AIX安全加固操作手册.doc
《AIX安全加固操作手册.doc》由会员分享,可在线阅读,更多相关《AIX安全加固操作手册.doc(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、AIX安全加固操作手册作为宽带智能网中的Appserver,在完成AIX操作系统上智能网系统的安装和配置以后(除系统加固之外的所有安装和配置,包括双机),需要立即进行系统加固,以防止非法入侵,系统加固的具体步骤如下:一、 系统推荐补丁升级加固1 检查是否打上了AIX操作系统要求补丁(433要求10以上;5.1要求5以上;5.2要求使用IBM最新发布的补丁)检查补丁版本命令:oslevel r 或 instfix i |grep ML (看返回结果中OS版本后带的小版本号)2 如果未安装补丁,使用如下方式安装补丁1) 将补丁盘放入光驱、以root执行:mount /cdrom2) 执行:smit
2、ty update_all (选择/dev/cd0为安装介质)注意选择安装选项中:COMMIT software updates? noSAVE replaced files? yes安装结束后使用以上方式检查是否已经安装成功,并使用:shutdown Fr 重起系统二、 AIX系统配置安全加固1. 编辑/etc/inetd.conf文件,关闭所有服务。将inetd.conf文件中的内容清空 /etc/inetd.confrefresh s inetd2. 编辑/etc/rc.tcpip文件,关闭除以下服务外的所有服务:portmapsysloginetd sendmail snmpd如关闭d
3、pid2,则只要注销以下行:(前面加#号即可)#start /usr/sbin/dpid2 $src_running再使用:stopsrc s XXX来停止这些已经启动的服务3. /etc/inittab中关闭用:注释服务,不是#piobe Printer IO BackEndqdaemon Printer Queueing Daemon writesrv write serverhttpdlite docsearch Web Serverimnss docsearch imnss Daemonimqss docsearch imqss daemon4. 删除一些无用的用户rmuser -p
4、uucp;rmuser -p nuucp5. 手工编辑/etc/security/user 控制用户登录限制、缺省文件创建权限限制default默认设置不允许suloginrlogin,将三项设置依次设置为false即可,其余缺省;缺省umask设置为027;设置各用户设置密码的最小长度为8;放开root、(sybase或oracle)、zxin10用户的su权限;放开(sybase或oracle)、zxin10用户的rlogin权限;设置root的umask为077default:login=falsesu=falserlogin=falseumask=027minlen=8root:su=
5、trueumask=077zxin10:su=truerlogin=trueoracle:su=truerlogin=truepwdck -y ALL修复同步口令文件6. 更改login默认策略(/etc/security/login.cfg)default:logindelay=2logindisable=3logininterval=60(logininterval秒内产生logindisable次无效登录,即锁定port)loginreenable=5(loginreenable分钟后解除锁定)7. 编辑/etc/profile,添加下列行:TMOUT=3600TIMEOUT=3600e
6、xport TMOUT TIMEOUT8. 加固系统TCP/IP配置编辑rc文件,添加:/usr/sbin/no -o clean_partial_conns=1 /usr/sbin/no -o arpt_killc=20 /usr/sbin/no -o icmpaddressmask=0 /usr/sbin/no -o directed_broadcast=0 /usr/sbin/no -o ipsrcroutesend=0/usr/sbin/no -o ipsrcrouteforward=0/usr/sbin/no -o ip6srcrouteforward =0 /usr/sbin/no
7、 -o ipignoreredirects=1/usr/sbin/no -o ipsendredirects=09. 使用以下方法使尝试登录失败记录有效修改/etc/syslog.conf文件增加日志审计内容:*.crit /var/log/loginlog创建loginlog,记录失败登陆touch /var/log/loginlogchmod 600 /var/log/loginlogchgrp sys /var/log/loginlogrefresh s syslogd10. 删除不需要的cronscd /var/spool/cron/crontabsrm -r sysrm -r adm
8、rm -r uucp三、 安装ssh服务端和客户端)安装ssh服务端(AIX上)在AIX 4.3.3和5.1系统上安装OpenSSH内容提要这篇文档介绍了在AIX 4.3.3和5.1系统上安装openSSH的步骤正文(一)在AIX 4.3.3系统上安装OpenSSH在AIX 4.3.3系统里,openSSH是用RPM格式的安装包来安装的,而在5.1和5.2的系统里是用installp格式的安装包来安装的。在4.3.3系统上安装有如下三个步骤:1.安装首要必备的文件集;2.下载rpm格式的安装包;3.安装openSSH必需的rpm安装包。1.安装首要必备的文件集在安装rpm格式的安装包之前需要安
9、装文件集rpm.rte和perl.rte,rpm.rte文件集能够通过以下途径获得:Linux Toolbox CD 光盘或者Linux Toolbox 站点:这些文件集可以通过smitty installp 命令来安装2.下载rpm格式的安装包rpm格式的安装包能够从以下网址下载:在这个网页上,prngd程序(Psuedo Random Number Generator Daemon)和zlib压缩和解压缩库能被下载,它们是安装openssl rpm安装包所首要必需的,他们各自对应的文件集为:prngd-0.9.23-2.aix4.3.ppc.rpm和zlib-1.aix4.3.ppc.rp
10、m。在分类内容下载区域的右上方点击AIX TOOLbox Cryptographic Content,如果你不是一个已注册的用户,你应该先注册你自己。然后点击在面板底部出现的Accept License按钮并开始下载openssl和openssh rpm安装包:openssl-0.9e-2.aix4.3.ppc.rpmopenssl-devel-0.9.6e-2.aix4.3.ppc.rpmopenssl-doc-0.9.6e-2.aix4.3.ppc.rpmopenssh-3.4p1-4.aix4.3.ppc.rpmopenssh-server-3.4p1-4.aix4.3.ppc.rpmo
11、penssh-clients-3.4p1-4.aix4.3.ppc.rpm3.安装openSSH必需的rpm安装包把上一步下载的rpm文件包放到一个目录下面,并在此当前目录下运行如下命令进行安装:# rpm -i zlib-1.1.4-1.aix4.3.ppc.rpm# rpm -i prngd-0.9.23-2.aix4.3.ppc.rpm# rpm -i openssl-0.9e-2.aix4.3.ppc.rpm# rpm -i openssl-devel-0.9.6e-2.aix4.3.ppc.rpm# rpm -i openssl-doc-0.9.6e-2.aix4.3.ppc.rpm
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- AIX 安全 加固 操作手册
限制150内