操作系统安全配置手册V0.docx
《操作系统安全配置手册V0.docx》由会员分享,可在线阅读,更多相关《操作系统安全配置手册V0.docx(244页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、密 级:文档编号:项目代号:中国移动操作系统安全配置手册Version 1.0中国移动通信CHINA MOBILE中国移动通信有限公司二零零四年H月拟制:审核:批准:会签:标准化:版本控制版本号日期参与人员更新说明分发控制编号读者文档权限与文档的主要关系1创建、修改、读取负责编制、修改、审核2批准负责本文档的批准程序3标准化审核作为本项目的标准化负责人,负 责对本文档进行标准化审核4读取5读取第一章综述91.1 适用范围101.2 更新要求10第二章 WINDOWS系统通用安全标准112.1 WINDOWS系统安全模型112.2 用户名和密码122.3 域和委托132.5 登录192.7 管理
2、安全模板242.9 注册表31第三章WINDOWS主机安全配置353.1 用户、用户组及其权限管理353.1 .!对系统管理员账号进行限制.353.2 .3账户锁定策略373.2 远程访问主机系统373.2.1 对可以远程使用telnet服务的用户进行限定373.2.2 Pcanywhere 远程接入383.3 糸统F393.4 文件木统增蛍423.4.1 使用NTFS文件尔统423.4.2 删除OS/2和POS1X子系统.433.4.3 移动和对关键文件进行访问控制.443.4.4 关闭NTFS生成8.3文件名格式.453.4.5 设置NTFS的访问控制列表.463.5 防病毒483.5.1
3、 安装防病毒软件及其更新.483.5.2 对web浏览器和电子邮件客户端的策略.493.6 系统服务调整503.6.1 通过注册表项增强服务安全503.6.3 根据情况停掉不必要的服务和组件543.6.4 SNMP 月k方 553.7 安全设置优化563.7.1 隐含最后登陆用户名563.7.2 方,! im.563.7.3 从登陆对话框中删除关机按钮.573.7.4 阻止未授权访问注册表.583.7.5 对关键注册表项进行访问控制.593.8 TCP/IP协议参数调整和端口过滤603.8.1 优化TCPP,抵抗DoS攻击,603.8.2 禁用IP 环由转发633.9 WINDOWS主机上DN
4、S服务的安全增强(NT、2000 Server自带的DNS服务)633.9 .!限制区域文件传输.643.10 Windows主机上 WWW服务的安全增强(HS4、5) 643.10.1 及时升级最新的HS版本和安装最新的补T.643.10.3 删除未使用的脚本映射.673.10.4 在IIS服务器上更新根目录的CA证书683.11 Windows主机上 SQLSERVER 服务的安全增强(V7、V2000) 693.11.1 使用安全的密码策略693.11.2 加强数据库日志的记录693.11.3 管理扩展存储过程.703.11.4 对网络连接进行IP限制713.11.5 , S1力,EPi
5、 .723.12 Windows主机共享服务的安全增强731.1.1 !删除所有默认的网络共享.731.1.2 限制匿名网络访问,741.1.3 关闭文件和打印机共享.753.13.1 开启系统和文件审核.763.13.2 针对注册表的审核.773.13.3 日志文件的管理.77第四章UNIX系统通用安全标准804.1 身分标识804.1.1 账户设定.804.1.2 用户属性.814.1.3 停用无用的用户.824.2 身分鉴别834.2.1 使用/etc/passwd 文件834.5 数据保护954.5.2 使用 MD5 checksum 检查一致性974.6 网络服务设定974.7 网络
6、监视和入侵检测994.8 备份/恢复100第五章SOLARIS系统安全配置1011.1.1 账户设定.1011.1.2 SSSumask 设置.1011.1.3 停用无用的账户.1021.1.4 取疋 BIOS 口 令1021.1.5 设疋账L 口令规贝1035.3 访问控制1045.3.1 更改登录屏幕的欢迎消息1075.3.2 强制自动注销.1075.3.3 限制Root只可从控制台存取1085.4 数据保护1095.5 安全事件审计1175.5.1 设定事件审计.1175.6 网络服务攻疋1205.6.1 设置 OpenBoot 的女全1205.6.2 设置堆栈溢出保护.1215.6.3
7、 次且inctd 的眉切式.1225.6.4 增强TCP序列号强度.1225.6.5 调整网络参数.1235.6.6 关闭不必要的服务1255.6.6.1 式闭BSD R 系歹服.务1275.6.6.2 穴闭nPC 服务1285.6.6.3 关闭/elc/Yc2.d 中的无用服务1295.6.6.4 关闭其它不常用的服务1315.6.6.5 关闭 TCP/UDP 小月艮务1325.6.6.6 关闭Time (时钟同步)服务1325.6.7 NFS服务安全配置.1345.6.8 X-windows1355.6.9 SNMP 服务1365.6.10 Sendmail 的配置设定1375.6.11
8、安装 SSH Secure Shell1385.6.13 架构名称解析服务(DNS)1425.6.14 架构网站服务器.1485.6.15 TcpWrapper 安全配置1505.8 其它安全设定1555.8.1 更新及修补1555.8.2 -i - i ,也、:j,*5 1585.8.3 SUDO 安全配置1595.9 残留风险规避163第六章AIX系统安全配置1645.9.1 账户设定,1645.9.2 推荐用户属性.1655.9.3 用户帐户控制.1665.9.4 登录用户标识.1695.9.5 使用访问控制表增强用户安全性1695.9.6 停用无用的账户(Unnecessary Acc
9、ounts)1691.1.1 设定BIOS通行码1711.1.2 设定账户密码1711.1.3 使用/etc/passwd 文件1721.1.4 使用/etc/passwd文件和网络环境.1741.1.5 隐藏用户名和密码1751.1.6 设置推荐的密码选项.1751.1.7 扩展密码限制,1776.3 访问控制1786.3.1 保护使用者环境设定(User Configurations)1786.3.2 使用 Noshell180设置登录控制.1816.3.4 更改登录屏幕的欢迎消息1826.3.5 更改公共桌面环境的登录屏幕.1836.3.6 设置系统缺省登录参数1836.3.7 v月 为
10、 1846.3.8 强制自动注销.1846.3.9 限制Root只可从控制台存取.1856.3.10 保护 SU1D 桂舟1866.3.11 限制性的 Restricted Shell1866.3.12 检查 World Writable Files1876.3.13 使用 TCP Wrappers 限制存取1886.4 数据保1896.4.1 完整性检测(Integrity Checking)1896.4.2 使用 MD5 Checksum 检查一致性,1906.5 安全事件记录1906.5.1 加强系统日志1906.5.2 系统错误日志工具(Systems Error Log)1916.5
11、.3 检査 Cmn 文件1926.5.4 清除 文件及日习i1931.1.1 防止IP转送及主机欺骗(Host Spoofing)1931.1.2 设定闲XUnactive)的 Time-out 值1941.1.3 关闭不必要的服务1941.1.5 SNMP 服务2021.1.6 Send mail 的配置设定2021.1.7 安装 SSH Secure Shell2041.1.8 架构Anonymous FTP2141.1.9 架构名称解析服务(DNS)2201.1.10 架构网站服务器2216.7 入量侦测2266.8 其它安全设定2276.8.1 最少操作系统安装22 76.7.2 移除
12、多本的组件2286.7.3 更新及修补229第七章HP-UX系统安全配置2317.1 身份识别2317.3 访冋 制2347.5 安全事件审计2407.6 网络服务设定2417.8 其它安全设定2467.9 残留风险规避249第八章实施效果和残留风险2528.2 残留风限252第一章综述随着中国移动通信公司互联网网络规模和各种业务系统不断扩大,主机系统安全问题愈 见突出。现有的主机系统为保证业务的连续运行,必须具有足够的安全水平抵御网络上的各 种安全弱点探测和恶意攻击。本文档制定中国移动统的主机安全策略标准,以指导中国移 动各业务系统和网管系统的主机设备以及维护终端的安全配置和维护,按照“积极
13、预防、及 时发现、快速反应、确保恢复”的原则,立足于主机系统自身安全机制增强主机系统安全性, 从而提高中国移动的主机系统的总体安全水平。本主机系统安全策略不是个完整的系统安全解决方案,而是中国移动网络主机系统安 全体系建设的安全技术参考。本主机系统安全策略对中国移动所广泛使用的Windows系统、Unix系统安全特性进行 了深入分析,仅从安全技术角度分析了中国移动各类主机系统应用的安全现状和安全风险, 并在此基础上阐述了针对特定系统、特定应用的安全策略配置。最后针对中国移动网络主机 安全需求给出了相应的安全审计建议。全文共分为章,第一章综述、第二章Windows主机系统的安全机制、第三章 Wi
14、ndows主机安全配置、第四章Unix通用安全标准,第五章Solaris主机系统安全配置、 第六章AIX主机系统安全配置,第七章HP-Unix主机系统安全配置,第八章实施效果和 残留风险,并根据各种安全风险特性进行分类描述。本主机系统安全策略可作为中国移动通信集团公司各种主机系统的加固指南,中国移动 通信集团公司保留对此文档的解释权和修改权。版权声明:未经中国移动书面许可,任何公司或个人不得以任何形式全部或部分的使用 本安全策略的相关内容。1.1 适用范围本文档的适用操作系统为Microsoft Windows 2000 Server/Advanced ServerMicrosoft Wind
15、ows 2003 Server/Advanced ServerSun Solaris 2.8Sun Solaris 2.9IBMAIX5.1LIBMAIX5.2LIBMAIX5.3LHP HP-UX Hi1.2 更新要求本文档每年必须由负责人员重新审查内容,并按照需求修正。各操作系统厂商推出新版本时,亦必须重新审査内容及修正。第二章Windows系统通用安全标准2.1 windows系统安全模型Windows系统的安全模块是操作系统内核的不可分割的一部分。由于访问任 何系统资源必须经过内核安全模块的验证,从而保证没有得到正确的授权的用户 不能访问相应资源。用户使用Windows系统资源,首先必
16、须在系统中拥有账号,其次,此账号 必须具有一定的“权”和“权限”。在Windows系统中,“权”指用户对整 个系统能够做的事情,如关闭系统、增加设备、更改系统时间等等。“权限”指 用户对系统资源所能做的事情,如对某文件的读、写控制,对打印机队列的管 理。、Windows系统使用安全帐号数据库,存放用户账号以及该账号所具有的权 力等。用户对系统资源所具有的权限则与特定的资源一起存放。在Windows系统中,安全模型由本地安全认证、安全账号管理器和安全监 督器构成。除此之外还包括注册、访问控制和对象安全服务等。它们之间的相互 作用和集成构成了安全模型的主要部分。Windows安全模型的主要功能是用
17、户身份验证和访问控制。身份验证过程 通过某种技术手段确认用户所提供的身份的真实性,并在确认用户身份的真实性 后赋予用户相应的权利和系统身份标识。访问控制机制利用用户获得的系统身份 标识,以及事先分配给用户的对系统资源的权限来确保系统资源被合理的使用。用户身份验证:Windows安全子系统提供了两种类型的身份验证:通过控制 台交互式登录系统(根据用户的计算机的本地账户来确认用户的身份)和通过网 络登录系统(根据域控制器中保留的域账户来确认用户的身份)从而使得用户可 以访问网络上远程主机的资源。为保证通过网络登录系统的安全性,Windows安 全子系统提供了三种不同的身份验证机制:Kerberos
18、 V5 (仅Windows 2000系统 提供)、公钥证书和NTLMo基于对象的访问控制:Windows采用对象模型描述系统资源,管理员可以通 过对特定资源配置相应的用户访问权限来控制用户对系统资源的访问。管理员可 以通过域控制器实现对整个域的资源的统管理与控制。Windows系统通过允 许管理员以对象安全描述符的方式描述具体的访问控制策略。安全描述符列出了 允许访问对象的用户和组,以及分配给这些用户和组的特殊权限。安全描述符还 指定了该对象需要安全审核特定事件,如特定用户的读,写,执行文件。文件、 打印机和服务都是对象的具体例子。通过管理对象的属性,管理员可以设置权限, 分配所有权以及监视用
19、户访问。2.2 用户名和密码Windows系统的安全机制通过分配用户帐号和用户密码来帮助保护计算机 及其资源。给值得信任的使用者,按其使用的要求和网络所能给与的服务分配合 适的用户帐号,并且使用足够安全的帐号密码。使用对帐号的用户权的限制以 及对文件的访问管理权限的策略,可以达到对服务器的数据的保护。其中用户帐 号有用户名、全名、描述三个部分。用户名是用户帐号的标识,全名是对应用户 名的全称,描述是对用户所拥有的权限的较具体的说明。组有组名和描述两个部 份,组名是标识,描述是说明。一定的用户帐号对应一定的权限,NT对权限的 划分比较细,例如:备份、远程管理、更改系统时间等等,通过对用户的授权(
20、在 规则菜单中)可以细化个用户或组的权限。用户的帐号和密码有一定的规则, 包括帐号长度,密码的有效期,登录失败的锁定,登录的历史记录等等,通过对 这些的综合修改可以保证用户帐号的安全使用。系统将用户分为管理者、用户和来宾三类,各有其不同的权限。双击“我的 电脑/控制面板/用户和密码”图标,打开“用户和密码”对话框。系统在安装完 成后自动建立Administrator(系统管理员)和Guest (来宾)用户。你可在第一 次启动按Ctrl+Alt+Del后选“更改密码”更改系统管理员的密码。你还可按 “添加/删除来添加/删除用户或用户组。用户名列表上方有个复选框“要使用本机,必须输入用户名和密码”
21、,要 使用用户管理必须使之有效,即:选中它。系统管理员对用户和密码的管理权限主要有:添加用户、删除用户及更改用 户。系统会在你添加新用户时询问其权限的设置。选择高级”标签,再点击“高 级按钮,就会出现“本地用户和组”管理对话框窗口,上面列出了全部用户和按 组分类的用户名单。在上述界面右边窗口中选中某个用户,点右键,在弹出的快 捷菜单中选“属性”,弹出“用户属性”窗口,在其中可对此用户账号进行是否允许 修改密码、是否停用账号等项设置。注意:停用账户和删除账户是有区别的,停 用账户是临时停止某个账户的使用,随时可以恢复,而删除掉的账户必须重建后 才能使用。另外,Windows系统支持工作组概念,可
22、以方便的给一组用户授予特权和权 限,同时一个用户同时属于个或多个工作组。方便了对用户权限的细化。在 Windows系统中有两种类型的工作组:全局工作组和本地工作组。本地工作组只 能在本地的系统或域内使用。全局工作组可以在系统中相互信任的域中使用。Win2000的默认安装允许所有用户通过空用户名和空密码得到系统所有账 号和共享列表,这本来是为了方便局域网用户共享资源和文件的,但是,同时任 何个远程用户也可以通过同样的方法得到你的用户列表,并可能使用暴力法破 解用户密码给整个网络带来破坏,这是整个网络中的最大不安全因素之一2.3 域和委托以Windows系统组建的网络是个局域网范围的网。所谓“域”
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 操作 系统安全 配置 手册 V0
限制150内