- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Linux操作系统安全防护指导手册
目 录 TOC \o 1-3 \h \z \u
TOC \o 1-3 \h \z \u 1. 配置管理 3
1.1 用户账户管理 3
1.2 身份鉴别 4
1.3 操作系统登录超时 6
1.4 限制单个用户对系统资源使用限度 7
1.5 限制终端登录 7
1.6修改umask值 8
1.7禁用系统多余服务 8
1.8 root远程登录禁用 8
2. 接入管理 9
2.1 禁用大容量存储介质(USB存储设备) 9
配置管理
用户账户管理
加固项目名称
禁用默认账户
加固说明
及时删除多余的、过期的帐户,避免共享帐户的存在,因为多余的账户和默认账户容易导致恶意用户和非授权用户直接通过这些账户获取系统的访问权限。例如adm, lp、shutdown、 halt、mail、news、uucp、operator、games、gopher,还有些比较特殊账户如:oracle、mysql数据库账户和需要数据同步使用snyc账户等需注意。
操作步骤
首先 在root账户下,使用vi编辑文件etc/passwd。(vi /etc/passwd)注:
(编辑文件需采用vi编辑器,vi文件名进入文件后,每次删除或输入前需输入i,输入完毕后按键盘左上角的Esc,然后输入:wq!按回车键,若修改中途输入错误不知如何操作时可按Esc,然后输入:q!)
在多余账户前面用#注释该账户。
备注
身份鉴别
1.2.1用户口令复杂度策略
加固项目名称
用户账户复杂度策略
加固说明
口令长度不小于8位,由字母、数字和特殊字符组成,不得与账户名相同,避免口令被暴力破解。
操作步骤
1.使用vi编辑器编辑文件etc/pam.d/system.auth(vi /etc/pam.d/system.auth),配置密码复杂度,在该文件文件中添加以下参数:
password requisite pam_cracklib.so retry =3 minlen=8 ucredit=1 lcredit=1 dcredit=2 ocredit=1
注:retry:用户有几次出错的机会
minlen :最小密码长度
ucredit:大写字母至少几个
lcredit:小写字母最小几个
dcredit:数字至少几个
ocredit:其它特殊字符至少几个
备注
1.2.2用户登录失败锁定
加固项目名称
用户登录失败锁定
加固说明
配置当用户连续认证失败次数超过5次,锁定该用户使用的账户10分钟,避免账户被恶意用户暴力破解。
操作步骤
1.使用vi编辑器编辑文件etc/pam.d/system.auth(vi /etc/pam.d/system.auth),配置密码复杂度,在该文件文件中添加以下参数:
account required pam_tally2.so deny=5 unlock_time=300
备注
1.2.3用户口令周期策略
加固项目名称
用户口令周期策略
加固说明
设置账户口令的生存期不长于90天,避免密码泄露。
操作步骤
1.使用vi编辑器,编辑文件etc/login.defs (Vi /etc/login.defs),编辑一下参数:
PASS_MAX_DAYS 180 //密码最大有效天数
PASS_MIN_DAYS 1 //密码修改之间最小天数
PASS_MIN_LEN 8 //密码最小长度
PASS_WARN_AGE 28 //密码失效前提前多少天告警
注意修改密码策略参数时。一定要在规定时间内修改密码。
备注
操作系统登录超时
加固项目名称
登录超时
加固说明
设置登录超时功能,避免在没注销其在系统的登录状态,被恶意用户利用或被非授权用户误用。
操作步骤
使用vi编辑器,编辑文件etc/ profile (vi /etc/profile),在文件里面加入TMOUT=300:。
备注
限制单个用户对系统资源使用限度
加固项目名称
限制单个账户对系统资源使用限度
加固说明
根据需要限制单个用户对系统资源的最大或最小使用限度,避免某些用户占用的资源过多的系统资源,从而导致服务器因资源耗尽引起故障。
操作步骤
使用vi编辑器,编辑文件/etc/security/limits.conf(vi /etc/security/limits.conf),在里面填加如下参数:
d5000 hard nproc 6000 d5000 soft nproc 6000
注:此配置表示d5000用户的最大进程数为6000
备注
限制终端登录
加固项目名称
限制终端登录
加固说明
您可能关注的文档
- BJ-30-变电检修专业-检修管理类-断路器(含GIS)液压操作机构补充液压油作业指导书本地化编制说明.docx
- BJ-44-变电检修专业-检修管理-断路器小车底盘车故障处理作业指导书.docx
- DZ377刀盘焊接作业指导书 汇总(1).pdf
- EBZ160C掘进机流体系统现场调试指导书.doc
- F11,DF11G,DF8B,GKD2(戚厂)系列机车防弛缓报警装置安装方案作业指导说明改.doc
- FDD LTE基站安装指导书.pdf
- GW 2FW1500.20-2012 金风MW发电机绝缘测试作业指导书(现场部分)-B0-GW 1.5MW-2012-JX070.pdf
- GW-00FW.0820 金风兆瓦机组滑环维护作业指导书.pdf
- GW-06FW.0064 金风1.5MW风机安全性能升级指导说明-A.pdf
- H130型格栅钢架加工指导书.doc
- GB/Z 17626.35-2025电磁兼容 试验和测量技术 第35部分:HPEM模拟器概述.pdf
- 《GB/Z 17626.35-2025电磁兼容 试验和测量技术 第35部分:HPEM模拟器概述》.pdf
- GB/T 7391-2025海洋调查船术语.pdf
- 中国国家标准 GB/T 7391-2025海洋调查船术语.pdf
- 《GB/T 7391-2025海洋调查船术语》.pdf
- 《GB/T 7714-2025信息与文献 参考文献著录规则》.pdf
- GB/T 7714-2025信息与文献 参考文献著录规则.pdf
- 中国国家标准 GB/T 7714-2025信息与文献 参考文献著录规则.pdf
- 中国国家标准 GB/T 29484.503-2025船舶电气设备 第503部分:专辑 电压1 kV以上至不大于36 kV的交流供电系统.pdf
- GB/T 29484.503-2025船舶电气设备 第503部分:专辑 电压1 kV以上至不大于36 kV的交流供电系统.pdf
最近下载
- HG/T20614-2016 钢质法兰、垫片、紧固件选用配合规定(PN系列).docx VIP
- 村民委员会换届选举工作实施方案(模板) .pdf VIP
- 华东师大版八年级数学上册《14.2.3容易误导读者的统计图》同步练习题及答案.docx VIP
- 包装设计教案(120课时).docx
- 水质工程学(上)智慧树知到期末考试答案2024年.docx VIP
- 2025年度组织生活会个人对照检查材料.docx VIP
- TONE WINNER天逸音响AD-7300HDII全景声高清影K解码器说明书用户手册.pdf
- 现代刀具设计与应用课件 第7章 孔加工刀具.ppt VIP
- 2024年秋新人教版一年级上册数学全册教案(新教材).docx
- 3500词(带音标)——完整打印版 .pdf VIP
原创力文档


文档评论(0)