- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
系统安全常规优化
用户账号安全优化
基本安全措施
删除系统中不使用的用户和组
passwd -l zhangsan或 vi /etc/shadow(用户名前加!)
userdel lp
确认程序或服务用户的登录shell不可用
vi /etc/passwd
usermod –s /sbin/nologin rpm
限制用户的密码有效期(最大天数)
vi /etc/login.defs (PASS_MAX_DAYS 30) 只对新建立的用户有效
chage -M 30 zhangsan 对已有用户有效
指定用户在下次登录时必须修改密码
Chage -d 0 zhangsan
限制用户密码的最小长度
vi /etc/pam.d/system-auth
password requisite pam_cracklib.so try_first_pass retry=3 minlen=12
限制记录命令历史的条数
HISTSIZE=100
设置闲置超时自动注销终端
vi /etc/profile
export TMOUT=600
使用su切换切换用户身份
gpasswd -a zhangsan wheel
vi /etc/pam.d/su
auth required pam_wheel.so use_uid
使用sudo提升执行权限
vi /etc/sudoers 或 visudo
用户 主机名=(权限用户) NOPASSWD:命令列表
lisi localhost=/sbin/ifconfig
jerry localhost= NOPASSWD:/sbin/ifconfig
%wheel ALL=(ALL) NOPASSWD:ALL
zhangsan localhost=(lisi) NOPASSWD:ALL
使用sudo执行命令(以jerry为例)
sudo -l
sudo /sbin/ifconfig eth0
文件和文件系统安全优化
文件系统层次的安全优化
合理规划系统分区
建议部分分区为独立的分区/boot、/home、/var、/opt等
通过挂载选项禁止执行set位程序、二进制程序
vi /etc/fstab
/dev/sdc1 /var ext3 defaults,noexec 1 2
mount -o remount /var
锁定不希望更改的系统文件
chattr +i /etc/services /etc/passwd /boot/grub.conf
lsattr /etc/passwd
chattr -i /etc/passwd
应用程序和服务
关闭不需要的系统服务,如cupsd、bluetooth等
禁止普通用户执行init.d目录中的脚本
chmod -R o-rwx /etc/init.d
或 chmod -R 750 /etc/init.d/
禁止普通用户执行控制台程序
cd /etc/security/console.apps/
tar jcpvf /etc/conheplpw.tar.bz2 poweroff halt reboot --remove
去除程序文件中非必需的set-uid或set-gid附加权限
find / -type f -perm +6000 /etc/sfilelist
vi /usr/sbin/chksfile
#!/bin/bash
OLD_LIST=/etc/sfilelist
for i in `find / -type f -perm +6000`
do
grep -F “$i” $OLD_LIST /dev/null
[ $? -ne 0 ] ls -lh $i
done
chmod 700 /usr/bin/chksfile
系统引导和登录安全优化
1、开关机安全控制
调整BIOS引导设置(只设置系统硬盘启动,并设置BIOS口令)
防止用户Ctrl+Alt+Del热键重启系统(vi /etc/inittab)
2、GRUB引导菜单加密
vi /boot/grub/grub.conf
添加password 123456
(可通过grub-md5-crypt生成加密字串)
Password --md5 加密字串
3、终端及登录控制
即时禁止普通用户登录: touch /e
您可能关注的文档
最近下载
- 2024年安徽省合肥市庐阳区小升初数学试卷附答案解析.doc VIP
- 2025年陕西铜川市事业单位招聘带编入伍高校毕业生3人笔试模拟试题及参考答案详解一套.docx VIP
- 事业单位宣传工作总结PPT.pptx VIP
- TCCIAT_0003-2019_建筑施工承插型轮扣式模板支架安全技术规程.doc VIP
- 超声波探伤培训教材.doc VIP
- 2024年苏州昆山国创投资集团有限公司招聘考试真题 .pdf VIP
- 合并工作底稿完整版带公式.xls VIP
- 2025江苏苏州昆山国创投资集团有限公司第一期招聘17人考试备考题库及答案解析.docx VIP
- 家具设计软件:SketchUp二次开发_(6).动态组件设计与应用.docx VIP
- 2025江苏苏州昆山国创投资集团有限公司第一期招聘17人笔试模拟试题及答案解析.docx VIP
文档评论(0)