7.3.2. NFS 클라이언트 보안을 위한 마운트 옵션
다음 옵션을 mount 명령에 전달하여 NFS 기반 클라이언트의 보안을 강화할 수 있습니다.
nosuid-
nosuid옵션을 사용하여set-user-identifier또는set-group-identifier비트를 비활성화합니다. 이렇게 하면 원격 사용자가setuid프로그램을 실행하여 더 높은 권한을 얻을 수 없으며setuid옵션에 반대로 이 옵션을 사용할 수 있습니다. noexec-
noexec옵션을 사용하여 클라이언트에서 실행 가능한 모든 파일을 비활성화합니다. 이를 사용하여 사용자가 공유 파일 시스템에 저장된 파일을 실수로 실행하지 않도록 합니다. nodev-
클라이언트의 장치 파일을 하드웨어 장치로 처리하지 않으려면
nodev옵션을 사용합니다. resvport-
resvport옵션을 사용하여 예약된 포트로 통신을 제한하고 권한 있는 소스 포트를 사용하여 서버와 통신할 수 있습니다. 예약된 포트는 권한 있는 사용자 및root사용자와 같은 프로세스를 위해 예약되어 있습니다. 초-
NFS 서버에서
sec옵션을 사용하여 마운트 지점의 파일에 액세스하기 위해 RPCGSS 보안 플레이버를 선택합니다. 유효한 보안 플레이버는none,sys,krb5,krb5i및krb5p입니다.
중요
krb5-libs 패키지에서 제공하는 MIT Kerberos 라이브러리는 새 배포에서 데이터 암호화 표준(DES) 알고리즘을 지원하지 않습니다. DES는 보안 및 호환성을 이유로 Kerberos 라이브러리에서 기본적으로 더 이상 사용되지 않으며 비활성화되어 있습니다. 호환성상의 이유로 환경에 DES가 필요하지 않는 한 최신 및 보다 안전한 알고리즘을 사용하십시오.