
linux认证LPI的介绍
什么是LPIC
LPIC(Linux Professional Institute Certification)是由LPI颁发的全球范围的Linux专业认证。该认证遵循世界Linux 标准基础(LSB),是中立的也是最权威的Linux专业认证。 LPIC是个人使用Linux技术水平的认证项目,此项目可以满足Linux专业人士的知识需要。LPI认证如今已经风靡全球,2006年全球最热门的10大IT认证LPIC榜上有名。目前全球有135, 000人次参加过LPI考试,有40, 000多人获得各级证书。LPI 认证考试针对不同工作所需的Linux技能有不同层次的考试,这些是基于对大量资深Linux专业人员调查而得出的;考试的开发过程由业界人士广泛参与,对试题类型和编排应用了认知心理学设计出了科学的及格线;试卷批阅集中在加拿大总部进行。
LPI的宗旨是在Linux社群中发展此认证项目,以满足Linux爱好者和雇主企业业务发展的需求,从而推广普及Linux在世界各个领域的应用。LPI一直履行严谨、开放,强化管理的认证过程,这使LPI成为经过验证并被广泛承认的Linux认证体系。LPI的业界标准认证已经遍布世界各地,全球统一执行,该认证在全球以多种语言进行支持,获得的证书代表了世界级的Linux技能,成为了世界著名IT企业招聘高级员工的'技能参考凭证。
今天的世界,由LPI开创的中立性的Linux认证已经成为业界共识。LPI只参与设置认证考试标准的工作,独立于众多Linux产品供应商、培训提供机构和课件发行机构,LPI认证考试不是推销某个软件产品的工具。目前从Linux团体和业内专业人员所关注的程度来看,LPI认证得到了最为广泛的支持,其中原因归功于LPI认证设计完全采用了与Linux *** 作系统和开放源代码软件同样的开发方式,Linux公司和社区中有许多人都为LPI认证提供了支持与帮助。这种网络化的认证,为全球Linux技术人员提供了便捷的认证途径。
LPI是什么组织
LPI(Linux Professional Institute)是一家基于国际Linux社区,服务于社区的非盈利组织,总部设于加拿大的多伦多。LPI希望将愿意投入并实现Linux事业的公司和专业人士汇聚成一个积极、尽责的社团,以推动全球Linux技术水平不断提高。LPI不断寻求改善linux技术,通过提供服务以及设定相关标准,使Linux能够被广泛的应用。LPI组织已成为世界公认的倡导并协助Linux、自由软件和开源代码专业化应用的国际知名组织,在全球建立了广泛的合作联盟。
LPI认证的意义是什么
LPI认证的意义在于满足全社会对于合格Linux技术人才需求,降低Linux人才招聘的成本和风险;促使大批Linux爱好者变为Linux应用的促进者;对合格Linux技术人才的水平给予一种被全社会接受的认定并发给具有权威性的“LPI认证证书”,有利于全球Linux技术的持续发展和广泛应用。
LPI认证考试相关介绍
LPI认证是对Linux应用技能的认证,它不是由哪一家Linux发布厂商提供的产品认证,而是站在一个中立的、第三方的角度,对Linux广泛和通用的技术水平进行考核,考试标准是根据Linux标准基础(LSB)制订的。制订这个考试认证标准的组织就是LPI国际认证协会, 他们的成员是来自世界各地的志愿者,而这个协会所需的各种经费都是由世界各地的企业赞助的。LPI国际认证协会的作用就是制订Linux考试标准、设计考题和更新考试题库,各地LPI分会的作用是推动LPI认证及开源软件在各地的发展, 为世界各地的Linux专业人士服务。LPI总部设在加拿大的多伦多,在中国、日本、德国等地设有LPI考试认证分会,LPI目前在全球可以用七种语言进行考试。LPI国际认证协会不提供培训和考试,培训由来自世界各地资深的培训机构提供或通过考生自学,而考试则交给VUE( >通用。还可用于以下:
1身份验证服务
所有应用程序(Web,本机,移动,服务)的集中式登录逻辑和工作流。IdentityServer是OpenIDConnect的官方认证实现。
2单点登录/退出
多种应用程序类型的单点登录/注销。
3API的访问控制
为各种类型的客户端(例如,服务器到服务器,Web应用程序,SPA和本机/移动应用程序)的API发出访问令牌。
4联合网关
支持外部身份提供程序,例如AzureActiveDirectory,Google,Facebook等。这使您的应用程序免受如何连接到这些外部提供程序的详细信息的影响。
5专注于定制
最重要的部分-IdentityServer的许多方面都可以自定义以满足您的需求。由于IdentityServer是框架,而不是盒装产品或SaaS,因此您可以编写代码以使系统适合您的方案,以适应系统的需要。
6成熟的开源
IdentityServer使用许可的Apache2许可证,该许可证允许在其之上构建商业产品。它也是NETFoundation的一部分,该NETFoundation提供治理和法律支持。
7免费和商业支持
如果您需要有关构建或运行身份平台的帮助,IdentityServer官方可以通过多种方式为您提供帮助。
用户需要记住:linux和windows在设计上就存在哲学性的区别。windows *** 作系统倾向于将更多的功能集成到 *** 作系统内部,并将程序与内核相结合;而linux不同于windows,它的内核空间与用户空间有明显的界限。根据设计架构的不同,两者都可以使 *** 作系统更加安全。
linux和windows安全性的基本改变
对于用户来说,linux和windows的不断更新引发了两者之间的竞争。用户可以有自己喜欢的系统,同时也在关注竞争的发展。微软的主动性似乎更高一些――这是由于业界"冷嘲热讽"的"激励"与linux的不断发展。微软将在下几个月对windows安全进行改观,届时微软会发布windows xp的service pack2。这一服务包增强了windows的安全性,关闭了原先默认开放的许多服务,也提供了新的补丁管理工具,例如:为了避免受到过多无用的信息,警告服务和信使服务都被关闭。大多数情况下,关闭这些特性对于增强系统安全性是有好处的,不过很难在安全性与软件的功能性、灵活性之间作出折衷。
最显著的表现是:微软更加关注改进可用性的同时增强系统的安全性。比如:2003年许多针对微软的漏洞攻击程序都使用可执行文件作为电子邮件的附件(例如mydoom)。service pack2包括一个附件执行服务,为outlook/exchange、 windows messenger和internet explorer提供了统一的环境。这样就能降低用户运行可执行文件时感染病毒或者蠕虫的威胁性。另外,禁止数据页的可执行性也会限制潜在的缓冲区溢出的威胁。不过,微软在service pack2中并没有修改windows有问题的架构以及安全传输的部分,而是将这部分重担交给了用户。
微软的重点显然是支持应用程序的安全性。service pack2中增强的许多方面都是以outlook/exchange和internet explorer作为对象的。例如:internet explorer中有一个智能的mime类型检查,会对目标的内容类型进行检查,用户可以获悉该内容中是否存在潜在的有害程序。不过这一软件是不是能将病毒与同事的电子数据表区分开来呢?
service pack2的另一个新特性是能够卸载浏览器的多余插件,这需要终端用户检查并判断需要卸载哪些插件。outlook/exchange可以预览电子邮件消息,因此用户可以在打开之前就将电子邮件删除。另一个应用安全的增强,防火墙在网络协议栈之前启动。对于软件开发者来说,远方过程调用中权限的改变,使得安全性差的代码难以工作正常。
service pack2也为windows用户提供了许多华丽的新特性,但是问题仍然存在:这些特性会不会对管理员甚至是终端用户造成负担?是不是在增加了windows *** 作系统代码安全性的同时让系统变得更加复杂?
开放源代码、共享源代码
微软的共享源代码计划政策属于"可看但不可修改",例外的情况是windows ce共享源代码许可证计划。对于公司来说,可以将基于windows ce的设备和解决方案推向市场。这是微软共享源代码计划下,源设备制造商(oem)、半导体提供商、系统集成商可以完全访问windows ce源代码的唯一项目。所有许可证持有者都有对源代码的完全访问权,当然可以修改代码,但只有oem才能发布对基于wince设备的修改。所有其他的共享源代码许可证持有者,如果要访问该项目不允许的源代码,需要向redmondwash的微软总部请示。
某些用户认为共享源代码计划对于调试程序会有帮助,微软要求编译的时候必须在微软总部,这不得不说是一个很大的限制。尽管微软想尽力增加透明,如果无法编译,就很难确定源代码在真实的it环境中是否能正常工作。限制用户修改并编译windows的源代码,降低了人们访问windows共享源代码并寻找安全漏洞的热情。
数据中心和桌面下linux的安全收益
在未来的12个月里,linux将加强在数据中心的份额,并试图冲击微软在桌面上的垄断。这很大程度上是受益于linux26版内核的新特性与新功能。有了linux v26,安全框架现在已经模块化了。在这种模型下,linux内核的所有方面都提供了细粒度的用户访问控制,而以前的版本的内核允许超级用户完全控制。现在的实现仍然支持root完全访问系统,但完全可以创建一个不遵循该模型的liinux系统。
linux v26内核的一个主要变化,就是新增的linux安全模块(lsm),用户不需要打内核补丁就能为linux增加更多的安全机制。新版内核,在lsm上建立了多个访问控制机制,其中包括美国国安局(nsa)的securiy enhanced linux(selinux)。由于国安局对 *** 作系统安全与强制访问控制的兴趣,产生了selinux。国安局的研究人员正在开发linux的安全模块,可以支持26内核的类型加强、基于脚色的访问控制、多层次安全。selinux使用了命为"域类型强制"的安全模型,可以将应用程序互相隔离,同时也与基本的 *** 作系统隔离,从而限制入侵后程序或者网络服务造成的影响。
linux的26内核中已经加入了对selinux的细粒度布尔值标签的支持,其他的厂商也开始利用国安局的selinux。例如,immunix提供了一些列产品,包括stackguard和子域stackguard模块,可以配置进程只使用某些系统调用。redhat声称selinux将在redhat企业服务器40的安全架构上起重要的作用。
今天,linux的内核中已经有一个功能强大、灵活的强制访问控制子系统。这个系统强制隔离有机密和完整性要求的数据,因此任何潜在的破坏,即时是由超级用户进程所造成的,都被linux系统限制起来了。
linux v26还提供了对加密安全的支持,包括了ipsec使用的加密api。这样,在网络和存储加密时就可以使用多种算法(例如:sha-1、des、三重des、md4、hmac、ede、和blowfish)。linux对ipsec ipv4和ipv6协议的支持是一个很大的进步。由于安全抽象到了协议层,用户程序对潜在攻击程序的脆弱性有所降低。密码加密模块目前还不是linux内核的一部分,如果linux真的实现了这样的特性,就可以阻止未签名的模块被内核访问。
现在仍然困扰windows用户的一个问题就是缓冲区溢出。linux用户从26内核开始就会收益于exec-shield补丁。exec-shield可以阻止许多漏洞攻击程序覆盖数据结构并向这些结构中插入代码的企图。由于不需要重新编译应用程序就能使exec-shield补丁奏效,实现起来很方便。
另外,26内核中的抢占式内核,也减少了延迟,使得linux不但可以应用到数据中心,甚至可以在有软实时要求的应用程序使用。许多linux用户使用的是硬件厂商和系统提供商的不开源的驱动程序(二进制模块)。问题在于:虽然添加这些驱动和模块有用,对于linux系统并不一定有益。例如,一个未开源的驱动模块有可能控制系统调用并修改系统调用表。26的内核提供了特殊的保护措施,可以对限制未开源驱动或者模块对内核的访问。这一特性增加了稳定性,但从安全角度并没有增加新的限制,也不能阻止黑客编写恶意模块。
许多linux用户来说,最有创造性的特性就是用户模式linux了(uml),uml是linux内核的一个补丁,可以允许可执行二进制文件在linux宿主主机上编译并运行。使用uml有很多好处,最有用的特性就是虚拟机。由于对uml的 *** 作不会影响宿主主机,可以把它作为测试软件、运行不稳定发行版、检查有威胁活动的平台。uml最终会创建一个安全架构上完全虚拟的环境。
linux与windows安全性能的重要结论
对 *** 作系统的安全性进行定性分析,很容易包含主观意见,得到的结论会由于过去和现在的经验而有很大的不同。本文的目标是给用户提供一个框架,让他们更多的理解windows和linux的安全性能。下面的分析并不全面,只是终端用户进行评估的起点。linux和windows在技术上不断进步,究竟哪个系统更安全的结论也会不断变化。本文分析的结果:linux提供了比windows更好的安全特性。
基本安全
微软和linux都提供了对验证、访问控制、记帐/日至、受控的访问保护实体、加密的支持。不过linux的表现更好一些,因为linux还提供了linux安全模块、selinux和winbind。linux用户不需对内核打补丁就能增加额外的安全机制。
linux在lsm之上构建了多种访问控制机制,例如:为应用程序建立了单独的空间,使它们之间相互分离,也与基本的 *** 作系统隔离,这样即使应用程序出现了安全问题也不会影响 *** 作系统。linux的基本安全也可以通过应用程序增强,比如tripwire(可以定期对系统进行关键文件的完整性检查,如果文件的内容或者属性有变化就通知系统管理员)。
windows的限制在于基本安全是依靠mscapi的,在代码签名时信任多个密钥。微软的模型重点在于可以同时对一个产品使用弱加密或者强加密。尽管模块不是以相同的密钥进行签名,mscapi却信任许多根验证机构,代码签名也信任多个密钥。因此只要有一个密钥被泄露就会使整个系统异常脆弱。密钥泄漏的情况:授权的代码签名者不小心纰漏了自己的私钥,或者签名机构错误的签发了一个证书。这些情况曾经发生,有一次verisign错误的以微软的名义签发了两个证书,并将这些证书的控制权交给了未授权的个人。
网络安全与协议
linux与windows对网络安全和协议的支持都很不错。两者都支持ipsec,这是一个运行于ip层的开放的基于加密的保护方式。ipsec能够识别终端主机,同时能够对网络传输数据和加密数据的过程中的修改作出判断。linux下使用openssh、openssl和openldap,分别对应微软系统下闭合源码的ssh、ssl和ldap。
应用安全
由于微软iis和exchange/outlook不断出现的安全问题,linux显得更胜一筹。apache和postfix都是跨平台的应用程序,比微软的相应产品更加安全。由于linux有内建的防火墙使得其安全性有所增强,snort也是一个优秀的入侵检测系统。关于基于x86系统的linux内核,一个很重要的特性就是ingomolnar的exec-shield,可以保护系统不受缓冲区或者函数指针溢出的攻击,从而对那些通过覆盖数据结果或者插入代码的攻击程序有所防护。exec-shield补丁使攻击者很难实现基于shell-code的攻击程序,因为exec-shield的实现对于应用程序是透明的,因此不需要应用程序的重新编译。
微软正在大刀阔斧的重新设计产品的安全架构,并为已安装的系统提供补丁。不过旧版本的windows产品仍然存在安全问题,这使得任务变得复杂。许多微软用户正面临安全威胁,而补丁在发布之前必须做好文档。另外,微软倾向于将应用程序的数据和程序代码混合在一起,比如activex,这使得系统外的不可信数据也能被使用,甚至是利用不可信数据执行任意代码。某些情况下,windows甚至允许外部系统提供数据签名的代码,这就意味着本地的系统管理员也不能审查代码,不过他仍然知道是谁对代码签的名。
在net框架下,微软应用程序的安全性有所改进。当然,对于那些异构平台,例如linux、windows、unix尤其是建立在java平台下的应用程序,微软的产品是有很大局限性的。
分发和 *** 作
关于分发和 *** 作,linux与微软的侧重点不同,linux下大部分的管理都通过命令行接口。linux的发行商也提供了各种安装和配置工具,例如:up2date、yast2和webmin。bastille linux是一个支持red hat、debian、mandrake、suse和turbolinux的加固工具。相比之下,windows的系统管理员使用简单易用的gui工具,配置的时候也很容易出错误。尽管一些人认为,一个周之内将任何人都可能成为windows的系统管理员,问题是他们到底对管理了解多少?微软的安全问题,绝大多数都是由于发布与 *** 作时的拙劣配置。windows自带安装和配置工具,微软也为加固域控制器、架构服务器、文件服务器、打印服务器、ias服务器、证书服务器和堡垒主机提供了向导,不过加固架构与加固 *** 作系统还是有区别的。
确信度
定义 *** 作系统确信度的标准是公共标准(cc),这是iso标准(iso 15408)。关于确信度的等级有一个层次结构 ―― 从eal1到eal7。只有在特定的软件、硬件和系统配置下,公共标准的评估才是有效的。windows的eal比linux要高,达到了eal4,而linux目前只达到了eal3。suse正计划在年底达到eal4。政府机构大部分都需要cc的确信度。即使只有政府客户(甚至特指美国国防部)才需要确信度,商业产品满足这一要求也是一件好事。不过大部分的用户都不需要达到国防部的标准。
可信计算
可信计算是一种架构,可以避免对应用程序的修改,与厂商的通信也是安全的。许多厂商,比如intel、微软和ibm,都在欢迎这项新兴的技术。目前,这一功能只供展示,现实中并没有可用的系统,因此linux和windows都不能胜任。微软的可信计算与数字权力管理有关,而开源社区目前没有可信计算的项目。
开放标准
linux要优于windows,因为它支持所有的开放标准(尽管windows也支持许多相同的开放便准,如ipsec、ike和ipv6,也乐意扩展标准)。对于使用异构系统并有互 *** 作需求的公司,"标准"如果代有私有代码,就使得对缺陷的检测和错误的修正更困难、耗费的时间也更多。一个例子就是微软对kerberos标准协议的扩展。微软提供了对kerberos票据的授权功能,尽管kerberos一开始也是按照这个目的设计的,这一功能却一直没有使用。微软扩展了kerberos标准,在处理过程中也期望其它程序共享票据的授权数据字段。因此,微软的kerberos版本与标准不能完全交互。it经理会发现:在一个异构的it环境中,使用微软kerberos会使得整个环境难以管理,它们需要完全的windows it架构。
开源
如果安全 *** 作系统的标准就是开源,那么linux显然要优于windows。微软的共享源代码计划就是为了满足用户对源代码的需要。不过,该计划的大部分内容都是"可看但不可修改"的情况。俄罗斯、英国、中国和北约参与了微软的政府安全计划。尽管该计划的目标是增加透明度和加强合作,如果某组织需要访问微软的源代码,需要遵守各种各样的要求。例如:并不是所有的windows源代码都可以在线查看,因此如果用户需要编译并测试应用程序,必须亲自访问微软的总部。
推荐
linux和windows的安全性必定会引起持续的争论,到底是开源的 *** 作系统好,还是封闭源代码的 *** 作系统好?业界的逻辑是:基于开放标准与开放源代码的 *** 作系统,能提供更好的互用性,更好的错误发现和修正机制,这要比通过隐藏来达到安全的模型优秀。开源也促使linux的发行提供商对生产过程完全透明。每一步对于用户来说都是可再现的,因此能够逐渐的增强安全。而windows的源代码并不易获得,因此不能提供等价的透明。
linux提供了至少不逊于windows的安全性能。linux系统的安全取决于对linux发行版的选择、使用的内核版本、实现与支持系统的it员工的水平。一旦你选定了产品,实现并维护 *** 作系统的安全就完全依靠it员工了,你需要对他们进行培训,让他们掌握足够的专业技能,完成分发、管理和故障排除的任务。要让it经理和系统管理员明白如何应用这些惯例。
我们推荐各种机构首先了解自己的功能需要,然后熟悉一下 *** 作系统关键性的安全性能,这样就能减少使用 *** 作系统的风险,确保一致性。
如果你正考虑移植到另一个 *** 作系统或者是升级目前的产品,你需要按照安全性能的要求来选择 *** 作系统的环境。把你的商业需要与对 *** 作系统安全性的理解相结合,就能在实现功能的同时,兼顾一致性与风险最小化。
表一:linux和windows *** 作系统重要的安全特性
分类
特性
linux
windows
定性得分
基本安全
验证、访问控制加密、记帐/日至
可插入的认证模块、插件模块、kerberos、pki、winbind、 acls、 lsm、selinux、 受控的访问保护实体检测、内核加密
kerberos、pki、 访问控制列表、受控的访问保护实体检测、微软的应用程序加密程序接口。
linux 更加出色
网络安全与协议
验证、层、网络层
openssl、open ssh、openldap、 ipsec
ssl、 ssh、 ldap、 ad、 ipsec
两者都很不错
应用安全
防病毒、 防火墙、 入侵检测软件、 web服务器、 email、 智能卡支持
openav、 panda、 trendmicro、 内核内建的防火墙功能、 snort、 apache、 sendmail、 postfix、 pkcs 11、 exec-shield
mcafee、 symantec、 check point、 iis、 exchange/outlook、 pcks 11
linux略胜一筹
分发与 *** 作
安装、 配置、 加固、 管理、 漏洞扫描器
安装与配置工具、 bastille、大部分的管理通过命令行完成、 nessus、 发行版相关的up2date、 yast、 webmin
windows自带的安装和配置工具、没有特定的加固工具、 管理gui、 使用默认安装的配置。
两者都很不错
确信度
常见的公共标准证书、 缺陷处理
linux达到了 eal3,有较好的缺陷处理能力
windows 达到了 eal4,有较好的缺陷处理能力
windows更加出色
可信计算
可信平台的模块、可信计算软件栈、工具、验证
由ibm开发的基于可信平台模块的开源驱动程序、可信计算组的软件栈可望在2005年推出
下一代安全计算基础、有可能在2006年的longhorn中出现。
两者都不够出色
开放标准
ipsec、 posix、 传输层安全、 常见标准
linux 遵循所有的开放标准
microsoft也参与了开放标准,但仍有一些私有标准。
linux更加出色在使用charles对FaceBook/Twitter进行抓包时,所有的请求最终都失败了。第一感觉是手机上安装的>它是预构建的 docker 镜像提供,使您能够轻松地转发到在家里或其他地方运行的网站,包括免费的 SSL ,而无需对 Nginx 或 Letsencrypt 有太多了解。
在安装 nginx-proxy-manager 前需要提前安装好 docker 和 docker-compose 并保证 80 81 443 端口未被占用
在服务器中创 nginx-proxy-manager 目录
进入到 nginx-proxy-manager 目录中
在 nginx-proxy-manager 目录中创建 docker-composeyaml 文件
启动 nginx-proxy-manager
注意:到这里你可以通过 >
欢迎分享,转载请注明来源:内存溢出
微信扫一扫
支付宝扫一扫
评论列表(0条)