<listing id="vjp15"></listing><menuitem id="vjp15"></menuitem><var id="vjp15"></var><cite id="vjp15"></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><menuitem id="vjp15"></menuitem></video></cite>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<var id="vjp15"><strike id="vjp15"><listing id="vjp15"></listing></strike></var>
<menuitem id="vjp15"><strike id="vjp15"></strike></menuitem>
<cite id="vjp15"></cite>
<var id="vjp15"><strike id="vjp15"></strike></var>
<var id="vjp15"></var>
<var id="vjp15"></var>
<var id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></var>
<menuitem id="vjp15"></menuitem><cite id="vjp15"><video id="vjp15"></video></cite>
<var id="vjp15"></var><cite id="vjp15"><video id="vjp15"><thead id="vjp15"></thead></video></cite>
<var id="vjp15"></var>
<var id="vjp15"></var>
<menuitem id="vjp15"><span id="vjp15"><thead id="vjp15"></thead></span></menuitem>
<cite id="vjp15"><video id="vjp15"></video></cite>
<menuitem id="vjp15"></menuitem>

一種Linux系統安全加固方法及系統的制作方法_3

文檔序號:9923478閱讀:來源:國知局
6] Sservice sshd restart
[0137] 禁止root用戶遠程登陸。
[0138] 檢查方法:
[0139] #cat/etc/ssh/sshd_config 查看化rmitRootLogin 是否為 no 陽140] 備份方法:
[0141] #cp-p/etc/ssh/sshd_config/etc/ssh/sshd_config_bak 陽1創加固方法: 陽 14引 #vi/etc/ssh/sshd_config
[0144] F^ermitRootLogin no
[0145] 保存后重啟ssh服務
[0146] service sshd restart
[0147] 屏蔽登錄banner信息。 陽14引檢查方法:
[0149] #cat/etc/ssh/sshd_config查看文件中是否存在Banner字段,或banner字段為 NO肥 陽150] #cat/etc/motd查看文件內容,該處內容將作為banner信息顯示給登錄用戶。 陽151] 備份方法:
[0152] #cp-p/etc/ssh/sshd_config/etc/ssh/sshd_config_bak
[0153] #cp-p/etc/motd/etc/motd_bak 陽154] 加固方法:
[01 巧]#vi/etc/ssh/sshd_config [0K6] banner NONE [0157] #vi/etc/motd 陽15引刪除全部內容或更新成自己想要添加的內容 陽159] 防止誤使用Ctrl+Alt+Del重啟系統。
[0160] 檢查方法: 陽161] #cat/etc/lnitt油I grep Ctrlaltdel查看輸入行是否被注釋 陽162] 備份方法:
[0163] #cp-p/etc/inittab/etc/inittab_bak 陽164] 加固方法:
[01 化] #vi/etc/inittab 陽166] 在行開頭添加注釋符號"#"
[0167] #ca::Ctrlaltdel:/sbin/shutdown-t3-r now
[0168] 步驟15,限定信任主機。
[0169] 本步驟實際上與上一步驟相關,主要內容包括:
[0170] 限定信任主機訪問:修改配置文件/etcAosts. equiv刪除不必要的主機。 陽171] 檢查方法: 陽172] #cat/etc/hosts. equiv查看其中的主機 陽173] #caV$H0ME/. rhosts查看其中的主機 陽174] 備份方法:
[0175] #cp-p/etc/h〇sts. equiv/etc/hosts. equiv_bak 陽 176] #cp-p/$H0ME/. rhosts/$H0ME/. rhosts_bak 陽177] 加固方法:
[0178] #vi/etc/hosts. equiv刪除其中不必要的主機 陽1巧]Svi^HOME/. rhosts刪除其中不必要的主機
[0180] 風險:在多機互備的環境中,需要保留其他主機的IP可信任。 陽181] 步驟16,鑒別用戶。 陽182] 本步驟主要包括如下內容:
[0183] 修改配置文件:/etc/pam. d/system-auth
[0184] 設置為密碼連續錯誤6次鎖定,鎖定時間300秒:
[0185] 曰Uth required pam_talIy. SO onerr = f曰il deny = 6unlock_time = 300
[0186] 當系統驗證出現問題時,首先應當檢查/vaiylog/messages或者/vaiylog/ secure中的輸出信息,根據運些信息判斷用戶賬號的有效。 陽187] 檢查方法:
[0188] #cat/etc/pam. d/system-auth 查看有無 auth required pam_tally. so 條目的設 置
[0189] 備份方法:
[0190] #cp-p/etc/pam. d/system-auth/etc/pam. d/system-auth_bak 陽191] 加固方法:
[0192] #vi/etc/pam. d/system-auth
[0193] auth required pam_tally. so onerr = fail deny = 6unlock_time = 300 設置 為密碼連續錯誤6次鎖定,鎖定時間300秒 陽194] 解鎖用戶faillog-u<用戶名〉-r。 陽1巧]修改賬戶TMOUT值,設置自動注銷時間。 陽196] 修改配置文件/etc/profile
[0197] TMOUT = 600
[0198] 設置Bash保留歷史命令的條數。
[0199] 修改配置文件/etc/profile 陽200] 修改HISTSIZE = 5和HISTFILESIZE = 5即保留最新執行的5條命令。 陽201] 除此之外,通常對于用戶鑒別還會包括如下內容: 陽202] Grub/Lilo 密碼。 陽203] 檢查方法: 陽2〇4] Scat/etc/grub. conf I gr巧 password 查看 grub 是否設置密碼 陽2〇5] #cat/etc/liIo. conf I grep password 查看 Iilo 是否設置密碼 陽206] 備份方法:
[0207] #cp-p/etc/grub. conf/etc/grub. conf_bak 陽208] #cp-p/etc/lilo. conf/etc/lilo. conf_bak
[0209] 加固方法:為grub或IiIo設置密碼。 陽210] 限制FTP登錄。 悅11] 檢查方法:
[0212] #cat/etc/ftpusers確認是否包含用戶名,運些用戶名不允許登錄FTP服務 陽21引備份方法:
[0214] #cp-p/etc/ftpusers/etc/ftpusers_bak 陽215] 加固方法:
[0216] #vi/etc/ftpusers添加行,每行包含一個用戶名,添加的用戶將被禁止登錄FTP 服務。
[0217] 步驟17,配置審計策略進行審計。
[0218] 為審計產生的數據分配合理的存儲空間和存儲時間。
[0219] 檢查方法:
[0220] Scat/etc/logrotate. conf查看系統輪詢配置,有無 陽221] Srotate log files weekly 陽 22引 weekly 陽223] #ke巧 4 weeks worth of backlogs 陽224] rotate 4的配置 陽225] 備份方法:
[0226] #cp-p/etc/logrotate. conf/etc/logrotate. conf_bak 陽227] 加固方法:
[0228] #vi/etc/logrotate. d/syslog 陽229] 增加
[0230] rotate 4日志文件保存個數為4,當第5個產生后,刪除最早的日志,size IOOk每 個日志的大小。 陽231] 修改配置文件/etc/logrotate. d/syslog,替換如下內容: 陽 2;32] /var/l O呂ZsyS! Og/* J Og { missingok Iioti fempty size IOOk # log files will be rotated when they grow bigger that 100k. rotate 5 # will keep the logs for 5 weeks. C餅npress 辟 log files will be compressed. sharedscripts postrotate 陽 2;33] /etc/init.d/syslog condrestart >/dev/nLill 2>1 || true endscfipt
[0234] 或者,還需要包括:配置系統日志策略配置文件。 陽235] 檢查方法: 陽236]郵S - aef I grep syslog 確認 syslog 是否啟用 陽237] #cat/etc/syslog. conf查看syslogd的配置,并確認日志文件是否存在
[0238] 系統日志(默認)/vai7log/messages
[0239] cron 日志(默認 Vvar/log/
當前第3頁1 2 3 4 
網友詢問留言 已有0條留言
  • 還沒有人留言評論。精彩留言會獲得點贊!
1
韩国伦理电影