7.4.2. 防止匿名访问并在 FTP 中上传
默认情况下,安装 vsftpd 软件包会为匿名用户创建 /var/ftp/ 目录和一个目录树,用户对这些目录有只读权限。由于匿名用户可以访问数据,因此请勿将敏感数据存储在这些目录中。
要增加系统的安全性,您可以将 FTP 服务器配置为允许匿名用户将文件上传到特定目录并阻止匿名用户读取数据。在以下流程中,匿名用户可以将文件上传到 root 用户拥有的目录中,但不能更改该它。
流程
在
/var/ftp/pub/目录中创建只写的目录:# mkdir /var/ftp/pub/upload # chmod 730 /var/ftp/pub/upload # ls -ld /var/ftp/pub/upload drwx-wx---. 2 root ftp 4096 Nov 14 22:57 /var/ftp/pub/upload在
/etc/vsftpd/vsftpd.conf文件中添加以下行:anon_upload_enable=YES anonymous_enable=YES-
可选:如果您的系统启用了 SELinux 并使用强制(enforcing)模式,请启用 SELinux 布尔值属性
allow_ftpd_anon_write和allow_ftpd_full_access。
警告
允许匿名用户在目录中读取和写入,可能会导致服务器成为盗取软件的存储库。