Linux 服务器安全策略配置

Linux 服务器安全策略配置,第1张

修改/etc/login.defs文件,控制密码的有效期

chage -l 用户名

控制密码复杂度,需已安装pam_cracklib,centos已默认安装

修改/etc/etc/pam.d/system-auth文件,添加如下语句,需放置在最前面,否则可能不生效

参数说明

Linux登录失败

1 修改/etc/hosts.allow文件,增加允许通过SSH连接的客户端IP

2 修改/etc/hosts.deny文件,增加禁止通过SSH连接的客户端IP

3 重启sshd服务和xinetd(可选)服务,使之生效

如果hosts.allow和hosts.deny文件均包含同一ip,则以hosts.all文件为准,如果只是单独配置了hosts.all文件,并没有在hosts.deny文件禁止,依然不生效

姓名:黄婷    学号:19020100410  学院:电子工程学院

转自: https://blog.csdn.net/daqiang012/article/details/103947313?ops_request_misc=%257B%2522request%255Fid%2522%253A%2522162848234916780357255732%2522%252C%2522scm%2522%253A%252220140713.130102334..%2522%257D&request_id=162848234916780357255732&biz_id=0&utm_medium=distribute.pc_search_result.none-task-blog-2~all~top_click~default-2-103947313.first_rank_v2_pc_rank_v29&utm_term=Linux%E7%B3%BB%E7%BB%9F&spm=1018.2226.3001.4449#t8

【嵌牛导读】Linux系统安全隐患及加固措施

【嵌牛鼻子】Linux系统   安全隐患及加固措施

【嵌牛提问】Linux系统如何保护?

【嵌牛正文】

用户账户以及登录安全

删除多余用户和用户组。Linux是多用户 *** 作系统,存在很多种不一样的角色系统账号,当安装完成 *** 作系统之后,系统会默认为未添加许用户组及用户,若是部分用户或是用户组不需要,应当立即删除它们,否则黑客很有可能利用这些账号,对服务器实施攻击。具体保留哪些账号,可以依据服务器的用途来决定。

关闭不需要的系统服务。 *** 作系统安装完成之后,其会在安装的过程当中,会自主的启动各种类型的服务程序内容,对于长时间运行的服务器而言,其运行的服务程序越多,则系统的安全性就越低。所以,用户或是用户组就需要将一些应用不到的服务程序进行关闭,这对提升系统的安全性能,有着极大的帮助。

密码安全策略。在Linux之下,远程的登录系统具备两种认证的形式:即 密钥 与密码认证。其中,密钥认证的形式,主要是将 公钥 储存在远程的服务器之上, 私钥 存储在本地。当进行系统登陆的时候,再通过本地的私钥,以及远程的服务器公钥,进行配对认证的 *** 作,若是认证的匹配度一致,则用户便能够畅通无阻的登录系统。此类认证的方式,并不会受到暴力破解的威胁。与此同时,只需要确保本地私钥的安全,使其不会被黑客所盗取即可,攻击者便不能够通过此类认证方式登陆到系统中。所以,推荐使用密钥方式进行系统登陆。

有效应用su、 sudo 命令。su命令的作用的是对用户进行切换。当管理员登录到系统之后,使用su命令切换到超级用户角色来执行一些需要超级权限的命令。但是由于超级用户的权限过大,同时,需要管理人员知道超级用户密码,因此su命令具有很严重的管理风险。

sudo命令允许系统赋予普通用户一些超级权限,并且不需普通用户切换到超级用户。因此,在管理上应当细化权限分配机制,使用sudo命令为每一位管理员服务其特定的管理权限。

远程访问及登陆认证安全

远程登录应用 SSH 登陆方式。telnet是一类存在安全隐患的登录认证服务,其在网络之上利用明文传输内容,黑客很容易通过结果telnet数据包,获得用户的登陆口令。并且telnet服务程序的安全验证方式存在较大的安全隐患,使其成为黑客攻击的目标。SSH服务则会将数据进行加密传输,能够防止 DNS 欺骗以及IP欺骗,并且传输的数据是经过压缩,在一定程度上保证了服务器远程连接的安全。

文件系统的安全

加固系统重要文件。在Linux系统中,如果黑客取得超级权限,那么他在 *** 作系统里面就不会再有任何的限制地做任何事情。在这种情况下,一个加固的文件系统将会是保护系统安全的最后一道防线。管理员可通过 chattr 命令锁定系统一些重要文件或目录。

文件权限检查与修改。如果 *** 作系统当中的重要文件的权限设置不合理,则会对 *** 作系统的安全性,产生最为直接的影响。所以,系统的运行维护人员需要及时的察觉到权限配置不合理的文件和目录,并及时修正,以防安全事件发生。

安全设定/tmp、/var/tmp、/dev/shm。在该 *** 作系统当中,其用于存放临时文件的目录,主要有两个,分别为/tmp与/var/tmp。它们有个共同特点,就是所有的用户可读可写和执行,这样就对系统产生了安全隐患。针对这两个目录进行设置,不允许这两个目录下执行应用程序。

系统软件安全

绝大多数的服务器遭受攻击是因为系统软件或者应用程序有重大漏洞。黑客通过这些漏洞,可以轻松地侵入服务器。管理员应定期检查并修复漏洞。最常见的做法是升级软件,将软件保持在最新版本状态。这样就可以在一定程度上降低系统被入侵的可能性。

1、统计文件的行数

<pre>

[root@test59 dbgen]# wc -l partsupp.tbl

80000000 partsupp.tbl

[root@test59 dbgen]# wc -l orders.tbl

150000000 orders.tbl

</pre>

wc 还有其他的一些参数:

语法:wc [选项] 文件…

说明:该命令统计给定文件中的字符数、字数、行数。如果没有给出文件名,则从标

准输入读取。wc同时也给出所有指定文件的总统计数。字是由空格字符区分开的最大字符串。

该命令各选项含义如下:

这些选项可以组合使用。

输出列的顺序和数目不受选项的顺序和数目的影响。

总是按下述顺序显示并且每项最多一列。

行数、字数、字符数、文件名

如果命令行中没有文件名,则输出中不出现文件名。

另外针对命令也可以增加wc -l,例如查看一下当前80端口的连接情况:

netstat -an|grep 80|wc -l

2、用户如果出现资源不够,执行su - user也出错:

su: cannot set user id: Resource temporarily unavailable

需要检查/etc/security/limits.conf

<pre>

vi /etc/security/limits.conf

</pre>

分布式环境下资源使用的很多,默认设置远远不够

3、简单的针对某个ip进行iptables设置:

iptables -I INPUT -s 121.0.0.34 -j DROP

4、设置密码的安全策略

Debian、Ubuntu 或 Linux Mint 系统上:

<pre>

root@deepin155:~# vi /etc/pam.d/common-password

passwordrequisite pam_pwquality.so enforce_for_root retry=3 minlen=8 ucredit=-1 lcredit=-1 dcredit=-1 difok=3

</pre>

它表示密码必须至少包含一个大写字母(ucredit),一个小写字母(lcredit),一个数字(dcredit)

ocredit:标点符号

difok:字符种类

minlen:密码长度

CentOS、Fedora、RHEL 系统上:

<pre>

vi /etc/pam.d/system-auth

passwordrequisite pam_cracklib.so try_first_pass retry=3 type=

</pre>

设置密码过期期限

编辑 /etc/login.defs 文件

<pre>

PASS_MAX_DAYS 99999

PASS_MIN_DAYS 0

PASS_WARN_AGE 7

</pre>


欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/yw/8565491.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-04-18
下一篇 2023-04-18

发表评论

登录后才能评论

评论列表(0条)

保存