Linu网关及安全应用总结.docx

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

第一章 系统安全常规优化

一、用户账号安全优化

1、基本安全措施

删除系统中不使用的用户和组

passwd -l zhangsan或 vi /etc/shadow(用户名前加!)userdel lp

确认程序或服务用户的登录shell不可用

vi /etc/passwd

usermod –s /sbin/nologin rpm

限制用户的密码有效期(最大天数)

vi /etc/login.defs (PASS_MAX_DAYS 30) 只对新建立的用户有效

chage -M 30 zhangsan

指定用户在下次登录时必须修改密码

Chage -d 0 zhangsan

限制用户密码的最小长度

vi /etc/pam.d/system-auth

对已有用户有效

password requisite pam_cracklib.so try_first_pass retry=3 minlen=12

限制记录命令历史的条数

HISTSIZE=100

设置闲置超时自动注销终端

vi /etc/profile

export TMOUT=600

2、使用su切换切换用户身份Gpasswd -a zhangsan wheelvi /etc/pam.d/su

auth required pam_wheel.so use_uid3、使用sudo提升执行权限

vi /etc/sudoers 或visudo

用户主机名=(权限用户) NOPASSWD:命令列表

lisijerry

%wheelzhangsan

localhost=/sbin/ifconfig

localhost=NOPASSWD:/sbin/ifconfigALL=(ALL) NOPASSWD:ALL

localhost=(lisi)NOPASSWD:ALL

使用sudo执行命令(以jerry为例)

sudo -l

sudo /sbin/ifconfig eth0

二、文件和文件系统安全优化

1、文件系统层次的安全优化合理规划系统分区

建议部分分区为独立的分区/boot、/home、/var、/opt等通过挂载选项禁止执行set位程序、二进制程序

vi /etc/fstab

/dev/sdc1 /var ext3 defaults,noexec 1 2

mount -o remount

锁定不希望更改的系统文件

/var

chattr +i /etc/services /etc/passwd /boot/grub.conflsattr /etc/passwd

chattr -i /etc/passwd

2、应用程序和服务

关闭不需要的系统服务,如cupsd、bluetooth等禁止普通用户执行init.d目录中的脚本

chmod

-Ro-rwx

/etc/init.d

chmod

-R750

/etc/init.d/

禁止普通用户执行控制台程序

cd /etc/security/console.apps/

tar jcpvf /etc/conheplpw.tar.bz2 poweroff halt reboot --remove

去除程序文件中非必需的set-uid或set-gid附加权限find / -type f -perm +6000 /etc/sfilelistvi /usr/sbin/chksfile

#!/bin/bashOLD_LIST=/etc/sfilelist

for i in `find / -type f -perm +6000`do

grep -F “$i” $OLD_LIST /dev/null[ $? -ne 0 ] ls -lh $i

done

chmod 700 /usr/bin/chksfile

三、系统引导和登录安全优化

1、开关机安全控制

调整BIOS引导设置(只设置系统硬盘启动,并设置BIOS口令)防止用户Ctrl+Alt+Del热键重启系统(vi /etc/inittab)

2、GRUB引导菜单加密

vi /boot/grub/grub.conf

添加password 123456

(可通过grub-md5-crypt生成加密字串)Password --md5 加密字串

3、终端及登录控制

即时禁止普通用户登录:控制服务器开放的tty终端

touch /etc/nologinvi /etc/inittab

控制允许root用户登录的tty终端 vi /etc/securetty

更改系统登录提示,隐藏内核版本信息 vi /etc/issue、vi /etc/

使用pam_

文档评论(0)

hao187 + 关注
官方认证
内容提供者

该用户很懒,什么也没介绍

认证主体武汉豪锦宏商务信息咨询服务有限公司
IP属地上海
统一社会信用代码/组织机构代码
91420100MA4F3KHG8Q

1亿VIP精品文档

相关文档