##################################################################################
2、升级openssh版本;
按需做,这里暂且不对这项进行整改
##################################################################################
##################################################################################
3、设置终端超时:
##后续优化对于已经存在配置的判断,一下方法暂用,不会影响整改结果##
echo ‘export TMOUT=1800’>>/etc/profile
echo ‘readonly TMOUT’ >>/etc/profile
source /etc/profile
##################################################################################
##################################################################################
4、检查定时任务(防止病毒感染):
定时任务
crontab -l
一次性任务检查
at -l
##################################################################################
##################################################################################
5、检查异常进程(防止挖矿病毒,占用内存或者CPU):
检查cpu占用前10
ps aux|sort -rn -k +3|head
检查内存占用前10
ps aux|sort -rn -k +4|head
##################################################################################
##################################################################################
6、root用户远程登陆:
由于没有业务用户,修改此项会影响用户正常使用,所以在非必要情况下不进行配置
vim /etc/ssh/sshd_config
设置如下行
PermitRootLogin yes
PermitRootLogin prohibit-password
可以修改默认端口保证安全性,按需
Port 22
修改完配置之后记得重启服务生效
service sshd restart
##################################################################################
##################################################################################
7、关闭无效的服务及端口:
##邮箱##
service postfix status
chkconfig --del postfix
chkconfig postfix off
##cups##
service cups status
chkconfig --del cups
chkconfig cups off
其他服务请手动检查
##################################################################################
##################################################################################
8、设置防火墙策略:
####检查IPTABLES状态###
service iptables status
echo ‘请根据用户实际业务端口占用等情况进行设置!’
例如:vim /etc/sysconfig/iptables ,添加如下策略
-A INPUT -m state --state NEW -m tcp -p tcp --dport 8080 -j ACCEPT
-A INPUT -m state --state NEW -m udp -p udp --dport 8080 -j ACCEPT
重启防火墙
service iptabels restart
##################################################################################
##################################################################################
9、设置历史记录数量:
###备份###
cp /etc/profile /etc/profile_xu_bak
###修改###
sed -i s/‘HISTSIZE=1000’/‘HISTSIZE=5000’/g /etc/profile
###检查###
cat /etc/profile |grep HISTSIZE|grep -v export
##################################################################################
##################################################################################
10、日志保留半年以上:
###备份###
cp /etc/logrotate.conf /etc/logrotate.conf_xu_bak
###修改###
sed -i s/‘rotate 4’/‘rotate 12’/g /etc/logrotate.conf
###重启####
service syslog restart
###检查###
cat /etc/logrotate.conf |grep -v ‘#’ |grep rotate
##################################################################################
##################################################################################
11、锁定不必要的用户:
###备份###
cp -p /etc/passwd /etc/passwd_xu_bak
cp -p /etc/shadow /etc/shadow_xu_bak
###锁定不必要的用户###
bin, sys,adm,uucp,lp, nuucp,hpdb, www, daemon
passwd -l bin
passwd -l sys
passwd -l adm
passwd -l uucp
passwd -l lp
passwd -l nuucp
passwd -l hpdb
passwd -l www
passwd -l daemon
##################################################################################
##################################################################################
连续6次输错密码禁用一段时间,建议配置成300秒
##################################################################################
网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。
一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!