Home / LinuxUser / 2007 / 01 / Kammerjäger

Newsletter abonnieren

Lies uns auf...

Folge LinuxCommunity auf Twitter

Top-Beiträge

Mandriva gibt Distribution in die Hände der Community
(268 Punkte bei 24 Stimmen)
Neues vom Systemd
(179 Punkte bei 5 Stimmen)
Mandriva in Nöten
(161 Punkte bei 4 Stimmen)
Mageia 2 ist fertig
(161 Punkte bei 4 Stimmen)

Heftarchiv

LinuxUser Heftarchiv

EasyLinux Heftarchiv

Ubuntu User Heftarchiv

Ubuntu User Heftarchiv

Partner-Links:

Shopping
Topsuche
 
Yatego Deutschlands größte Shoppingmall. 10000 Shops,
3.5 Mio Artikel. Alle Bestseller, Servertechnik und Technik Themenwelten.

Notebooks und Netzwerkhardware bei Mercateo günstig kaufen.
Internet Telefonie mit VoIP Telefonen von Gigaset
Das B2B Portal www.Linx.de informiert über Produkte und Dienstleistungen.
Günstige Digitalkameras finden Sie im Preisvergleich.

Kammerjäger

Virenscanner ClamAV

Sicherheit für Windows

Hat der Einsatz von Virenscannern zum Schutz des Linux-Systemen bislang eher akademischen Charakter, ändert sich das Bild drastisch, wenn es um die Sicherheit kommunizierender Windows-Clients geht. An diesem Punkt kommt das Potential von ClamAV dank diverser Module, die Serverdienste am Weiterleiten oder Verbreiten von Viren hindern, erst richtig zum Tragen.

Viele dieser Addons verwenden zum Scannen das Clientprogramm Clamscan. Ist Performance gefragt, sollten Sie davon absehen, diese einzusetzen, da die Software bei jedem Scanvorgang den Client startet, was die Geschwindigkeit senkt und die Rechnerlast erhöht. Einer der wichtigsten Koppler zwischen den Diensten ist Samba-vscan [5], der einer ganzen Reihe von Virenscannern (u.a. F-Prot, ClamAV, Sophos, Trend Micro) ermöglicht, Dateizugriffe auf Shares zu prüfen, die der Fileserver Samba hostet.

Samba-vscan

Unter gängigen Distributionen genügt zum Einrichten von Samba-vscan die Installation des gleichnamigen RPM-Paketes, das in der Regel Bestandteil der Distribution ist. Die Installationsroutine erstellt im Verzeichnis /usr/lib/samba/vfs/ verschiedene Module, die Samba über ein VFS die Zusammenarbeit mit den Virenscannern erlauben.

Um Samba und ClamAV mit dieser Komponente zur Zusammenarbeit zu bewegen, kopieren sie als ersten Arbeitsschritt die Beispiel-Konfigurationsdatei vscan-clamav.conf aus dem Template-Verzeichnis /usr/share/doc/packages/samba-vscan/ nach /etc/samba.

Die Anweisung infected file action = legt fest, wie das Modul mit als Viren erkannten Dateien verfährt. Zur Auswahl stehen die Parameter delete, quarantine und nothing. Da auch bei Virenscannern so genannte False Positives vorkommen, ist das direkte Löschen (delete) potentieller Viren unter Umständen riskant.

Weniger risikoreich gestaltet sich der Weg, diese in ein Quarantäneverzeichnis zu verschieben (quarantine), das Sie mit quarantine directory = Verzeichnis festlegen. Die Zeile quarantine prefix = Präfix gibt an, mit welchem Präfix – zum Beispiel virus- – Vscan die potentiellen Virendateien versieht. Möchten Sie die Benutzer von Windows-Clients davon in Kenntnis setzten, dass ihre Datei einen Virus enthält, aktivieren Sie die Option mit send warning message = yes (Abbildung 3).

Abbildung 3: Sofern die Option send warning message mit yes aktiviert wurde, informiert Samba-vscan den Windows-Benutzer beim Hochladen oder Öffnen infizierter Dateien.

Samba-vscan arbeitet mit Clamd nur dann zusammen, wenn dieser im lokalen Socket-Modus läuft. Mit dem Eintrag clamd socket name = Verzeichnis geben Sie an, wo das Modul den Socket findet, beispielsweise /var/run/clamscan/clamd. Dieser Pfad muss identisch sein mit dem Eintrag hinter LocalSocket aus der Clamd-Konfiguration /etc/clamd.conf.

Abschließend gilt es, in Sambas Konfigurationsdatei /etc/samba/smb.conf festzulegen, welche Shares der Scanner prüft. Fügen Sie dazu im Abschnitt jedes gewünschten Shares den Eintrag

vfs objects = vscan-clamav:configfile=/etc/samba/vscan-clamav.conf

hinzu. Möchten Sie alle Shares absichern, schreiben Sie diese Anweisung unter den Abschnitt [global].

Nach einem Neustart von Samba und Clamd schützt Samba-vscan die Shares vor Virenbefall. Um das zu testen, öffnen Sie die Netzwerkfreigabe und versuchen, das Testvirus Eicar darin zu speichern. Je nach eingestellter Aktion sollte der Virus verschwinden und (auf dem Windows-Client) eine Warnmeldung (Abbildung 3) erscheinen.

Einem Freund empfehlen    Druckansicht Bookmark and Share
Kommentare

Hits
Wertung: 102 Punkte (9 Stimmen)

Schlecht Gut

Infos zum Autor

Thomas Leichtenstern

Thomas Leichtenstern

CD/DVD-Redakteur


Infos zur Publikation

Infos zur Publikation

LinuxUser 06/2012

Aktuelle Ausgabe kaufen:

Heft bestellen Heft als PDF kaufen

LinuxUser erscheint monatlich und kostet in der Nomedia-Ausgabe EUR 5,50 und mit DVD EUR 8,50. Weitere Informationen zum Heft finden Sie auf der LinuxUser-Homepage.

Im LinuxUser-Probeabo erhalten Sie drei Ausgaben für 3 Euro. Das Jahresabo (ab EUR 56,10) können Sie im LNM-Shop bestellen.

Tipp der Woche

Adobe AIR
Adobe-AIR-Programme installieren und (manuell) starten
Tim Schürmann, 14.05.2012 13:09, 0 Kommentare

Es gibt sie noch: neue Anwendungen, die Adobes Integrated Runtime voraussetzen. Aktuellstes und vermutlich auch größtes Beispiel ist das Adventure Botanicula

Aktuelle Fragen

gibt es ein Kommandozeilen Tool, um ein X11-Fenster in ein Anderes einzubetten?
GoaSkin , 21.05.2012 16:44, 0 Antworten
Das XEmbed-Protokoll ist u.A. dazu gedacht, dass man eine X11-Anwendung in eine andere wie ein Wi...
Apache2, Options -Indexes geht nicht
no no, 12.05.2012 19:01, 8 Antworten
Habe in apache2.conf folgendes stehen: Options -Indexes ...
LInux auf Dell LS H500
Andreas Endresl, 09.05.2012 08:54, 2 Antworten
Habe einen alten Dell Latitude LS H500 nur mit ext. Floppy und CD es geht nur immer eines von den...
Datenwiederherstellung unter Ubuntu 12.04 mit "Simple Backup" nach Umzug von Linux Mint
Christian Lottmann, 07.05.2012 13:33, 0 Antworten
Vor dem Umzug auf Ubuntu 12.04 habe ich unter Linux MInt mit "Simple Backup" voll (15.4.2012) und...
DKMS für den propritären NVIDIA-Treiber
Commander Data, 26.04.2012 22:02, 2 Antworten
Hallo an die Gemeinde. Ich habe hier ein interessantes Stück openSuSE gefunden. http://forums.op...