<listing id="vjp15"></listing><menuitem id="vjp15"></menuitem><var id="vjp15"></var><cite id="vjp15"></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><menuitem id="vjp15"></menuitem></video></cite>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<menuitem id="vjp15"><strike id="vjp15"></strike></menuitem>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"></strike></var>
<var id="vjp15"></var>
<var id="vjp15"></var>
<var id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></var>
<menuitem id="vjp15"></menuitem><cite id="vjp15"><video id="vjp15"></video></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></cite>
<var id="vjp15"></var>
<var id="vjp15"></var>
<menuitem id="vjp15"><span id="vjp15"><thead id="vjp15"></thead></span></menuitem>
<cite id="vjp15"><video id="vjp15"></video></cite>
<menuitem id="vjp15"></menuitem>

一種Linux系統安全加固方法及系統的制作方法

文檔序號:9923478閱讀:582來源:國知局
一種Linux系統安全加固方法及系統的制作方法
【技術領域】
[0001] 本發明設及互聯網技術領域,特別設及一種Linux系統安全加固方法及系統。
【背景技術】
[0002] Linux是一套免費使用和自由傳播的類化ix操作系統,是一個基于POSIX和UNIX 的多用戶、多任務、支持多線程和多CPU的操作系統。它能運行主要的UNIX工具軟件、應用 程序和網絡協議。它支持32位和64位硬件。Linux繼承了化ix W網絡為核屯、的設計思 想,是一個性能穩定的多用戶網絡操作系統。
[0003] Linux主要被用作服務器的操作系統,但因它的廉價、靈活性及化ix背景使得它 很合適作更廣泛的應用。傳統上有W Linux為基礎的"LAMP (Linux, Apache, MySQL^rl/ PHP/P^hon的組合)"經典技術組合,提供了包括操作系統、數據庫、網站服務器、動態網 頁的一整套網站架設支持。而面向更大規模級別的領域中,如數據庫中的化acle、DB2、 化stgreS化,W及用于Apache的Tomcat JSP等都已經在Linux上有了很好的應用樣本。除 了已在開發者群體中廣泛流行,它亦是現時提供網站務供應商最常使用的平臺。
[0004] 基于其低廉成本與高度可設定性,Linux常常被應用于嵌入式系統,例如機頂盒、 移動電話及行動裝置等。在移動電話上,Linux已經成為與Symbian 0S、Windows Mobile系 統并列的S大智能手機操作系統之一;而在移動裝置上,則成為Windows CE與化Im OS外 之另一個選擇。目前流行的TiVo數位攝影機使用了經過定制化后的Linux。此外,有不少 硬件式的網絡防火墻及路由器,例如部分LinkSys的產品,其內部都是使用Linux來驅動、 并采用了操作系統提供的防火墻及路由功能。 陽0化]現在的Linux經過數次改版(包括核屯、的升級和周邊程序的完善),已經發展成 了一個遵循POSIX標準的純32位多工操作系統,64位版本也在開發之中。Linux可W兼容 大部分的UNIX系統,很多UNIX的程序不需要改動,或者很少的改變就可W運行于Linux環 境;內置TCP^P協議,可W直接連入Internet,作為服務器或者終端使用;內置JAVA解釋 器,可直接運行JAVA源代碼;具備程序語言開發、文字編輯和排版、數據庫處理等能力;提 供X Window的圖形界面;主要用于x86系列的個人電腦,也有其它不同硬件平臺的版本,支 持現在流行的所有硬件設備。就性能上來說,它并不弱于Windows甚至UNIX,而且靠仿真程 序還可W運行Windows應用程序。它有成千上萬的各類應用軟件,并不輸于Windows的應 用軟件數量,其中也有商業公司開發的贏利性的軟件。
[0006] 網絡安全是一個非常重要的課題,而服務器是網絡安全中最關鍵的環節。Linux被 認為是一個比較安全的Internet服務器,作為一種開放源代碼操作系統,一旦Linux系統 中發現有安全漏桐,Internet上來自世界各地的志愿者會踴躍修補它。然而,系統管理員 往往不能及時地得到信息并進行更正,運就給黑客W可乘之機。然而,相對于運些系統本身 的安全漏桐,更多的安全問題是由不當的配置造成的,可W通過適當的配置來防止。服務器 上運行的服務越多,不當的配置出現的機會也就越多,出現安全問題的可能性就越大。
[0007] 絕大多數服務器都選用Linux作為服務器系統,是因為Linux服務器相對來說比 較安全,但安裝完系統后若不對系統進行安全加固的話,系統某些薄弱的地方可能會被黑 客利用,會造成服務器容易被攻擊。一般系統加固需手動檢測系統相關配置文件并手動修 改。運就造成一個系統加固的效率問題。
[0008] 現有技術中,對Linux服務器的加固都是通過系統管理員手工修改相關配置文 件,不僅效率較低,而且容易出現漏桐,容易有部分配置文件未及時修改或者修改不正確, 造成服務器的安全隱患。

【發明內容】

[0009] 本發明提供一種Linux系統安全加固方法及系統,用W解決現有技術中系統管理 員手動修改Linux服務器配置文件帶來的效率低下、安全系數低的問題。
[0010] -種Linux系統安全加固方法,包括如下步驟:
[0011] 檢查賬號安全;
[0012] 停止承載業務無關服務; 陽〇1引控制數據訪問;
[0014] 控制網絡訪問; 陽〇1引限定信任主機;
[0016] 鑒別用戶;
[0017] 配置審計策略進行審計。
[0018] 所述檢查賬號安全包括:
[0019] 檢查不用的普通用戶賬號并鎖定;
[0020] 設置系統口令策略,修改配置文件/etcVlogin. defs ;
[0021] 限制能夠SU為root的用戶,修改配置文件/etc/pam. d/su。
[0022] 所述控制數據訪問包括: 陽023] 設置初始化文件權限,修改配置文件/etc/profile。
[0024] 所述控制網絡訪問包括:
[00巧]修改配置文件/etc/ssh/sshd_config,添加 AllowUsers允許訪問的IP地址段;
[0026] 禁用root用戶遠程登錄,修改配置文件/etc/ssh/sshd_config,添加 PermitRootLogin no。
[0027] 所述限定信任主機包括:
[0028] 修改配置文件/etc/hosts. equiv,刪除不必要的主機。
[0029] 所述鑒別用戶包括:
[0030] 修改配置文件/etc/pam. d/system-auth,設置為密碼連續錯誤6次鎖定,鎖定時 間300秒;
[0031] 修改賬戶TMOUT值,設置自動注銷時間; 陽03引設置Bash保留歷史命令的條數。
[0033] 所述配置審計策略包括:
[0034] 為審計產生的數據分配合理的存儲空間和存儲時間。
[00對一種Linux系統安全加固系統,包括:
[0036] 賬號安全單元,用于檢查賬號安全;
[0037] 業務控制單元,用于停止承載業務無關服務;
[0038] 數據控制單元,用于控制數據訪問;
[0039] 網絡控制單元,用于控制網絡訪問;
[0040] 主機控制單元,用于限定信任主機;
[0041] 用戶鑒別單元,用于鑒別用戶;
[0042] 審計單元,用于配置審計策略進行審計。
[0043] 所述賬號安全單元包括:
[0044] 賬號鎖定子單元,用于檢查不用的普通用戶賬號并鎖定; 陽045] 口令設置子單元,用于設置系統口令策略,修改配置文件/etc/login. defs ; 陽046] 用戶設置子單元,用于限制能夠SU為root的用戶,修改配置文件/etc/pam. d/ SUo
[0047] 所述網絡控制單元包括:
[0048] IP字段子單元,用于修改配置文件/etc/ssh/sshd_config,添加 AllowUsers允許 訪問的IP地址段;
[0049] 遠程登錄子單元,用于禁用root用戶遠程登錄,修改配置文件/etc/ssh/sshd_ config,添方日 PermitRootLogin no。
[0050] 所述用戶鑒別單元包括:
[0051] 密碼鎖定子單元,用于修改配置文件/etc/pam. d/system-auth,設置為密碼連續 錯誤6次鎖定,鎖定時間300秒;
[0052] 注銷子單元,用于修改賬戶TMOUT值,設置自動注銷時間;
[0053] 命令保留子單元,用于設置Bash保留歷史命令的條數。
[0054] 本發明實施例中,通過自動檢測系統中的薄弱環節,并通過檢查賬號安全;停止 承載業務無關服務;控制數據訪問;控制網絡訪問;限定信任主機;鑒別用戶;配置審計策 略進行審計一系列自動操作,完成對Linux系統安全加固自動進行的工作。把需手動執行 的所有過程變為自動化執行,節省了時間,實現快速為Linux系統安全加固的方法,提高效 率,增強系統安全性。
[0055] 本發明的其它特征和優點將在隨后的說明書中闡述,并且,部分地從說明書中變 得顯而易見,或者通過實施本發明而了解。本發明的目的和其他優點可通過在所寫的說明 書、權利要求書、W及附圖中所特別指出的結構來實現和獲得。
[0056] 下面通過附圖和實施例,對本發明的技術方案做進一步的詳細描述。
【附圖說明】
[0057] 附圖用來提供對本發明的進一步理
當前第1頁1 2 3 4 
網友詢問留言 已有0條留言
  • 還沒有人留言評論。精彩留言會獲得點贊!
1
韩国伦理电影