목차

안녕하세요 IT몽상가입니다.
리눅스 보안에 세번째 분류인 서비스 관리에 대해서 알아보고자 하는데요.
서비스 관리는 리눅스에서 제공하는 서비스 중 불필요한 서비스나 보안적으로 위험한 서비스를 사용하고 있는지를 확인하는 것인데요.
이번에 알아보고자 하는 항목은 “Anonymous FTP 비활성화”입니다.
FTP 서비스는 취약하기에 사용하면 안되는데요.
이러한 취약한 서비스가 더욱 취약하게 만드는 설정인데요.
Anonymous 익명의 계정과 FTP계정을 사용하지 못하게 하는데요.
“Anonymous FTP 비활성화”에 대해서 알아보도록 하겠습니다.
– Anonymous FTP 비활성화 내용 및 목적
익명 FTP 접속 허용 여부를 확인합니다.
실행 중인 FTP 서비스에 익명 FTP 접속이 허용되고 있는지 확인하여 접속 허용을 차단하는 것을 목적으로 하고 있는데요.
Anonymous FTP(익명 FTP)는 파일 전송을 위해서는 원칙적으로 상대방 컴퓨터를 사용할 수 있는 계정이 필요하나 누구든지 계정 없이도 anonymous 또는 ftp라는 로그인 명과 임의의 비밀번호를 사용하여 FTP를 실행할 수 있습니다.
FTP 서비스 자체가 안전한 서비스가 아니기에 사용하면 안되는데요.
이렇게 취약한 서비스를 더욱 취약하게 만드는 옵션인데요.
그렇기에 해당 계정은 사용하면 안됩니다.
– Anonymous FTP 비활성화 보안 위협
Anonymous FTP(익명 FTP)를 사용 시 anonymous 계정으로 로그인 후 디렉터리에 쓰기 권한이 설정되어 있다면 악의적인 사용자가 local exploit을 사용하여 시스템에 대한 공격을 가능하게 합니다.
FTP 서비스는 파일 전송 프로토콜로 현재는 보안적이 이슈가 있어서 사용하지 못하게 하는데요.
이러한 취약한 서비스를 더욱 취약하게 만드는 것이 Anonymous FTP인데요.
모든 사람이 알고 있는 계정인 FTP계정이 오픈되어 있거나 Anonymous가 사용하게 되어 있다면 아무나 FTP서비스를 사용하여 서버에 파일을 업로드 하거나 중요 파일을 다운 받을 수 있습니다.
그렇기에 해당 Anonymous FTP 사용하지 못하게 하여야 합니다.
– Anonymous FTP 비활성화 방법 및 점검 방법
점검 방법은 조금 차이가 있는데요.
기본적인 FTP 같은 경우 etc/passwd에 계정을 확인하면 되는데요.
그렇지 않은 경우는 서비스에 따라 설정 파일이 조금 차이가 있기에 서비스에 맞는 설정 파일에 anonymous 옵션이 꺼져 있는지 확인 필요합니다.
- SOLARIS, LINUX, AIX, HP-UX
* 설정 방법
우선 가장 기본적인 것부터 확인하는데요.
/etc/passwd 폴더에 FTP 또는 anonymous 계정이 존재하는 확인합니다.
그렇다고 삭제하기 보다는 nologin 설정으로 관리하는게 좋습니다.
그외 버전은 설정 파일이 따로 있는데요.
/etc/vsftpd.conf 설정 파일에 anonymous_enable=NO 설정을 확인하는데요.
해당 부분을 no로 되어 있거나 그냥 주석처리 되어 있으면 됩니다.
또는 /conf/proftpd.conf 해당 파일을 확인하면 됩니다.
* 점검 방법
점검 방법은 우선 FPT 서비스가 돌아 가고 있는지 확인하여야 하는데요.
ps -ef | grep ftp 를 이용하여 서비스가 운영중인지 확인합니다.
그리고 추가적으로 /etc/passwd 파일에 ftp 계정이랑 anonymous를 확인하고 추가적으로 설정파일도 확인 합니다.
– Anonymous FTP 비활성화 방법 및 점검 테스트
실제 서버에서 확인해 보겠는데요.
우선 테스트 환경은 제가 작성하였던 VMware 다운로드 및 설치 방법(무료 설치)와 CentOS Linux Containers 설치하기!를 참조하시면 됩니다.
테스트 환경은 CentOS 7 버전에서 진행 됩니다.

우선 ftp 서비스를 확인하는데요.
ps -ef | grep ftp로 검색하였는데요.
우선 확인 되는 것은 grep 가 실행되는 것으로 확인 되는데요
ftp가 실행되고 있는 것은 아닙니다.
그리고 계정을 확인하겠는데요.

passwd 파일에 이렇게 계정이 있긴 한데요.
하지만 nologin이 되어 있어 안전하다고 볼 수 있습니다.
– 마무리
“Anonymous FTP 비활성화”에 대해서 알아봤는데요.
가장 우선 되어야 하는 것은 사실 ftp 서비스를 사용하지 않는 것인데요.
일단 그냥 ftp는 취약하기에 사용하지 않는 것이 좋으면 ftp 서비스 확인은 추후 또 점검합니다.
해당 항목에서는 일단 계정을 확인하는 것으로 저는 진단하는 경우 ftp 서비스가 운영중이지 않으면 해당 항목은 N/A로 진단하고 있습니다.
이유는 서비스가 동작하지 않기에 취약한 계정 또한 의미가 없기에 N/A로 판단합니다.
