- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
linux主机安全策略实施方案
主机安全策略实施方案拓扑安全配置:1、系统安全(1)BIOS密码调整BIOS引导设置修改启动顺序设置管理密码禁用Ctrl+Alt+Del重启热键# vim /etc/inittab 32 #ca::ctrlaltdel:/sbin/shutdown -t3 -r now# init q--让更改的配置马上生效,不需要重启服务器。(2)GRUB密码加密引导菜单的作用:修改启动参数时需要验证密码进入所选择的系统前需要验证密码在grub.conf文件中设置密码的方式password --md5 加密密码串密码设置行的位置全局部分(第一个“title”之前)系统引导参数部分(每个“title”部分之后)# grub-md5-crypt$1$Qq15d$bEjy8VeMCrNcIJCEESqyY/# vim /boot/grub/grub.confdefault=0timeout=5splashimage=(hd0,0)/grub/splash.xpm.gzpassword --md5 $1$Qq15d$bEjy8VeMCrNcIJCEESqyY/--修改启动菜单时需要输入此密码title Red Hat Enterprise Linux Server (2.6.18-8.el5) root (hd0,0) ……2、系统策略(密码策略)(1).检查系统中有无空密码账号:# awk -F: ($2 == ) {print} /etc/shadow# awk -F: ($2 == ) {print} /etc/passwd(2).检查系统中有无多余的管理员账号:# awk -F: ($3 == 0) {print} /etc/passwd(3).设置账号的属性:# chage -M 30 -m 7 -W 7 -I 3 userName# chage -d 0 userName-M多长时间改一次密码-m修改密码的最小间隔-W密码过期警告时间-I密码过期延时时间-d定义最一次修改密码的时间,-d 0从来都没改过密码,所以第一次登录时需要修改密码(4).检查程序用户的登录Shell是否异常# awk -F: $7!=/sbin/nologin {print $1,$7} /etc/passwd (5).减少记录命令历史的条数环境变量 HISTSIZE# vim /etc/profileHISTSIZE=50(6).设置在命令行界面中超时自动注销环境变量 TMOUT# vim /etc/profileTMOUT=3003、最小服务法关闭不需要的服务:# vim /root/service.sh#!/bin/bashservice xinetd stop chkconfig xinetd offservices=network sshd syslog lvm2-monitor messagebus sendmail crond gpm anacron auditd haldaemon irqbalance avahi-daemonoffservices=`chkconfig --list |awk {print $1}`for i in $offservicesdo chkconfig $i offdonefor i in $servicesdo chkconfig $i ondone4、禁止普通用户执行init.d目录中的脚本# chmod -R o=- /etc/rc.d/init.d文件安全(suid/sgid/stick/chattr) 分区安全5、需要独立划分分区的目录:/usr/home/var and /var/tmp/tmp6、锁定重要文件的i节点chattr命令、lsattr命令# chattr +i /etc/passwd# useradd newuseruseradd:无法打开密码文件# lsattr /etc/passwd----i-------- /etc/passwd# chattr +-a /file需要加锁的文件:/boot/grub/grub.conf/etc/passwd/etc/shadow/etc/sudoers7、SSH安全建议:(1)、只使用ssh v2Protocol 2(2)、限制用户访问AllowUsersuser01,root--只允许哪些用户使用ssh登录DenyUsersuser02,user03--只拒绝哪些用户访问,两种方法选其一(3)、配置空闲超时自动断开使用shell变量来完成直接且简单(4)、禁止管理员直接使用ssh登录:PermitRootLogin no--使用普通用户登录用,调用su/sudo来提权(5)、更改默认的监听端口和监听
您可能关注的文档
- 重庆啤酒公布疫苗数据专家称医学败局已定.doc
- 重庆理工大学汽车构造a.doc
- 重庆联通wcdma一期系统间小区重选经验总结.doc
- 重庆农村留守儿童现状及对策研究..doc
- 重庆市经济发展现状研究..doc
- 重庆市预防控制爱滋病的宣传知识要点.doc
- 重庆医科大学口腔影象学复习详尽资料(分名解填空大题).doc
- 中职学校创业教育课程的探讨..doc
- 重视青年科研人员的培养,加强研究所学术梯队建设..doc
- 重要信息系统安全测评合同(等保评测).doc
- rfc1426_smtp服务扩展用于8bit-多用途网际邮件扩充协议(mime)传输.doc
- rfc2015-具有相当好的保密性(pgp)多用途网际邮件扩充协议(mime)安全.doc
- rfc2046多用途internet邮件扩展(多用途网际邮件扩充协议(mime))第二部分媒体类型.doc
- rfc2585internetx509公共键底部结构操作协议ftp和http.doc
- sangfor_af_网页篡改防护解决方案v1.docx
- sc-sb-26宜化集团氨合成塔内件管理制度.doc
- pgact交流电机控制器中英文手册.doc
- sip协议的安全性机制研究.doc
- sqlserver2008镜像维护手册--补充.doc
- ssl协议_openssl_附代码.doc
文档评论(0)