linux cp 保留权限_运维安全:Linux系统安全加固

本文介绍了如何加固Linux服务器的安全性,包括锁定系统多余账户、设置口令策略、禁用非root超级用户、限制管理IP、禁止root远程登录、屏蔽登录banner信息、防止误重启及禁止ping命令等措施,以提升系统的稳定性和安全性。
摘要由CSDN通过智能技术生成
✦◇点击上方蓝字·获取最新资讯◇✦

4555619b621203c8ca5c379facc9da37.gif  

Linux是一套免费使用和自由传播的类Unix操作系统,作为一个开源的操作系统,Linux服务器以其安全、高效和稳定的显著优势而得以广泛应用,但如果不做好权限的合理分配,Linux系统的安全性还是会得不到更好的保障,下面分别从账户安全、登录控制,历史记录,优化Linux系统的安全性。

锁定系统中多余的自建帐号

检查方法:

执行命令

#cat /etc/passwd

#cat /etc/shadow

查看账户、口令文件,与系统管理员确认不必要的账号。对于一些保留的系统伪帐户如:bin, sys,adm,uucp,lp, nuucp,hpdb, www, daemon等可根据需要锁定登陆。

备份方法:

#cp -p /etc/passwd/etc/passwd_bak

#cp -p /etc/shadow/etc/shadow_bak

9bd46721140154b93bc2393410d5da23.png

加固方法:

使用命令passwd -l 锁定不必要的账号。

使用命令passwd -u 解锁需要恢复的账号。

00bb1ae3bd94239aaf2df7cf0d023de3.png

风险:

需要与管理员确认此项操作不会影响到业务系统的登录

设置系统口令策略

检查方法:

使用命令

#cat /etc/login.defs|grep PASS查看密码策略设置

c3d30fe11f3809c96b920995bf4faac6.png

备份方法:

cp -p /etc/login.defs/etc/login.defs_bak

db7bc12b5851470e5dc210eb39fd1704.png

加固方法:

#vi /etc/login.defs修改配置文件

PASS_MAX_DAYS 90 #新建用户的密码最长使用天数

PASS_MIN_DAYS 0 #新建用户的密码最短使用天数

PASS_WARN_AGE 7 #新建用户的密码到期提前提醒天数

PASS_MIN_LEN 8 #最小密码长度9

注:如果需要单独对某个用户密码不限制最长时间,使用命令

passwd –x 99999 用户名;或者passwd –x -1 用户名

97ac1e1cc0264eb89b265a4bbe49cf02.png

风险:无可见风险

禁用root之外的超级用户

检查方法:

#cat /etc/passwd 查看口令文件,口令文件格式如下:

login_name:password:user_ID:group_ID:comment:home_dir:command

a378ea86bcb01b6ecb2c8ff421005a4e.png

字段释义:

login_name:用户名

password:加密后的用户密码

user_ID:用户ID,(1 ~6000) 若用户ID=0,则该用户拥有超级用户的权限。查看此处是否有多个ID=0。

group_ID:用户组ID

comment:用户全名或其它注释信息

home_dir:用户根目录

command:用户登录后的执行命令

备份方法:

#cp -p /etc/passwd/etc/passwd_bak

加固方法:

使用命令passwd -l 锁定不必要的超级账户。

使用命令passwd -u 解锁需要恢复的超级账户。

风险:需要与管理员确认此超级用户的用途。

检查shadow中空口令帐号

检查方法:

# awk -F: '($2 == "") {print $1 }' /etc/shadow

备份方法:cp -p/etc/shadow /etc/shadow_bak

加固方法:对空口令账号进行锁定(passwd–l 用户名),或要求增加密码.

注:当新增加账号还没有设置密码的时候,该账号默认为锁定状态。

风险:要确认空口令账户是否和应用关联,增加密码是否会引起应用无法连接。

设置合理的初始文件权限

检查方法:

查看umask的值

#cat /etc/profile | grep umask

b7c4dc07734a05b61079ddd1fe47491d.png

备份方法:

#cp -p /etc/profile/etc/profile_bak

加固方法:

#vi /etc/profile

umask 022

风险:会修改新建文件的默认权限为(644),如果该服务器是WEB应用,则此项谨慎修改。

设置访问控制策略限制能够管理本机的IP地址

检查方法:

#cat /etc/ssh/sshd_config 查看有无AllowUsers的语句

备份方法:

#cp -p /etc/ssh/sshd_config/etc/ssh/sshd_config_bak

加固方法:

#vi /etc/ssh/sshd_config,添加以下语句

AllowUsers *@192.168.*.*            #释义:仅允许192.168.0.0/24网段所有用户通过ssh访问

保存并重启ssh

#systemctl restart sshd

风险:需要和系统管理员确认好能够管理的IP段

禁止root用户远程登陆

检查方法:

#cat /etc/ssh/sshd_config 查看PermitRootLogin是否为no

d345988ae49e101c4b5f3ec239dbdf99.png

备份方法:

#cp -p /etc/ssh/sshd_config/etc/ssh/sshd_config_bak

加固方法:

#vi /etc/ssh/sshd_config

PermitRootLogin no        #释义:改为no

保存并重启ssh

#systemctl restart sshd

风险:root用户无法直接远程登录,需要用普通账号登陆后su

屏蔽登录banner信息

检查方法:

#cat /etc/ssh/sshd_config 查看文件中是否存在Banner字段,或banner字段为NONE

c8a697bcc55d56aa2d8c9a868e3441b0.png

#cat /etc/motd 查看文件内容,该处内容将作为banner信息显示给登录用户。

备份方法:

#cp -p /etc/ssh/sshd_config/etc/ssh/sshd_config_bak

#cp -p /etc/motd /etc/motd_bak

加固方法:

#vi /etc/ssh/sshd_config

banner NONE

#vi /etc/motd

删除全部内容或更新成自己想要添加的内容

风险:无可见风险

防止误使用Ctrl+Alt+Del重启系统

检查方法:

#cat /etc/inittab | grep Ctrl 查看该行是否被注释

c26559cd8a1bc3fa84dc7a2cbf2e82e6.png

备份方法:

#cp -p /etc/inittab/etc/inittab_bak

加固方法:

#vi /etc/inittab

在行开头添加注释符号“#”

# Ctrl-Alt-Delete is handled by

风险:无可见风险

禁止ping命令

echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all         #释义:如果是0,是允许ping,1是禁止ping

707492778ae4c385f53778f5f259967a.png

还有另外一种方法:

修改/etc/sysconfig/iptables配置文件:

-A RH-Firewall-1-INPUT -p icmp--icmp-type any -j DROP

修改帐户TMOUT值,设置自动注销时间

检查方法:

#cat /etc/profile 查看有无TMOUT的设置

备份方法:

#cp -p /etc/profile /etc/profile_bak

加固方法:

#vi /etc/profile

增加

TMOUT=600 无操作600秒后自动退出

c50916ce5f9c1a4e0fa70eebd5478da8.png

风险:无可见风险

设置Bash保留历史命令的条数

检查方法:

#cat /etc/profile |grep HISTSIZE=

e57ed1499ed1bdcc5f7d70ea18eed6c7.png

#cat /etc/profile |grepHISTFILESIZE= 查看保留历史命令的条数

备份方法:

#cp -p /etc/profile/etc/profile_bak

加固方法:

#vi /etc/profile

修改HISTSIZE=20即保留最新执行的20条命令

- E N D -

ae810d2ca29412c5d90e5f4130cd5c5e.png

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值