Linux系统加固(基于等保2.0)

身份鉴别方面

/etc/login.defs文件

文件功能

  /etc/login.defs文件定义了/etc/passwd和/etc/shadow配套的用户限制设置。这个文件是一定要存在的,缺失并不会影响系统的使用,但是会产生一些意想不到错误。

  如果/etc/shadow文件里有相同的选项,以/etc/shadow为准,/etc/shadow优先级高于/etc/login.defs。

  该文件修改后生效,无需重启。

 文件内容

根据等保的要求,该文件需要修改口令有效期、口令最小长度。

PASS_MAX_DAYS   90    #口令有效期:建议设置为90天(考虑员工一般试用期为90天)
PASS_MIN_DAYS   0    #两次修改密码最小间隔:可以不设置,可根据需求自行设置
PASS_MIN_LEN    8    #口令最小长度:建议设置8字符
PASS_WARN_AGE   7    #口令过期前提醒时间:默认即可,可根据需求自行设置

GID_MIN                  1000    #普通用户UID最小值:默认即可,可根据需求自行设置
GID_MAX                 60000    #普通用户UID最大值:默认即可,可根据需求自行设置

SYS_UID_MIN               201    #系统用户ID最小值:默认即可
SYS_UID_MAX               999    #系统用户ID最大值:默认即可

GID_MIN                  1000    #用户组最小ID,与用户UID是一致的:默认即可
GID_MAX                 60000    #用户组最大ID,与用户UID是一致的:默认即可

SYS_GID_MIN               201    #系统组ID最小值:默认即可
SYS_GID_MAX               999    #系统组ID最大值:默认即可

CREATE_HOME     yes    #默认给创建的用户新建一个家目录:默认即可

UMASK           077    #默认给创建的用户新建一个家目录的权限:默认即可

ENCRYPT_METHOD SHA512    #用户口令加密方式,采用SHA512

/etc/passwd

文件功能

在Linux中/etc/passwd文件中每个用户都有一个对应的记录行,记录了用户的一些基本属性。如果最后一列为/sbin/nologin则表示不允许用户登录,在等保2.0访问控制要求禁用无用账户,如:sync、halt等。

 文件内容

根据等保的要求,该文件需要禁用不使用的账户,并赋予账户所需最小权限。

root:x:0:0:root:/root:/bin/bash
bin:x:1:1:bin:/bin:/sbin/nologin
daemon:x:2:2:daemon:/sbin:/sbin/nologin
adm:x:3:4:adm:/var/adm:/sbin/nologin
lp:x:4:7:lp:/var/spool/lpd:/sbin/nologin
sync:x:5:0:sync:/sbin:/bin/sync
以第一行为例
第一列:用户名为root
第二例:用户口令,使用了shadow技术,真的用户口令加密存储至/etc/shadow文件中,而此处仅存放一个占位符X
第三列:用户UID
第四列:用户组GID
第五列:注释性描述
第六列:主目录
第七列:用户shell

 /etc/shadow(CentOS 6版本以前没有这个文件)

文件功能

/etc/shadow文件只有root可读,其他用户无权限,保证用户密码的安全性。

注意:如果这个文件权限发生了改变,需要注意是否恶意攻击

  文件内容

根据等保的要求,不允许空口令账户

root:$6$yWyFGZy26VecnzaI$Rg42MnByStRJBqofxLJ3TJd9lTK2WlJ6OImHZ32AAKVgqganE5YnxDPx1Q3ZH8kRYfV3w9qNJPfbaSMoa1Zx3.::0:99999:7:::
bin:*:18353:0:99999:7:::
daemon:*:18353:0:99999:7:::

以第一行为例
第一列:用户名为root
第二列:加密后的用户口令
第三列:口令最后一次修改时间
第四列:口令有效期
第五列:口令需要变更前的警告天数
第六列:密码过期后的宽限天数
第七列:账号失效时间(可创建临时账户)
第八列:保留

 /etc/profile

文件功能

/etc/profile可配置登录连接超时自动退出时长,即账户登录后多久账户自动退出。

文件内容

根据等保的要求,需配置登录连接超时自动退出策略

TMOUT=300

 

  • 11
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

小谷要努力~

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值