelle A

Oft installierte Dienste, die nicht über das Internet laufen sollten
Dienst Empfehlungen
NFS (Network File System) sowie zugehörige Dienste: nfsd, lockd, mountd, statd, portmapper etc. NFS ist der Standard-UNIX-Dienst für das File-Sharing in einem Netzwerk. Er sollte nur zum Austausch von Dateien innerhalb eines LANs verwendet werden, nicht über das Internet. NFS sollte auf einem Einzelplatzrechner nicht aktiviert sein.
r* Dienste: rsh, rlogin, rexec, rcp etc. Diese erscheinen in der Ausgabe von netstat ohne r (rlogin wird als login angezeigt). Im Bedarfsfall lieber ssh verwenden.
telnet server Besser sshd verwenden.
ftp server Nur mit einem dedizierten FTP-Server verwenden, der überwacht und abgesichert werden kann. Zum Dateiaustausch sollte man scp oder http verwenden.
BIND (named), DNS-Server-Package Dieser Dienst wird nur auf Systemen benötigt, die als autoritativer Name-Server für eine Domäne fungieren. Er sollte eingeschränkt oder hinter einer Firewall platziert werden, wenn man ihn über das Internet benutzt.
Mail Transport Agent: sendmail, exim, postfix, qmail Diese Dienste werden auf einem Einzelplatzrechner nicht gebraucht, der den POP-Server eines ISPs verwendet statt E-Mails direkt vom Internet-Host zu empfangen. Für das direkte Empfangen von E-Mails von anderen Hosts im LAN sollte man diese Dienste nur hinter einer Firewall und mit den entsprechenden Zugriffsrichtlinien verwenden.

Im Beispielfall meldete netstat, dass die Dienste login und shell ausgeführt wurden. Wie in Tabelle A angemerkt, sind dies in Wirklichkeit die Dienste rlogin und rsh, die abgeschaltet werden sollten. Die aufgeführten telnet und ftp-Daemons sind Server, die Verbindungen zum Rechner von außen akzeptieren. Wiederum gilt: Auf einem Einzelplatzrechner sollte man diese Dienste deaktivieren. Man kann jederzeit einen FTP- oder Telnet-Client verwenden, wenn man Dateien aus dem Internet herunterladen oder einen Telnet-Dienst benutzen will. Der Befehl netstat berichtet auch, dass der http-Server läuft, der von einigen Distributionen zum Zugriff auf Online-Dokumentation benötigt wird. Wenn man diesen Dienst aktiviert lassen will, sollte man sicherstellen, dass er von außerhalb des Systems nicht zugänglich ist.

Außerdem läuft ein Print-Server. Print-Server können Ports offen halten, falls das Drucken über ein Netzwerk erfolgt. Da der Drucker in diesem Fall direkt an den Rechner angeschlossen ist, ist es ungefährlich, den Printer-Daemon aktiviert zu lassen. Außerdem kann man /X aktiviert lassen, ein portables, Netzwerk-transparentes Fenstersystem, das Benutzereingaben für Client-Programme entgegennimmt und verteilt. Falls der Rechner als dedizierter Server verwendet würde, wäre /X überflüssig und könnte deaktiviert werden.

Page: 1 2 3

ZDNet.de Redaktion

Recent Posts

Internet-Tempo in Deutschland: Viel Luft nach oben

Höchste Zeit für eine schnelle Kupfer-Glas-Migration. Bis 2030 soll in Deutschland Glasfaser flächendeckend ausgerollt sein.

22 Stunden ago

Erste Entwickler-Preview von Android 16 verfügbar

Schon im April 2025 soll Android 16 den Status Plattformstabilität erreichen. Entwicklern gibt Google danach…

22 Stunden ago

Kaspersky warnt vor Cyberangriff auf PyPI-Lieferkette

Die Hintermänner setzen KI-Chatbot-Tools als Köder ein. Opfer fangen sich den Infostealer JarkaStealer ein.

2 Tagen ago

Digitale Produkte „cyberfit“ machen

Vernetzte Produkte müssen laut Cyber Resilience Act über Möglichkeiten zur Datenverschlüsselung und Zugangsverwaltung verfügen.

2 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Das jüngste Update für Windows, macOS und Linux stopft drei Löcher. Eine Anfälligkeit setzt Nutzer…

2 Tagen ago

Apple schließt Zero-Day-Lücken in iOS, iPadOS und macOS

Zwei von Google-Mitarbeitern entdeckte Schwachstellen werden bereits aktiv gegen Mac-Systeme mit Intel-Prozessoren eingesetzt. Sie erlauben…

2 Tagen ago