<listing id="vjp15"></listing><menuitem id="vjp15"></menuitem><var id="vjp15"></var><cite id="vjp15"></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><menuitem id="vjp15"></menuitem></video></cite>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<menuitem id="vjp15"><strike id="vjp15"></strike></menuitem>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"></strike></var>
<var id="vjp15"></var>
<var id="vjp15"></var>
<var id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></var>
<menuitem id="vjp15"></menuitem><cite id="vjp15"><video id="vjp15"></video></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></cite>
<var id="vjp15"></var>
<var id="vjp15"></var>
<menuitem id="vjp15"><span id="vjp15"><thead id="vjp15"></thead></span></menuitem>
<cite id="vjp15"><video id="vjp15"></video></cite>
<menuitem id="vjp15"></menuitem>

一種Linux系統安全加固方法及系統的制作方法_2

文檔序號:9923478閱讀:來源:國知局
解,并且構成說明書的一部分,與本發明的實 施例一起用于解釋本發明,并不構成對本發明的限制。在附圖中: 陽05引圖1為本發明實施例1提供的一種Linux系統安全加固方法原理流程圖;
[0059]圖2為本發明實施例2提供的一種Linux系統安全加固系統結構示意圖; W60] 圖3為本發明實施例3提供的賬號安全單元21結構示意圖;
[0061] 圖4為本發明實施例4提供的網絡控制單元24結構示意圖;
[0062] 圖5為本發明實施例5提供的用戶鑒別單元26結構示意圖。
【具體實施方式】
[0063] W下結合附圖對本發明的優選實施例進行說明,應當理解,此處所描述的優選實 施例僅用于說明和解釋本發明,并不用于限定本發明。 W64] 如圖1所示,為本發明實施例1提供的一種Linux系統安全加固方法原理流程圖, 其中, 陽0化]步驟11,檢查賬號安全。
[0066] 通常,對于系統加固的過程中,賬號安全的檢查是必不可少的。本實施例中,對于 賬號安全的檢查,主要包括一下幾個方面的檢查:
[0067] 檢查不用的普通用戶賬號。對于不需要使用的普通用戶的賬號,執行 passwd-1 [普通用戶名],鎖定該用戶。由于系統中存在大量的用戶賬號,而許多普通用戶 的賬號可能是已經廢棄掉的,不會再使用。運些賬號的存在,對系統本身就是一個安全隱 患,很可能被惡意程序利用,成為攻擊系統的一個入口。因而,要將不適用的普通用戶賬號 進行鎖定或者刪除,運是對用戶賬號檢查的第一步策略。
[0068] 設置系統口令策略。修改配置文件/etcVlogin. defs,設置為:
[0069] 胖ASS_MAX_DAYS 90#新建用戶的密碼最長使用天數
[0070] 胖ASS_MIN_DAYS 0#新建用戶的密碼最短使用天數
[0071] #PASS_WARN_AGE 7#新建用戶的密碼到期提前提醒天數
[0072] 胖ASS_MIN_LEN 9#最小密碼長度9。
[0073] 本部分的主要內容在于對系統口令進行策略設置,目的在于對于系統的口令進行 保護,防止被利用。對于系統口令的設置,包括如上示出的新建用戶的密碼最長使用天數、 新建用戶的密碼最短使用天數、新建用戶的密碼到期提前提醒天數、最小密碼長度9等,還 可W包括其它的任何與系統整體口令和賬號策略相關的設置。
[0074] 限制能夠SU為root的用戶。修改配置文件/etc/pam. d/su,在頭部添加 auth required/lib/security/pam_wheel. so group = wheel。
[00巧]root是系統管理員,root賬號有時也被稱為超級用戶,因為運個用戶可W存取系 統中的任何文件。因而,root賬號的的控制和選擇,也是系統安全的重要內容。SU命令可 W用來交互地更改你的用戶ID和組ID。Su是switch user或set user id的一個縮寫。 運個命令讓你開啟一個子進程,成為新的用戶ID和賦予你存取與運個用戶ID關聯所有文 件的存取權限。因此,出于安全的考慮,你在實際轉換身份時,會被要求輸入運個用戶賬號 的密碼。如果沒有參數,SU命令將你轉換為root (系統管理員)。使用SU命令,我們可W 切換不同的用戶身份,相當于有多個面具,一會兒當好人,一會兒當壞人,呵。當SU后面沒 有加上用戶賬號時,默認切換的就是root賬號。并且使用運個命令最常見的情況就是讓我 們切換至root賬號,來充當一會兒系統管理員。因而,對于那些可W SU為root的用戶,一 定要有所限制,運樣才能保障系統的安全。
[0076] 實際上,具體加固可能還需要包括:禁用root之外的超級用戶。
[0077] 檢查方法:
[0078] #cat/etc/passwd查看口令文件,口令文件格式如下:
[0079] login_name :password :user_ID :group_ID :comment :home_dir :command
[0080] login_name :用戶名 陽0川 password :加密后的用戶密碼
[0082] user_ID :用戶ID,(1~6000)若用戶ID = 0,則該用戶擁有超級用戶的權限。查 看此處是否有多個ID = 0。
[0083] group_ID :用戶組 ID
[0084] comment :用戶全名或其它注釋信息
[00財 home_d i r :用戶根目錄
[0086] command :用戶登錄后的執行命令
[0087] 備份方法:
[0088] #cp_p/etc/passwd/etc/passwd_bak
[0089] 加固方法:
[0090] 使用命令passwd-K用戶名〉鎖定不必要的超級賬戶。
[0091] 使用命令passwd-iK用戶名〉解鎖需要恢復的超級賬戶。
[0092] 檢查shadow中空口令帳號。 陽〇9引檢查方法:
[0094] #awk-F:,(=="") {print},/etc/shadow [00 巧]備份方法:cp-p/etc/shadow/etc/shadow_bak
[0096] 加固方法:對空口令賬號進行鎖定,或要求增加密碼。
[0097] 步驟12,停止承載業務無關服務。
[0098] 系統中承載過多的業務時候,各業務間容易有沖突,造成系統安全隱患。同時,系 統中還可能駐留許多與實際承載業務無關服務,運些服務占用系統資源,而且影響系統穩 定,需要停止或者關閉。
[0099] 檢查方法:
[0100] #who - r 或 runlevel 查看當前 init 級別 陽1〇U #dikconfig--list查看所有服務的狀態 陽102] 備份方法:記錄需要關閉服務的名稱 陽103] 加固方法:
[0104] #clikconfig-IeveK服務名〉on | off | reset設置服務在個init級別下開機是否 啟動 陽105] 步驟13,控制數據訪問。
[0106] 本步驟主要工作包括:設置合理的初始文件權限。
[0107] 檢查方法:
[0108] #cat/etc/p;rof ile 查看 umask 的值
[0109] 備份方法:
[0110] #cp-p/etc/profile/etc/profile_bak 陽111] 加固方法:
[0112] #vi/etc/prof ile 陽113] umask = 027
[0114] 風險:會修改新建文件的默認權限,如果該服務器是肥B應用,則此項謹慎修改。
[0115] 對于初始文件的權限控制,顯然有利于提高系統的穩定性。
[0116] 步驟14,控制網絡訪問。
[0117] 通常,對于網絡訪問的控制,包括如下的步驟:
[0118] 修改配置文件/etc/ssh/sshd_config。添加 AllowUsers允許訪問的IP地址段 (運允許運個IP地址段通過SSh登錄)。
[0119] 重啟服務:service sshd restart。 陽120] 禁用root用戶遠程登陸。修改配置文件/etc/ssh/ssM_config添加 PermitRootLo邑in no,然后重啟月良務:service sshd restart。 陽121] 實際上,對于網絡訪問的控制,還可能包括:
[0122] 使用S甜進行管理。
[0123] 檢查方法:
[0124] 郵S - aef I grep sshd查看有無此服務 陽125] 加固方法: 陽1%] 使用命令開啟SSh服務
[0127] Sservice sshd start
[0128] 設置訪問控制策略限制能夠管理本機的IP地址。
[0129] 檢查方法: 陽 130] #cat/etc/ssh/sshd_config 查看有無 AllowUsers 的語句
[0131] 備份方法:
[0132] #cp-p/etc/ssh/sshd_config/etc/ssh/sshd_config_bak 陽133] 加固方法:
[0134] #vi/etc/ssh/sshd_config,添加 W下語句
[0135] AllowUsers*@10. 138. *. *此句意為:僅允許10. 138. 0. 0/16網段所有用戶通過 SSh訪問,保存后重啟SSh服務。
[013
當前第2頁1 2 3 4 
網友詢問留言 已有0條留言
  • 還沒有人留言評論。精彩留言會獲得點贊!
1
韩国伦理电影