- 1、本文档共15页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Linux 安全配置规范
2011年3月第一章 概述
适用范围
适用于中国电信使用Linux操作系统的设备。本规范明确了安全配置的基本要求,适用于所有的安全等级,可作为编制设备入网测试、安全验收、安全检查规范等文档的参考。
由于版本不同,配置操作有所不同,本规范以内核版本2.6及以上为例,给出参考配置操作。
第二章 安全配置要求
2.1账号
编号: 1
要求内容应按照不同的用户分配不同的账号。避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享。操作指南1、参考配置操作
为用户创建账号:
#useradd username #创建账号
#passwd username #设置密码
修改权限:
#chmod 750 directory #其中750为设置的权限,可根据实际情况设置相应的权限,directory是要更改权限的目录)
使用该命令为不同的用户分配不同的账号,设置不同的口令及权限信息等。
2、补充操作说明
检测方法1、判定条件
能够登录成功并且可以进行常用操作;
2、检测操作
使用不同的账号进行登录并进行一些常用操作;
3、补充说明
编号: 2
要求内容应删除或锁定与设备运行、维护等工作无关的账号。操作指南1、参考配置操作
删除用户:#userdel username;
锁定用户:
1)修改/etc/shadow文件,用户名后加*LK*
2)将/etc/passwd文件中的shell域设置成/bin/false
3)#passwd -l username
只有具备超级用户权限的使用者方可使用,#passwd -l username锁定用户,用#passwd –d username解锁后原有密码失效,登录需输入新密码,修改/etc/shadow能保留原有密码。
2、补充操作说明
需要锁定的用户:listen,gdm,webservd,nobody,nobody4、noaccess。
注:无关的账号主要指测试帐户、共享帐号、长期不用账号(半年以上未用)等检测方法1、判定条件
被删除或锁定的账号无法登录成功;
2、检测操作
使用删除或锁定的与工作无关的账号登录系统;
3、补充说明
需要锁定的用户:listen,gdm,webservd,nobody,nobody4、noaccess。
编号: 3
要求内容根据系统要求及用户的业务需求,建立多帐户组,将用户账号分配到相应的帐户组。操作指南1、参考配置操???
Cat /etc/passwd
Cat /etc/group
2、补充操作说明检测方法1、判定条件
人工分析判断
2、检测操作
编号:4
要求内容使用PAM禁止任何人su为root操作指南参考操作:
编辑su文件(vi /etc/pam.d/su),在开头添加下面两行: auth sufficient /lib/security/pam_rootok.so auth required /lib/security/pam_wheel.so group=wheel 这表明只有wheel组的成员可以使用su命令成为root用户。你可以把用户添加到wheel组,以使它可以使用su命令成为root用户。添加方法为:
# chmod –G10 username检测方法1、判定条件
2、检测操作
Cat /etc/pam.d/su
2.2口令
编号:1
要求内容对于采用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类。操作指南1、参考配置操作
vi /etc/login.defs ,修改设置如下
PASS_MIN_LEN=8 #设定最小用户密码长度为8位
Linux用户密码的复杂度可以通过pam_cracklib module或pam_passwdqc module进行设置检测方法1、判定条件
不符合密码强度的时候,系统对口令强度要求进行提示;
符合密码强度的时候,可以成功设置;
2、检测操作
1、检查口令强度配置选项是否可以进行如下配置:
配置口令的最小长度;
将口令配置为强口令。
2、创建一个普通账号,为用户配置与用户名相同的口令、只包含字符或数字的简单口令以及长度短于8的口令,查看系统是否对口令强度要求进行提示;输入带有特殊符号的复杂口令、普通复杂口令,查看系统是否可以成功设置。
3、补充说明
pam_cracklib主要参数说明:
??? tretry=N:重试多少次后返回密码修改错误
??? difok=N:新密码必需与旧密码不同的位数
??? dcredit=N: N = 0:密码中最多有多少个数字;N 0密码中最少有多少个数字.
??? lcredi
您可能关注的文档
最近下载
- 太空葛根的营养功能成分和淀粉理化特性评价.docx VIP
- 【2005-2023年】662有机化学历年真题(高清版).pdf VIP
- 小学科学教学融入STEM理念的设计与实践案例:2下-磁铁迷宫.docx VIP
- 2024北京东城区初二(下)期末英语及答案.docx VIP
- 2025年度卫生招聘考试(眼科学)新版真题卷(附详细解析).pdf VIP
- 2025北京东城区初二期末(下)语文试卷及答案.docx VIP
- 2024年-xx地铁钢轨探伤培训PPT.pdf VIP
- 山西省监狱局刑罚执行试题及答案.pdf VIP
- 2024年北京市中考英语试题卷(含答案逐题解析).docx
- 手术室儿童科普.pptx VIP
文档评论(0)