SO de servidor
Puede alojar Jamf Pro en cualquier servidor que cumpla los requisitos enumerados en la página Requisitos del sistema de Jamf Pro de las Notas de publicación de Jamf Pro.
Aunque puede instalar Jamf Pro en cualquier servidor que cumpla los requisitos mínimos, los instaladores de Jamf Pro para Mac, Linux y Windows tienen requisitos adicionales. Si quiere más información, consulte la guía de instalación y configuración de Jamf Pro para su plataforma.
- Desactivar el acceso de invitado
- Desactivar el inicio de sesión automático
- Eliminar las cuentas de servicio innecesarias
- Eliminar o restablecer todas las contraseñas por omisión
- Restringir los privilegios de las cuentas al mínimo requerido
- Restringir los procesos al mínimo requerido
- Controlar los puertos y los servicios de red disponibles
Java
El servidor de Jamf Pro y las tecnologías auxiliares (Apache Tomcat) utilizan Java Development Kit (JDK) con criptografía de fuerza ilimitada activada. Puede consultar las instrucciones sobre cómo instalar Java en el artículo Instalación de Java y MySQL para Jamf Pro 10.14.0 o posterior.
Apache Tomcat
Apache Tomcat, un servidor web de código abierto desarrollado y mantenido por la Apache Software Foundation, se utiliza para ejecutar la app web Jamf Pro. Puede consultar más información sobre la protección de Apache Tomcat en el artículo Security Considerations (Consideraciones sobre seguridad) de Apache.
Las recomendaciones de esta sección le ayudarán a reforzar la seguridad de Apache Tomcat.
La siguiente tabla enumera las rutas de archivo por omisión a los archivos de Tomcat que tendrá que configurar en las instrucciones que siguen.
| Archivo | Ruta en Linux | Ruta en Windows |
|---|---|---|
| server.xml | /usr/local/jss/tomcat/conf/server.xml | C:\Program Files\JSS\Tomcat\conf\server.xml |
| ServerInfo.properties | /usr/local/jss/tomcat/webapps/ROOT/WEB-INF/classes/ServerInfo.properties | C:\Program Files\JSS\Tomcat\webapps\ROOT\WEB-INF\classes\ServerInfo.properties |
| web.xml | /usr/local/jss/tomcat/conf/web.xml | C:\Program Files\JSS\Tomcat\conf\web.xml |
Debe reiniciar Tomcat después de hacer modificaciones en cualquiera de estos archivos para que los cambios surtan efecto.
Jamf le recomienda hacer una copia de seguridad de los archivos que vaya a modificar antes de hacer los cambios.
- Modificaciones recomendadas para server.xml
- Ocultar la información del servidor y los rastreos de pilas —Para reforzar la seguridad de Tomcat, oculte la información del servidor y los rastreos de pilas en las páginas de error para evitar que se notifique la versión de Tomcat en páginas de error y ocultar los rastreos de pilas. Esto implica actualizar el archivo server.xml para que incluya los atributos
showReport="false"yshowServerInfo="false"en el elemento de Válvula. Añada las líneas siguientes a al apartado Host del archivo server.xml:<Valve className="org.apache.catalina.valves.ErrorReportValve" showReport="false" showServerInfo="false"/> - Use HTTPS solo y desactiva HTTP —Modifique el archivo server.xml desactivando el conector HTTP no SSL.
<!-- <Connector URIEncoding="UTF-8" executor="tomcatThreadPool" port="8080" protocol="HTTP/1.1" connectionTimeout="20000" maxPostSize="8388608" redirectPort="8443" /> --> - Active el registro de accesos —Para usar la válvula de registro de accesos por omisión, descomente o defina
Valve classNamecomo «org.apache.catalina.valves.AccessLogValve». Puede usar los valores de registro por omisión o configurar los valores de atributo de patrón siguiendo las instrucciones de la documentación de Apache Tomcat:- Para Tomcat 10.1, consulte el apartado Extended Access Log Valve (Válvula de registro de acceso extendida) de Apache Tomcat 10 Configuration Reference (Referencia de configuración de Apache Tomcat 8).
- Para Tomcat 9, consulte el apartado Extended Access Log Valve (Válvula de registro de acceso extendida) de Apache Tomcat 9 Configuration Reference (Referencia de configuración de Apache Tomcat 9).
- Para Tomcat 8.5, consulte el apartado Extended Access Log Valve (Válvula de registro de acceso extendida) de Apache Tomcat 8 Configuration Reference (Referencia de configuración de Apache Tomcat 8).
- Impedir la comunicacíon de la versión de Tomcat a través de la modificación de la válvula —
Para impedir que se comunique la versión de Apache Tomcat en el encabezado HTTP de respuesta, configure el atributo
ErrorReportValveen el archivo CATALINA_BASE/conf/server.xml según las recomendaciones del apartado Valves (Válvulas) de la Apache Tomcat User Guide (Guía del usuario de Apache Tomcat). - Impedir la comunicación a través del puerto AJP mediante modificación del conector —Para impedir que el puerto AJP por omisión (8009) sea accesible para redes no fiables, haga una de las siguientes acciones:
- Aplique un comentario para excluir el conector AJP en el archivo server.xml y reinicie el servicio Tomcat de Jamf Pro.
- Desactive el puerto 8009 en su firewall.
- Actualice a Jamf Pro 10.20.0 o posterior.
- Ocultar la información del servidor y los rastreos de pilas —Para reforzar la seguridad de Tomcat, oculte la información del servidor y los rastreos de pilas en las páginas de error para evitar que se notifique la versión de Tomcat en páginas de error y ocultar los rastreos de pilas. Esto implica actualizar el archivo server.xml para que incluya los atributos
- Modificaciones recomendadas para serverInfo.properties
- Impedir la revelación de la versión del servidor —Para impedir que se revele la versión del servidor, modifique el archivo ServerInfo.properties según las recomendaciones del apartado Valves (Válvulas) de la Apache Tomcat User Guide (Guía del usuario de Apache Tomcat).
- Modificaciones recomendadas para web.xml
- Active los encabezados de respuesta del protocolo Seguridad de Transporte HTTP Estricta (Jamf Pro 10.4.0–10.43.x) —Jamf recomienda activar los encabezados de respuesta del protocolo HSTS. HSTS dirige los navegadores web para establecer una conexión con su servidor de Jamf Pro solo con el protocolo HTTPS. Para activar los encabezados de respuesta de HSTS, debe realizar cambios puntuales en el archivo web.xml si va a actualizar o a aplazar la actualización a Jamf Pro 10.44.0. Si quiere instrucciones, consulte el artículo Enabling HSTS for Jamf Pro (Activación de HSTS para Jamf Pro).Note:
Las nuevas instalaciones de Jamf Pro 10.44.0 o posterior activan automáticamente encabezados de respuesta de HSTS.
- Modifique la página de error por omisión en el archivo web.xml —Modifique el archivo web.xml de acuerdo con las recomendaciones del apartado web.xml de la Apache Tomcat User Guide (Guía del usuario de Apache Tomcat).
- Active los encabezados de respuesta del protocolo Seguridad de Transporte HTTP Estricta (Jamf Pro 10.4.0–10.43.x) —Jamf recomienda activar los encabezados de respuesta del protocolo HSTS. HSTS dirige los navegadores web para establecer una conexión con su servidor de Jamf Pro solo con el protocolo HTTPS. Para activar los encabezados de respuesta de HSTS, debe realizar cambios puntuales en el archivo web.xml si va a actualizar o a aplazar la actualización a Jamf Pro 10.44.0. Si quiere instrucciones, consulte el artículo Enabling HSTS for Jamf Pro (Activación de HSTS para Jamf Pro).
MySQL
- Ejecute el script mysql_secure_installation por omisión
- La instalación de MySQL incluye la
mysql_secure_installationutilidad de línea de comandos, que automatiza las tareas para proteger su instalación de MySQL. Ejecutar mysql_secure_installation le permite mejorar la seguridad de su instalación de MySQL definiendo una contraseña para las cuentas root y eliminando ciertas cuentas, la base test y los privilegios de acceso. - Cree un nombre de base de datos único y un usuario de MySQL único con una contraseña segura
- Si quiere más información sobre cómo cambiar el nombre de la base de datos y la contraseña de usuario de
root MySQL, consulte el artículo Creación manual de la base de datos de Jamf Pro.Note:Para reforzar la seguridad, use un nombre de base de datos único y una contraseña de usuario de root de MySQL que difieran de los ejemplos del artículo.
- Limite los privilegios al mínimo requerido
- Si quiere restringir aún más el acceso a MySQL, puede crear cuentas de usuario diferentes con privilegios limitados. Puede consultar más información relacionada en las siguientes páginas web:
- MySQL 8.4 Reference Manual (Manual de referencia de MySQL 8.0): Adding Accounts, Assigning Privileges, and Dropping Accounts (Adición de cuentas, asignación de privilegios y eliminación de cuentas)
- MySQL 8.0 Reference Manual (Manual de referencia de MySQL 8.0): Adding Accounts, Assigning Privileges, and Dropping Accounts (Adición de cuentas, asignación de privilegios y eliminación de cuentas)
- Programa copias de seguridad de la base de datos
- Si quiere más información, consulte el artículo Copia de seguridad de la base de datos usando las herramientas de servidor de Jamf Pro.
- Elimine la clave
<DataBasePassword>o defina un valor en blanco - Si la contraseña de la base de datos se elimina del archivo de configuración, debe introducirse manualmente para la app web del servidor de Jamf Pro durante el inicio. En un entorno con clustering, la contraseña de la base de datos debe introducirse manualmente para cada nodo individual.Note:
Los valores por omisión se incluyen solo a modo de referencia. Use valores únicos en entornos de producción.
<DataBase> ... <DataBaseName>jamfsoftware</DataBaseName> <DataBaseUser>jamfsoftware</DataBaseUser> <DataBasePassword></DataBasePassword> ... </DataBase>
Protección de Memcached
- No configurar los servidores de Memcached de modo que sean accesibles externamente
- Implementar reglas de firewall para limitar el tráfico entre servidores de Memcached y los nodos de Tomcat con clustering de Jamf Pro
- Desactivar UDP en el archivo memcached.conf
- Usar el
-lparámetro para limitar el tráfico a una IP específica
PORT="11211"
USER="memcached"
# max connection 2048
MAXCONN="2048"
# set ram size to 2048 - 2GiB
CACHESIZE="4096"
# disable UDP and listen to loopback ip 127.0.0.1, for network connection use real ip e.g., 10.0.0.5
OPTIONS="-U 0 -l 127.0.0.1"Puede consultar más información en el artículo Memcached Installation and Configuration for Jamf Pro Environments (Instalación y configuración de Memcached para entornos de Jamf Pro).
Si quiere más información sobre los puertos usados en un entorno típico de Jamf Pro, consulte el artículo Puertos de red usados por Jamf Pro.