Linux系统安全加固手册1教学文案.doc
《Linux系统安全加固手册1教学文案.doc》由会员分享,可在线阅读,更多相关《Linux系统安全加固手册1教学文案.doc(22页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Good is good, but better carries it.精益求精,善益求善。Linux系统安全加固手册1-RedHatLinux系统安全加固一.账户安全1.1锁定系统中多余的自建帐号检查方法:执行命令#cat/etc/passwd#cat/etc/shadow查看账户、口令文件,与系统管理员确认不必要的账号。对于一些保留的系统伪帐户如:bin,sys,adm,uucp,lp,nuucp,hpdb,www,daemon等可根据需要锁定登陆。备份方法:#cp-p/etc/passwd/etc/passwd_bak#cp-p/etc/shadow/etc/shadow_bak加固方法
2、:使用命令passwd-l锁定不必要的账号。使用命令passwd-u解锁需要恢复的账号。图1风险:需要与管理员确认此项操作不会影响到业务系统的登录1.2设置系统口令策略检查方法:使用命令#cat/etc/login.defs|grepPASS查看密码策略设置备份方法:cp-p/etc/login.defs/etc/login.defs_bak加固方法:#vi/etc/login.defs修改配置文件PASS_MAX_DAYS90#新建用户的密码最长使用天数PASS_MIN_DAYS0#新建用户的密码最短使用天数PASS_WARN_AGE7#新建用户的密码到期提前提醒天数PASS_MIN_LEN
3、9#最小密码长度9图2风险:无可见风险1.3禁用root之外的超级用户检查方法:#cat/etc/passwd查看口令文件,口令文件格式如下:login_name:password:user_ID:group_ID:comment:home_dir:commandlogin_name:用户名password:加密后的用户密码user_ID:用户ID,(16000)若用户ID=0,则该用户拥有超级用户的权限。查看此处是否有多个ID=0。group_ID:用户组IDcomment:用户全名或其它注释信息home_dir:用户根目录command:用户登录后的执行命令备份方法:#cp-p/etc/p
4、asswd/etc/passwd_bak加固方法:使用命令passwd-l锁定不必要的超级账户。使用命令passwd-u解锁需要恢复的超级账户。风险:需要与管理员确认此超级用户的用途。1.4限制能够su为root的用户检查方法:#cat/etc/pam.d/su,查看是否有authrequired/lib/security/pam_wheel.so这样的配置条目备份方法:#cp-p/etc/pam.d/etc/pam.d_bak加固方法:#vi/etc/pam.d/su在头部添加:authrequired/lib/security/pam_wheel.sogroup=wheel这样,只有whe
5、el组的用户可以su到root#usermod-G10test将test用户加入到wheel组图3风险:需要PAM包的支持;对pam文件的修改应仔细检查,一旦出现错误会导致无法登陆;和管理员确认哪些用户需要su。当系统验证出现问题时,首先应当检查/var/log/messages或者/var/log/secure中的输出信息,根据这些信息判断用户账号的有效性。如果是因为PAM验证故障,而引起root也无法登录,只能使用singleuser或者rescue模式进行排错。1.5检查shadow中空口令帐号检查方法:#awk-F:(=)print/etc/shadow备份方法:cp-p/etc/sh
6、adow/etc/shadow_bak加固方法:对空口令账号进行锁定,或要求增加密码图4风险:要确认空口令账户是否和应用关联,增加密码是否会引起应用无法连接。二、最小化服务2.1停止或禁用与承载业务无关的服务检查方法:#whor或runlevel查看当前init级别#chkconfig-list查看所有服务的状态备份方法:记录需要关闭服务的名称加固方法:#chkconfig-levelon|off|reset设置服务在个init级别下开机是否启动图5风险:某些应用需要特定服务,需要与管理员确认。三、数据访问控制3.1设置合理的初始文件权限检查方法:#cat/etc/profile查看umask
7、的值备份方法:#cp-p/etc/profile/etc/profile_bak加固方法:#vi/etc/profileumask=027风险:会修改新建文件的默认权限,如果该服务器是WEB应用,则此项谨慎修改。四、网络访问控制4.1使用SSH进行管理检查方法:#psaef|grepsshd查看有无此服务备份方法:加固方法:使用命令开启ssh服务#servicesshdstart风险:改变管理员的使用习惯4.2设置访问控制策略限制能够管理本机的IP地址检查方法:#cat/etc/ssh/sshd_config查看有无AllowUsers的语句备份方法:#cp-p/etc/ssh/sshd_co
8、nfig/etc/ssh/sshd_config_bak加固方法:#vi/etc/ssh/sshd_config,添加以下语句AllowUsers*10.138.*.*此句意为:仅允许10.138.0.0/16网段所有用户通过ssh访问保存后重启ssh服务#servicesshdrestart风险:需要和管理员确认能够管理的IP段4.3禁止root用户远程登陆检查方法:#cat/etc/ssh/sshd_config查看PermitRootLogin是否为no备份方法:#cp-p/etc/ssh/sshd_config/etc/ssh/sshd_config_bak加固方法:#vi/etc/s
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Linux 系统安全 加固 手册 教学 文案
限制150内