Linux学习总结(28)——Linux主机加固

本文详细描述了如何强化Linux系统安全,包括设置密码过期、账户锁定机制、禁止root远程登录、限制su权限、创建ssh用户、环境变量检查、自动注销、明文传输限制以及中间件控制台安全增强。同时强调了最小权限原则、用户权限分配和恶意代码防范措施。
摘要由CSDN通过智能技术生成

#设置密码过期时间为60天

PASS_MAX_DAYS 60

1.1.2、设置账户锁定登录失败锁定次数、锁定时间

#加固方法

vim /etc/pam.d/system-auth

#设置为密码连续错误6次锁定,锁定时间300秒

auth required pam_tally.so onerr=fail deny=6 unlock_time=300

注意:锁定用户faillog -u<用户名> -r风险:需要PAM包的支持;对pam文件的修改应仔细检查,一旦出现错误会导致无法登录;当系统验证出现问题时,首先应当检查/var/log/messages者/var/log/secure中的输出信息,根据这些信息判断用户账户的有效性。

1.2、禁止root用户远程登录

#vim /etc/ssh/sshd_config

PermitRootLogin no

#保存后重启ssh服务

service sshd restart

1.3、禁止用户使用su

#禁止非whell组用户切换到root

vim /etc/pam.d/su

auth required /lib/security/$ISA/pam_wheel.so use_uid

echo “SU_WHEEL_ONLY yes” >> /etc/login.defs

1.4、创建ssh登录用户

因为限制root直接登录,统一创建sysyunwei或sa用户用于ssh登录,特殊权限可以配置sysyunwei或sa用户加入wheel组,su到超级用户。

1.5、密码错误锁定

配置要求参考密码安全策略1.1.1

1.6、环境变量检查

echo $PATH

cat /etc/profile

检查是否有可凝的路径参数

1.7、修改账户TMOUT值,设置自动注销时间

vim /etc/profile

#无操作600秒后自动退出

TMOUT=600

1.8、远程登录禁止明文传输

禁止用Telnet服务,启用SSH服务进行远程登录。

1.9、中间件控制台安全加固

严禁中间件控制台使用默认端口号,默认url,初始密码,重要业务系统需要禁止用控制台。

操作步骤:

禁止用tomcat管理界面,生产环境一般不适用Tomcat默认的管理界面,这些页面存放在Tomcat的webapps安装 目录下,把该目录下的所有文件删除即可:

rm -rf /home/app/tomcat8/webapps/*

另外删除相关的配置文件 host-manager.xml和manager.xml,在Tomcat安装目录conf/Catalina/localhost目录下。

注释或删除tomcat_user.xml中的所有的用户权限。

2、用户权限管理

2.1、最小权限

账号授权“最小权限”原则,即以其能进行系统管理,操作的最小权限进行授权

2.2、分配原则

账号对应部门岗位或账号用途,不对应人员名称,人员的更换不对用户名称产生影响。如应用app,日志loguser,不可创建为人名,如zhangsan.

2.3、划分细则

岗位职责或账号用途 账号名称建议

应用用户 app

系统管理员用户 sysyunwei或sa

审计用户 audit

日志用户 loguser

3 恶意代码防范

3.1、Linux主机防范恶意代码软件

3.1.1、统一部署clamav防病毒软件

3.1.2、病毒库定期离线更新:在官网下载最新的三个main.cvd、daily.cvd、bytecode.dvc文件。

最全的Linux教程,Linux从入门到精通

======================

  1. linux从入门到精通(第2版)

  2. Linux系统移植

  3. Linux驱动开发入门与实战

  4. LINUX 系统移植 第2版

  5. Linux开源网络全栈详解 从DPDK到OpenFlow

华为18级工程师呕心沥血撰写3000页Linux学习笔记教程

第一份《Linux从入门到精通》466页

====================

内容简介

====

本书是获得了很多读者好评的Linux经典畅销书**《Linux从入门到精通》的第2版**。本书第1版出版后曾经多次印刷,并被51CTO读书频道评为“最受读者喜爱的原创IT技术图书奖”。本书第﹖版以最新的Ubuntu 12.04为版本,循序渐进地向读者介绍了Linux 的基础应用、系统管理、网络应用、娱乐和办公、程序开发、服务器配置、系统安全等。本书附带1张光盘,内容为本书配套多媒体教学视频。另外,本书还为读者提供了大量的Linux学习资料和Ubuntu安装镜像文件,供读者免费下载。

华为18级工程师呕心沥血撰写3000页Linux学习笔记教程

本书适合广大Linux初中级用户、开源软件爱好者和大专院校的学生阅读,同时也非常适合准备从事Linux平台开发的各类人员。

需要《Linux入门到精通》、《linux系统移植》、《Linux驱动开发入门实战》、《Linux开源网络全栈》电子书籍及教程的工程师朋友们劳烦您转发+评论

网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。

需要这份系统化的资料的朋友,可以点击这里获取!

一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!

  • 27
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值