伺服器OS
您可以將Jamf Pro託管於符合Jamf Pro版本資訊的Jamf Pro系統需求頁面上所列需求的任何伺服器。
雖然您可以將 Jamf Pro 安裝到符合最低需求的任何伺服器上,但適用 Linux 和 Windows 的 Jamf Pro 安裝程式還有其他需求。如需更多資訊,請參閱適用您平台的 Jamf Pro 安裝與配置指南。
- 停用訪客存取
- 停用自動登入
- 移除不必要的服務帳戶
- 移除或重設所有預設密碼
- 將帳戶權限限於最低需要
- 將處理程序限於最低需要
- 控制可用的連接埠和網路服務
Java
Jamf Pro 伺服器和支援技術 (Apache Tomcat) 依賴於啟用無限強度加密的Java開發包(JDK) 。有關如何安裝Java的更多資訊,請參閱為Jamf Pro 10.14.0或更新版本安裝Java和MySQL文章。
Apache Tomcat
Apache Tomcat是開放原始碼Web伺服器,由Apache Software Foundation開發和維護,可用來執行Jamf Pro Web App。如需保護Apache Tomcat安全的更多資訊,請參閱Apache中的安全注意事項說明文件。
本部分中的建議事項將可幫助您確保 Apache Tomcat 安全性獲得提升。
下表列出 Tomcat 檔案的預設檔案路徑,您將需在後續指示中配置這些檔案。
| 檔案 | Linux 路徑 | Windows 路徑 |
|---|---|---|
| server.xml | /usr/local/jss/tomcat/conf/server.xml | C:\Program Files\JSS\Tomcat\conf\server.xml |
| ServerInfo.properties | /usr/local/jss/tomcat/webapps/ROOT/WEB-INF/classes/ServerInfo.properties | C:\Program Files\JSS\Tomcat\webapps\ROOT\WEB-INF\classes\ServerInfo.properties |
| web.xml | /usr/local/jss/tomcat/conf/web.xml | C:\Program Files\JSS\Tomcat\conf\web.xml |
對這些檔案進行修改後,必須重新啟動 Tomcat,變更才會生效。
Jamf 建議您先備份打算修改的任何檔案,再進行變更。
- 建議的server.xml修改
- 隱藏伺服器資訊和堆疊追蹤 —透過在錯誤頁面中隱藏伺服器資訊和堆疊追蹤,防止錯誤頁面中報告Tomcat版本並隱藏堆疊追蹤,來增強Tomcat安全性。這涉及更新server.xml檔案以在Valve元素中包含
showReport="false"和showServerInfo="false"屬性。將以下幾行新增至server.xml檔案的Host區段:<Valve className="org.apache.catalina.valves.ErrorReportValve" showReport="false" showServerInfo="false"/> - 僅使用 HTTPS 並停用 HTTP —停用非SSL HTTP連接器以修改server.xml檔案。
<!-- <Connector URIEncoding="UTF-8" executor="tomcatThreadPool" port="8080" protocol="HTTP/1.1" connectionTimeout="20000" maxPostSize="8388608" redirectPort="8443" /> --> - 啟用存取記錄 —若要使用預設存取記錄值,則將
Valve className取消註解或設定為「org.apache.catalina.valves.AccessLogValve」。您可以使用預設記錄檔值,或依照Apache說明文件中的說明來配置模式屬性值:- 對於Tomcat 10.1,請參閱Apache Tomcat 10配置參考中的Extended Access Log Valve(擴充存取記錄閥)。
- 對於Tomcat 9,請參閱Apache Tomcat 9配置參考中的Extended Access Log Valve(擴充存取記錄閥)。
- 對於Tomcat 8.5,請參閱Apache Tomcat 8配置參考中的Extended Access Log Valve(擴充存取記錄閥)。
- 透過 valve 修改防止 Tomcat 版本 —
為防止在回應HTTP標題中報告Apache Tomcat版本,請依照Apache Tomcat使用手冊中Valves說明文件內的指示,配置CATALINA_BASE/conf/server.xml檔案中的
ErrorReportValve屬性。 - 防止透過連接器修改在 AJP 連接埠上進行通訊 —為防止開放預設 AJP 連接埠 (8009) 供未受信任的網路存取,請執行下列其中一項:
- 在 server.xml 檔案中註解 AJP 連接器,並重新啟動 Jamf Pro Tomcat 服務。
- 在防火牆上停用連接埠 8009。
- 升級為 Jamf Pro 10.20.0 或更新版本。
- 隱藏伺服器資訊和堆疊追蹤 —透過在錯誤頁面中隱藏伺服器資訊和堆疊追蹤,防止錯誤頁面中報告Tomcat版本並隱藏堆疊追蹤,來增強Tomcat安全性。這涉及更新server.xml檔案以在Valve元素中包含
- 建議的serverInfo.properties修改
- 防止披露伺服器版本 —若要防止披露伺服器版本,可使用 Apache Tomcat使用手冊中的Valves節的建議來修改ServerInfo.properties檔案。
- 建議的web.xml修改
- 啟用HTTP嚴格傳輸安全性(HSTS)回應標題(Jamf Pro 10.4.0–10.43.x) —Jamf建議您啟用HSTS回應標題。HSTS指示Web瀏覽器僅使用HTTPS連接到您的Jamf Pro伺服器。要啟用HSTS回應標題,如果您正在升級或延遲升級到Jamf Pro 10.44.0,則必須對web.xml檔案進行一次性變更。如需說明,請參閱為Jamf Pro啟用HSTS文章。Note:
全新安裝的Jamf Pro 10.44.0或更新版本會自動啟用HSTS回應標題。
- 修改web.xml檔中的預設錯誤頁面 —使用Apache Tomcat使用手冊的web.xml節中的建議來修改web.xml檔案。
- 啟用HTTP嚴格傳輸安全性(HSTS)回應標題(Jamf Pro 10.4.0–10.43.x) —Jamf建議您啟用HSTS回應標題。HSTS指示Web瀏覽器僅使用HTTPS連接到您的Jamf Pro伺服器。要啟用HSTS回應標題,如果您正在升級或延遲升級到Jamf Pro 10.44.0,則必須對web.xml檔案進行一次性變更。如需說明,請參閱為Jamf Pro啟用HSTS文章。
MySQL
- 執行預設 mysql_secure_installation
- MySQL安裝包括
mysql_secure_installation命令列工具程式,它會自動執行工作來保護您的MySQL安裝。執行 mysql_secure_installation 可讓您設定根帳戶的密碼和移除某些帳戶、測試庫和存取權限,從而提高 MySQL 安裝的安全性。 - 建立唯一的資料庫名稱和唯一的 MySQL 使用者與安全密碼
- 有關如何變更資料庫名稱和
root MySQL使用者密碼的更多資訊,請參閱手動建立Jamf Pro資料庫文章。Note:若要提高安全性,請使用唯一的資料庫名稱以及與文章中的範例不同的根 MySQL 使用者密碼。
- 將權限限於最低需要
- 如果您想要進一步限制 MySQL 的存取,可以建立具有有限權限的其他使用者帳戶。如需更多資訊,請參閱下列網頁:
- MySQL 8.4 Reference Manual:Adding Accounts, Assigning Privileges, and Dropping Accounts (MySQL 8.0 參考手冊:新增帳戶、指派權限及捨棄帳戶)
- MySQL 8.0 Reference Manual:Adding Accounts, Assigning Privileges, and Dropping Accounts (MySQL 8.0 參考手冊:新增帳戶、指派權限及捨棄帳戶)
- 排程資料庫備份
- 如需更多資訊,請參閱使用 Jamf Pro 伺服器工具備份資料庫文章。
- 移除
<DataBasePassword>密鑰或設定空白值 - 如果從配置檔案中移除資料庫密碼,則必須在啟動期間為 Jamf Pro 伺服器 Web 應用程式手動輸入資料庫密碼。在叢集環境中,必須為每個節點手動輸入資料庫密碼。Note:
包含的預設值僅供參考。在生產環境中,請使用唯一值。
<DataBase> ... <DataBaseName>jamfsoftware</DataBaseName> <DataBaseUser>jamfsoftware</DataBaseUser> <DataBasePassword></DataBasePassword> ... </DataBase>
保護 Memcached 的安全
- 不要將 Memcached 伺服器配置為可供外部存取
- 實作防火牆規則以限制 Memcached 伺服器與 Jamf Pro 叢集 tomcat 節點之間的流量
- 在 memcached.conf 檔案中停用 UDP
- 使用
-l旗標限制傳送至特定IP的流量
PORT="11211"
USER="memcached"
# max connection 2048
MAXCONN="2048"
# set ram size to 2048 - 2GiB
CACHESIZE="4096"
# disable UDP and listen to loopback ip 127.0.0.1, for network connection use real ip e.g., 10.0.0.5
OPTIONS="-U 0 -l 127.0.0.1"如需更多資訊,請參閱Jamf Pro環境的Memcached安裝與配置文章。
如需有關常見 Jamf Pro 環境中使用哪些連接埠的更多資訊,請參閱 Jamf Pro 使用的網路連接埠文章。