內部部署特定設定

技術文章

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

伺服器OS

您可以將Jamf Pro託管於符合Jamf Pro版本資訊Jamf Pro系統需求頁面上所列需求的任何伺服器。

Note:

雖然您可以將 Jamf Pro 安裝到符合最低需求的任何伺服器上,但適用 Linux 和 Windows 的 Jamf Pro 安裝程式還有其他需求。如需更多資訊,請參閱適用您平台的 Jamf Pro 安裝與配置指南

為了進一步保護伺服器 OS 的安全,可考慮下列系統設定建議:
  • 停用訪客存取
  • 停用自動登入
  • 移除不必要的服務帳戶
  • 移除或重設所有預設密碼
  • 將帳戶權限限於最低需要
  • 將處理程序限於最低需要
  • 控制可用的連接埠和網路服務

Java

Jamf Pro 伺服器和支援技術 (Apache Tomcat) 依賴於啟用無限強度加密的Java開發包(JDK) 。有關如何安裝Java的更多資訊,請參閱為Jamf Pro 10.14.0或更新版本安裝Java和MySQL文章。

Apache Tomcat

Apache Tomcat是開放原始碼Web伺服器,由Apache Software Foundation開發和維護,可用來執行Jamf Pro Web App。如需保護Apache Tomcat安全的更多資訊,請參閱Apache中的安全注意事項說明文件。

本部分中的建議事項將可幫助您確保 Apache Tomcat 安全性獲得提升。

下表列出 Tomcat 檔案的預設檔案路徑,您將需在後續指示中配置這些檔案。

檔案Linux 路徑Windows 路徑
server.xml/usr/local/jss/tomcat/conf/server.xmlC:\Program Files\JSS\Tomcat\conf\server.xml
ServerInfo.properties/usr/local/jss/tomcat/webapps/ROOT/WEB-INF/classes/ServerInfo.propertiesC:\Program Files\JSS\Tomcat\webapps\ROOT\WEB-INF\classes\ServerInfo.properties
web.xml/usr/local/jss/tomcat/conf/web.xmlC:\Program Files\JSS\Tomcat\conf\web.xml
Important:

對這些檔案進行修改後,必須重新啟動 Tomcat,變更才會生效。

Note:

Jamf 建議您先備份打算修改的任何檔案,再進行變更。

建議的server.xml修改
  • 隱藏伺服器資訊和堆疊追蹤透過在錯誤頁面中隱藏伺服器資訊和堆疊追蹤,防止錯誤頁面中報告Tomcat版本並隱藏堆疊追蹤,來增強Tomcat安全性。這涉及更新server.xml檔案以在Valve元素中包含showReport="false"showServerInfo="false"屬性。將以下幾行新增至server.xml檔案的Host區段:
    <Valve className="org.apache.catalina.valves.ErrorReportValve" showReport="false" showServerInfo="false"/>
  • 僅使用 HTTPS 並停用 HTTP停用非SSL HTTP連接器以修改server.xml檔案。
    <!--
    <Connector URIEncoding="UTF-8" executor="tomcatThreadPool" port="8080" protocol="HTTP/1.1"
    connectionTimeout="20000" maxPostSize="8388608" redirectPort="8443" />
    -->
  • 啟用存取記錄若要使用預設存取記錄值,則將Valve className取消註解或設定為「org.apache.catalina.valves.AccessLogValve」。您可以使用預設記錄檔值,或依照Apache說明文件中的說明來配置模式屬性值:
  • 透過 valve 修改防止 Tomcat 版本

    為防止在回應HTTP標題中報告Apache Tomcat版本,請依照Apache Tomcat使用手冊Valves說明文件內的指示,配置CATALINA_BASE/conf/server.xml檔案中的ErrorReportValve屬性。

  • 防止透過連接器修改在 AJP 連接埠上進行通訊為防止開放預設 AJP 連接埠 (8009) 供未受信任的網路存取,請執行下列其中一項:
    • server.xml 檔案中註解 AJP 連接器,並重新啟動 Jamf Pro Tomcat 服務。
    • 在防火牆上停用連接埠 8009。
    • 升級為 Jamf Pro 10.20.0 或更新版本。
建議的serverInfo.properties修改
  • 防止披露伺服器版本若要防止披露伺服器版本,可使用 Apache Tomcat使用手冊中的Valves節的建議來修改ServerInfo.properties檔案。
建議的web.xml修改
  • 啟用HTTP嚴格傳輸安全性(HSTS)回應標題(Jamf Pro 10.4.0–10.43.x)Jamf建議您啟用HSTS回應標題。HSTS指示Web瀏覽器僅使用HTTPS連接到您的Jamf Pro伺服器。要啟用HSTS回應標題,如果您正在升級或延遲升級到Jamf Pro 10.44.0,則必須對web.xml檔案進行一次性變更。如需說明,請參閱為Jamf Pro啟用HSTS文章。
    Note:

    全新安裝的Jamf Pro 10.44.0或更新版本會自動啟用HSTS回應標題。

  • 修改web.xml檔中的預設錯誤頁面使用Apache Tomcat使用手冊web.xml節中的建議來修改web.xml檔案。

MySQL

MySQL 是關聯式資料庫管理系統,由 Oracle 開發並維護。Jamf Pro 伺服器使用 MySQL 作為後端資料庫,用於儲存和維護系統資料。您應利用下列建議確保 MySQL 維持最新狀態且安全無虞:
執行預設 mysql_secure_installation
MySQL安裝包括mysql_secure_installation命令列工具程式,它會自動執行工作來保護您的MySQL安裝。執行 mysql_secure_installation 可讓您設定根帳戶的密碼和移除某些帳戶、測試庫和存取權限,從而提高 MySQL 安裝的安全性。
如需更多資訊,請參閱您的 MySQL 版本適用的下列文件:
如果mysql_secure_installation不可用,請執行以下操作:
  • 設定root帳戶的密碼
  • 移除匿名使用者帳戶的所有權限
  • 移除test資料庫和所有相關權限
建立唯一的資料庫名稱和唯一的 MySQL 使用者與安全密碼
有關如何變更資料庫名稱和root MySQL使用者密碼的更多資訊,請參閱手動建立Jamf Pro資料庫文章。
Note:

若要提高安全性,請使用唯一的資料庫名稱以及與文章中的範例不同的根 MySQL 使用者密碼。

將權限限於最低需要
如果您想要進一步限制 MySQL 的存取,可以建立具有有限權限的其他使用者帳戶。如需更多資訊,請參閱下列網頁:
以下列出不同類型的環境所需的 MySQL 權限:
  • 若是單獨的 Web 應用程式或叢集環境中的主要節點:
    • ALTER

    • CREATE

    • DELETE

    • DROP

    • INDEX

    • INSERT

    • LOCK TABLES

    • REFERENCES

    • SELECT

    • UPDATE

  • 若是叢集環境中的子節點:
    • DELETE

    • DROP

    • INSERT

    • LOCK TABLES

    • SELECT

    • UPDATE

  • 若要檢視來自具有不同 MySQL 使用者的叢集節點連線:
    • PROCESS

    Note:

    PROCESS權限要求使用「*.*」。

例如,您會使用下列一般語法執行命令:
GRANT <privileges> ON <database> TO <user>;
排程資料庫備份
如需更多資訊,請參閱使用 Jamf Pro 伺服器工具備份資料庫文章。
移除<DataBasePassword>密鑰或設定空白值
如果從配置檔案中移除資料庫密碼,則必須在啟動期間為 Jamf Pro 伺服器 Web 應用程式手動輸入資料庫密碼。在叢集環境中,必須為每個節點手動輸入資料庫密碼。
Note:

包含的預設值僅供參考。在生產環境中,請使用唯一值。

<DataBase>
...
<DataBaseName>jamfsoftware</DataBaseName>
<DataBaseUser>jamfsoftware</DataBaseUser>
<DataBasePassword></DataBasePassword>
...
</DataBase>

保護 Memcached 的安全

根據您的環境而定,有多種方式可保護 Memcached 的安全。以下是幾個範例說明:
  • 不要將 Memcached 伺服器配置為可供外部存取
  • 實作防火牆規則以限制 Memcached 伺服器與 Jamf Pro 叢集 tomcat 節點之間的流量
  • memcached.conf 檔案中停用 UDP
  • 使用-l旗標限制傳送至特定IP的流量
以下是範例 memcached.conf 檔案的摘要,示範如何停用 UDP 和限制傳送至特定 IP 的流量:
PORT="11211"
USER="memcached"
# max connection 2048
MAXCONN="2048"
# set ram size to 2048 - 2GiB
CACHESIZE="4096"
# disable UDP and listen to loopback ip 127.0.0.1, for network connection use real ip e.g., 10.0.0.5
OPTIONS="-U 0 -l 127.0.0.1"

如需更多資訊,請參閱Jamf Pro環境的Memcached安裝與配置文章。

如需有關常見 Jamf Pro 環境中使用哪些連接埠的更多資訊,請參閱 Jamf Pro 使用的網路連接埠文章。