网站首页 > 资源文章 正文
背景:当你试图以普通账户启动Tomcat和Apache服务时,如果你在配置文件中设置的监听端口是443或80端口时,你会发现应用启动失败,同时在日志里面会输出错误,提示没有权限绑定端口,这是因为默认情况下1024以下端口被称为特权端口(保留端口),只能被root启动的进程监听。
常用的解决办法如下:
第一种办法:直接赋予应用程序(可执行文件)root权限
从安全的角度来说,这种方法是不可取的,因为一旦应用有配置漏洞或代码漏洞,被骇客入侵利用的话,骇客能够获得这台服务器的最高root权限,所以使用没有远程访问权限的普通账户运行互联网访问的应用程序是从系统安全角度出发的常规方法。
第二种办法:使用Linux系统自带软件防火墙(iptables或firewalld)的端口转发功能
当从网络访问服务器的某个端口时,通过系统自带软件防火墙转发机制,转发到这台服务器上应用程序真正监听的端口,其实应用程序启动的时候还是监听的是1024以上端口号(动态端口),比如Tomcat和Apache通常使用8443端口或8080端口。这种方法的优点是安全,部署应用的人员无需做额外配置,只需要系统管理员打开系统防火墙并设置端口转发,缺点是不利于后期排错,应用程序启动的是一个端口,但是外部访问的时候却是另外一个端口,在遇到问题时,你可能查了半天才发现原来是系统防火墙没有启动,或者系统软件防火墙的端口转发规则被系统管理员删除了。
第三种办法:利用Linux的"能力",使用setcap命令赋予应用程序具有监听1024以下端口的权限
Linux内核从2.1版开始,具有了能力(capability)的概念,它打破了UNIX/LINUX操作系统中超级用户/普通用户的概念,普通用户也可以做只有超级用户可以完成的工作。Capabilities的主要思想在于分割root用户的特权,即将root的特权分割成不同的能力,每种能力代表一定的特权操作。
这种方法使用方便,系统管理员只需要执行一条命令,相对第一种方法又更安全,此种方法的局限性是赋予权限的程序必须是一个二进制可执行文件,对脚夲无效,如果这个二进制可执行文件被更新,必须重新赋予权限。命令示例如下。
赋予httpd应用程序可监听1024以下端口权限:
#setcap CAP_NET_BIND_SERVICE+ep /usr/sbin/httpd
查看赋予的能力权限命令示例如下:
#getcap /usr/sbin/httpd
移除赋予的能力权限命令示例如下:
#setcap -r /usr/sbin/httpd
上面的示例只是展示了Linux能力的其中一项赋予普通帐户启动应用程序监听1024以下端口的能力,比如普通帐户启动的应用程序需要抓包能力也可以用setcap命令,但命令所带能力选项不同。
赋予一个应用程序最小的能满足程序正常运行的合适的权限是系统管理员必须坚持的一项原则,通常在一个企业里系统管理员和业务运维人员是两个不同的团队,系统管理员具有超级用户权限,具体业务运维人员只有个人帐户登录权限和运行应用的功能帐户权限。
猜你喜欢
- 2025-04-26 kubernetesv1.16系列——搞定Traefik2.1的使用
- 2025-04-26 使用docker-compose安装harbor
- 2025-04-26 PortMapper被滥用进行大规模DDoS攻击
- 2025-04-26 攻击和审计Docker容器03
- 2025-04-26 nfs-server安装和端挂盘
- 2025-04-26 流行DNS服务器软件BIND曝严重DoS漏洞
- 2025-04-26 K3s禁用Service Load Balancer,解决获取浏览器IP不正确问题
- 2025-04-26 嵌入式linux开发 | nfs网络服务搭建(详细步骤)
- 2025-04-26 如何在 Linux 上使用 Docker 容器?这篇 Docker 全攻略值得收藏!
- 2025-04-26 CentOS使用Samba或NFS实现文件共享
你 发表评论:
欢迎- 04-27JIT原理简单介绍
- 04-27LSM Oops 内存错误根因分析与解决
- 04-27Linux系统编程—共享内存之mmap
- 04-27C++深拷贝和浅拷贝应用实例
- 04-27消息队列概念及其实现细节
- 04-27基于FIMC接口的CMOS摄像头驱动分析与设计
- 04-27高性能异步io机制:io_uring
- 04-27《C与指针》读书笔记五
- 最近发表
- 标签列表
-
- 电脑显示器花屏 (79)
- 403 forbidden (65)
- linux怎么查看系统版本 (54)
- 补码运算 (63)
- 缓存服务器 (61)
- 定时重启 (59)
- plsql developer (73)
- 对话框打开时命令无法执行 (61)
- excel数据透视表 (72)
- oracle认证 (56)
- 网页不能复制 (84)
- photoshop外挂滤镜 (58)
- 网页无法复制粘贴 (55)
- vmware workstation 7 1 3 (78)
- jdk 64位下载 (65)
- phpstudy 2013 (66)
- 卡通形象生成 (55)
- psd模板免费下载 (67)
- shift (58)
- localhost打不开 (58)
- 检测代理服务器设置 (55)
- frequency (66)
- indesign教程 (55)
- 运行命令大全 (61)
- ping exe (64)
本文暂时没有评论,来添加一个吧(●'◡'●)