Linux安全加固基线明细
级别 基线详述
应按照不同的用户分配不同的账号,避免不同 3 用户间共享账号,避免用户账号和设备间通信
使用的账号共享。
CentOS-2
3 应删除与运行、维护等工作无关的账号。
CentOS-3 CentOS-4 CentOS-5
CentOS-6 CentOS-7 CentOS-8
少1个,为正数如3表示最多3个,minclass特殊字符个数。
(3)也可以修改文件/etc/login.defs来定义密码长度,配置如下内容:
PASS_MIN_LEN=10
1、参考配置
(1)设置密码生存周期 修改文件/etc/login.defs,配置如下内容:
确认
PASS_MAX_DAYS=60
1、参考配置
控制用户缺省访问权限,当在创建新文件或目
1
录时 应屏蔽掉新文件或目录不应有的访问允 许权限。防止同属于该组的其它用户及别的组
的用户修改该用户的文件或更高限制。
控制FTP进程缺省访问权限,当通过FTP服务创 3 建新文件或目录时应屏蔽掉新文件或目录不应
有的访问允许权限。
在保证业务网络稳定运行的前提下,安装最新 的OS补丁。补丁在安装前需要测试确定。
1 启用记录cron行为日志功能
CentOS-18 CentOS-19
CentOS-20
CentOS-21 CentOS-22 CentOS-23
1 关闭不必要的服务。
2
修改系统banner,避免泄漏操作系统名称,版 本号,主机名称等,并且给出登陆告警信息
1
.rhosts,.netrc,hosts.equiv等文件都具有 潜在的危险,如果没有应用,应该删除
avahi-autoipd、sabayon、pcap
1、参考配置
(1)修改文件/etc/pam.d/passwd,在password区增加如下配置内容:
password include
system-auth
(2)修改文件/etc/pam.d/system-auth,在password区配置如下内容:
1、参考配置
(1)修改/etc/syslog.conf,添加如下一行:
authpriv.* /var/log/secure(中间的分隔符是tab)
(2)重启syslog服务
#/etc/init.d/syslog restart
确认
2、补充操作说明
(1)将authpirv设备的任何级别的信息记录到/var/log/secure文件中,这主要是一些和认证、权限
对于采用静态口令认证技术的设备,口令长度 3 至少10位,并包括数字、小写字母、大写字母
和特殊符号4类中至少3类。
3
对于采用静态口令认证技术的设备,帐户口令 的生存期不长于90天。
1
在设备权限配置能力内,根据用户的业务需 要,配置其所需的最小权限。
限制具备超级管理员权限的用户远程登录。远
3
程执行管理员权限操作,应先以普通权限用户 远程登录后,再切换到超级管理员权限账号后
确认
1、参考配置 (1)修改文件/etc/rc.d/rc.local,注释含有“echo ……>> /etc/issue”信息的行,在行首添加 “#” (2)删除/etc/issue文件 1、参考配置 (1)检查系统中是否有.netrc文件
#find / -name .netrc (2)检查系统中是否有.rhosts文件
确认
(1)根据实际情况修改文件或目录的权限。
(2)如果用户需要使用一个不同于默认全局系统设置的umask,可以在需要的时候通过命令行设置,
或者在用户的shell启动文件中配置。
1、参考配置
以vsftp为例 打开/etc/vsftpd/chroot_list文件,将需要限制的用户名加入到文件中
确认
2、补充操作说明
(1)通过chmod 命令对目录的权限进行实际设置
#chmod 644 /etc/passwd
#chown root:root /etc/passwd #chmod 400 /etc/shadow
确认
#chown root:root /etc/shadow
#chmod 644 /etc/group
#chown root:root /etc/group
修改文件/etc/syslog.conf,加上这一行:
*.* @loghost (中间的分隔符为tab)
日志转储
可以将"*.*"替换为你实际需要的日志信息。比如:kern.* / mail.* 等等。
(2)重新启动syslog服务,依次执行下列命令:
#/etc/init.d/syslog restart
1 启用syslog系统日志审计功能
1
对于具备字符交互界面的设备,配置定时帐户 自动登出
3
根据系统要求及用户的业务需求,建立多帐户 组,将用户账号分配到相应的帐户组。
CentOS-13
CentOS-14 CentOS-15 CentOS-16 CentOS-17
1 使用PAM禁止任何人su为root
1 禁止root登陆FTP 1 禁止匿名ftp 1 修改FTP banner 信息
解决方案
备注
1、参考配置
使用如下命令为不同的用户分配不同的账号,设置不同的口令及权限信息等。
(1)为用户创建账号:
#useradd username #创建账号 #passwd username #设置密码
确认
(2)修改权限:
(4)禁止用户交互登录:修改/etc/passwd文件,用户shell修改为/sbin/nologin
确认
2、补充说明
需要锁定的账号:bin、daemon、adm、lp.sync.shutdown、halt、mail、news、uucp、operator、
games、gopher、ftp、nobody、vcsa、oprofile、ntp、xfs、dbus、avahi、haldeamon、gdm、
使用相关的信息。
1、参考配置 (1)设置定时账户自动登出时间 修改/etc/profile文件,设置如下内容:
export TMOUT=180;export TMOUT
确认,时 间有点 短,可以 暂时不设 置。
1、参考配置
(1)创建帐户组:
#groupadd –g GID groupname
#创建一个组,并为其设置GID号,若不设GID,系统会自
确认 确认
1、参考配置 (1)在文件/etc/vsftpd/ftpusers中增加超级用户。 (2)重启FTP服务 1、参考配置 (1)不要使用匿名ftp,修改vsftd.conf文件,配置如下:
anonymous_enable=NO 1、参考配置 (1)使用vsftpd,则修改文件:/etc/vsftpd/vsftpd.conf,添加如下内容:
#chmod 750 directory #其中750为设置的权限,可根据实际情况设置相应的权限,directory
是要更改权限的目录或文件
1、参考配置
(1)删除用户:#userdel username;
(2)锁定用户:#passwd -l username
(3)解锁用户:#passwd -d username
1、参考配置 (1)配置对cron行为进行审计: 修改文件/etc/syslog.conf,设置如下内容:
cron.* /var/log/cron(中间分隔符为tab) (2)重启syslog服务
#/etc/init.d/syslog restart
确认
1、参考配置 (1)关闭服务
#chkconfig --level 3 servername off #chkconfig --level 5 servername off 2、补充操作说明 (1)建议关闭的服务有:daytime、time、echo、discard、chargen、telnet、sendmail、ntalk、 ident、printer、bootps、tftp、kshell、klogin、lpd、nfs、nfs.lock、ypbind
password requisite pam_cracklib.so minlen=10 lcredit=-1 ucredit=-1 dcredit=-1
ocredit=-1 minclass=3 2、补充操作说明
确认
(1)minlen 表示口令长度
(2)lcredit ucredit dcredit ocredit表示小写、大写、数字、符合el组的成员可以使用su命令成为root用户。你可以把用户添加到wheel组,以使它可以
使用su命令成为root用户。添加方法为:
#chmod –G10 username
1、参考配置
(1)设置默认权限:
修改文件/etc/login.defs,配置“UMASK 027”
2、补充操作说明
动为该组分配一个GID号;
#usermod –g group username
#将用户username分配到group组中。
可以根据实际需求使用如上命令进行设置。
确认
2、补充操作说明
(1)当group_name字段长度大于八个字符,groupadd命令会执行失败;
(2)当用户希望以其他用户组成员身份出现时,需要使用newgrp命令进行更改,如:#newgrp sys
1、参考配置 (1)修改文件权限,执行如下命令:
#chmod 640 /var/log/messages /var/log/secure /var/log/maillog /var/log/cron /var/log/spooler /var/log/boot.log
Linux项目加固清单
Linux主机加固清单一、加固主机列表本次安全加固服务的对象包括:编号IP地址操作系统用途或服务服务器填写规则:编号统一使用“型号_地址缩写_数字”型号(H-主机;D-设备),数字使用三位数字顺序号。
二、加固方案2.1 H-YT-001基本信息设备所在地正式域名/主机名外部IP地址内部IP地址网关域名服务器操作系统版本号硬件信息中央处理器内存外部存储设备应用服务信息名称应用服务及版本情况其他信息安全补丁情况其他情况2.1.1操作系统加固方案2.1.1.1补丁安装编号:Linux-01002 Linux-01005 Linux-02001名称:补丁安装系统当前状态:实施方案:补丁地址:https:///security/updates/RPM包:# rpm -Fvh [文件名]实施目的:可以使系统版本为最新并解决安全问题实施风险:请慎重对系统打补丁,补丁安装应当先在测试机上完成。
补丁安装可能导致系统或摹写服务无法工作正常。
在下载补丁包时,一定要对签名进行核实,防止执行特洛伊木马。
是否实施:是否(客户填写)2.1.1.2帐号、口令策略修改编号:Linux-03001 Linux-03002 Linux-03003Linux-03004 Linux-03005名称:去除不需要的帐号、修改默认帐号的shell变量系统当前状态:实施方案:# userdel lp# groupdel lp如果下面这些系统默认帐号不需要的话,建议删除。
lp, sync, shutdown, halt, news, uucp, operator,games, gopher修改一些系统帐号的shell变量,例如uucp,ftp和news等,还有一些仅仅需要FTP功能的帐号,一定不要给他们设置/bin/bash或者/bin/sh等Shell变量。
可以在/etc/passwd中将它们的shell变量设为/bin/false或者/dev/null等,也可以使用usermod -s /dev/null username命令来更改username的shell为/dev/null。
如何进行Linux系统安全加固
如何进行Linux系统安全加固Linux系统是业界广泛使用的一种操作系统,但是由于其开放源代码的特性,也使得其安全性面临一定的挑战。
为了保护服务器和应用程序的安全,对Linux系统进行安全加固是至关重要的。
本文将介绍如何进行Linux系统的安全加固,以保护系统免受潜在的威胁。
一、更新系统和软件第一步,在进行任何安全加固之前,确保您的Linux系统和软件都是最新的版本。
及时更新系统和软件补丁是保持系统安全的基本要求。
二、限制用户权限1. 禁止root用户登录:root用户是Linux系统的超级管理员,拥有最高权限。
为了防止黑客直接攻击root账号,应禁止root用户登录,并使用普通用户登录系统进行操作。
2. 限制用户权限:给予用户最小的权限,仅赋予其完成工作所需的权限,避免非必要的系统访问权限。
三、配置防火墙配置防火墙可以阻止不明访问和恶意攻击,增强系统安全性。
1. 启用iptables:iptables是Linux系统的防火墙工具,使用它可以配置规则来过滤和管理网络通信。
通过配置iptables,可以限制对系统的访问,仅允许必要的端口和协议。
2. 限制网络访问:通过防火墙,限制外部网络对服务器的访问。
例如,可以只开放HTTP和SSH端口,并禁止其他不必要的端口。
四、加密通信为了保护敏感数据的机密性,对Linux系统中的通信进行加密是必要的。
1. 使用SSH协议:SSH(Secure Shell)是一种加密通信协议,可以安全地远程登录和执行命令。
使用SSH协议代替传统的明文传输协议,如Telnet,可以保护用户的登录凭证免受攻击。
2. HTTPS配置:对于运行Web服务器的系统,配置HTTPS协议可以加密网站与用户之间的通信,确保数据的机密性和完整性。
五、强化密码策略强密码是保护系统安全的一个重要环节。
通过实施强密码策略,可以降低系统遭受密码攻击的风险。
1. 密码复杂度要求:要求用户设置复杂的密码,包含大小写字母、数字和特殊字符,并定期更换密码。
linux系统安全加固规范
i nux主机操作系统加固规范第[章概述 (1)1・1〉目的 (1)12适用范册。
1.3 适用版木仏1.4 实施1。
1-5 例外条款、1第2章账号管理、认证授权 (2)2. 1。
账号............................................................... 错误!未定义书签.2-1 .仏用户【」令设置.................................................... 错误!未定义书签.24 2。
root用户远程登录限制 (2)24 3 检查是否存在除root之外UID为0的用户 (3)2. 1 . 4 root用户环境变虽的安全性 (3)22认证 (4)2 21 远程连接的安全性配宜。
42・2.2>用戶的uma s k安全配置4〉2・2.3皿要|]求和文件的权限设宜 (4)22 4〉直找未授权的SUI D/SGI D文件5。
2. 2・5〉检資任何人都冇S权限的H录&2.2.6。
査找任何人都有写权限的文件 ....................................... 错误!未定义书签。
2・2. 7 °检査没有屈主的文件7、2.2.8。
检査异常隐含文件7、第3章.日志审计 (9)3.1 日志、93. l .1 s yslog 录班件记录9。
3. 2。
审汁 (9)3.2・仏Sysloq・conf的配宜审核 (9)笫4章系统文件。
1 1\ .1 系统状态4仏错谋!未定义书签。
41仏系统core dump状态................................................. 错误!未定义书签。
1.1适用范围本配置标准的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。
1-2适用版本LINUX系列服务器;第2章账号管理、认证授权2.1账号2.1.1用户口令设置用户远程登录限制用户环境变量的安全性远程连接的安全性配置备注检査异常隐含文件第3章日志审计3-1日志3.1.1 syslog登录事件记录3.2审计3.2.1 Sysl o g.conf 的配置审核第4章系统文件4.1系统状态4.1.1 系统co re dump 状态。
linux系统安全加固规范
Linux主机操纵零碎加固规范之杨若古兰创作
目录
第1章概述1
第章账号管理、认证授权
账号
第3章日志审计9
第4章零碎文件11
??零碎形态错误!未指定书签。
4.1.1零碎core dump形态11
第1章概述
1.1 适用范围
本配置尺度的使用者包含:服务器零碎管理员、利用管理员、收集平安管理员.
1.2 适用版本
LINUX系列服务器;
第2章账号管理、认证授权
2.1 账号
2.1.1 用户口令设置
2.1.2 root用户近程登录限制
2.1.3 检查是否存在除root以外UID为0的用户
2.1.4 root用户环境变量的平安性
2.1.5 近程连接的平安性配置
2.1.6 用户的umask平安配置
2.1.7 主要目录和文件的权限设置
2.1.8 查找未授权的SUID/SGID文件
2.1.9 检查任何人都有写权限的目录
2.1.10 查找任何人都有写权限的文件
2.1.11 检查没有属主的文件
2.1.12 检查异常隐含文件
第3章日志审计3.1 日志
3.1.1 syslog登录事件记录
3.2 审计
3.2.1
第4章零碎文件4.1 零碎形态
4.1.1 零碎core dump形态。
Linux系统的系统安全加固和防护措施
Linux系统的系统安全加固和防护措施随着信息技术的飞速发展,网络安全问题日益凸显。
作为一种开放源代码操作系统,Linux系统广泛应用于互联网服务器等重要领域,其系统安全加固和防护措施显得尤为重要。
本文将重点探讨Linux系统的系统安全加固和防护措施。
一、操作系统的安全加固1. 更新操作系统和软件版本:经常检查并更新操作系统和软件的最新版本,以获取最新的安全补丁和功能更新。
同时,及时删除不再使用的软件和插件,减少潜在的漏洞。
2. 强化账户和密码策略:对超级用户(root)账户和其他普通账户设定复杂的密码,并定期更换密码。
此外,禁止使用弱密码和常见密码,提高系统的安全性。
3. 配置文件权限设置:限制普通用户对系统核心配置文件的访问权限,避免恶意代码或攻击者利用改动配置文件来破坏系统稳定性。
4. 禁用不必要的服务和端口:检查系统中运行的服务和开放的端口,禁用不必要的服务和端口,减少系统的攻击面。
5. 安装防火墙:配置和启动防火墙,限制进出系统的网络流量,防止外部攻击和恶意流量的入侵。
二、访问控制和权限管理1. 用户权限管理:为每个用户分配合适的权限,限制其对系统资源和敏感文件的访问。
使用sudo(superuser do)命令,授予合适的特权给普通用户,降低系统被滥用的风险。
2. 使用访问控制列表(ACL):通过使用ACL实现对文件和目录的详细权限控制,限制除所有者和管理员外的其他用户对文件的访问与修改。
3. 文件加密:通过使用加密文件系统或单独对敏感文件进行加密,保护数据的机密性,即使系统受到攻击,攻击者也无法窃取敏感信息。
三、日志和监控1. 日志管理:配置系统日志以记录关键事件和错误信息。
定期检查系统日志,及时发现异常和潜在威胁,并采取相应措施进行应对。
2. 实施入侵检测系统(IDS)和入侵防御系统(IPS):部署IDS和IPS来监控系统的网络流量和行为,及时识别并阻止潜在的攻击。
3. 安全审计:进行定期的系统安全审计,发现系统中的安全漏洞和风险,及时加以修复和改进。
操作系统安全基线
序号控制点基线要求1补丁管理应及时更新系统补丁2服务管理应删除已过时且不安全的服务3账号管理删除或锁定多余的默认系统用户4口令策略密码包括3种字符(数字、小写字母、大写字母和特殊符),口令长度至少8位。
5口令策略设置本地和远程登录5次失败后,普通账户锁定10分钟,root不受影响6认证授权设置10分钟无键盘操作,则退出终端。
7认证授权限制root直接远程登录8日志配置应配置日志功能,记录所有用户所执行的程序,程序执行情况信息等等9日志配置修改日志配置文件syslog.conf/rsyslog.conf权限为400(管理员只读)10协议安全使用SSH等相对安全的加密协议进行远程连接11操作安全记录bash命令历史记录12权限设置对重要的口令文件权限进行限制,防止恶意修改13权限设置拒绝系统默认的系统帐号使用ftp服务linux类基线:共13项,适用于centos 7+(注意:部分配置完成后需要重操作指南根据组织的信息安全策略要求,为系统安装系统安全补丁检测以下服务是不是运行中,若不需要以下服务,则删除服务:telnet . rsh . NIS . TFTP . Talk . chargen-dgram . daytime-dgram .echo-dgram . tcpmux-server若不需要以下系统默认账户,建议删除或锁定:adm . lp . mail . uucp . operator . games . gopher . ftp . nobody . rpm . dbus. avahi . mailnull . smmsp . nscd . vcsa . rpc . rpcuser . nfsnobody . sshd .pcap . ntp .haldaemon . distcache . apache . webalizer . squid . xfs .gdmsabayon . named删除用户:#userdel username;锁定用户:1.修改/etc/shadow文件,用户名后的第一个冒号后加一个感叹号"!"2.将/etc/passwd文件中的shell域设置成/bin/nologin#vi /etc/security/pwquality.confminlen = 8 密码至少8位minclass = 3 至少3种字符指定当本地用户登陆失败次数等于或者大于允许的重试次数则账号被锁定:1.本地登录失败锁定:#vi /etc/pam.d/system-auth 在第2行添加:auth required pam_tally2.so deny=5 unlock_time=600 no_lock_time2.远程登录失败锁定:#vi /etc/pam.d/sshd 在第2行添加:auth required pam_tally2.so deny=5 unlock_time=600 no_lock_time#vim /etc/ssh/sshd_config将"#ClientAliveInterval 0"更改为"ClientAliveInterval 600"重启SSH服务:service sshd restart#vi /etc/ssh/sshd_config将"PermitRootLogin yes"改为"PermitRootLogin no"重启SSH服务:service sshd restartaccton默认是不开启,需要先创建记录文件再开启:#touch /var/log/pacct 创建记录文件#accton /var/log/pacct 开启并记录信息(#accton off 关闭)1.centos6以前版本#chmod 400 /etc/syslog.conf2.centos7+版本#chmod 400 /etc/rsyslog.conf#/etc/init.d/sshd start 启动SSH#/etc/init.d/sshd stop 停止SSH#/etc/init.d/sshd status 查看运行状态#chkconfig --level 2345 sshd on 设置开机启动1).#vi /etc/profile 在底部添加以下代码:#------------------------------------------#historyHISTFILESIZE=4096HISTSIZE=4096USER_IP=`who -u am i 2>/dev/null| awk '{print $NF}'|sed -e 's/[()]//g'` if [ -z $USER_IP ]thenUSER_IP=`hostname`fiHISTTIMEFORMAT="[%F %T] [`whoami`: $USER_IP] "export HISTTIMEFORMAT#------------------------------------------2).#source /etc/profile 重新加载配置文件对/etc/passwd、/etc/shadow、/etc/ group进行以下权限配置:#chown root:/etc/passwd /etc/shadow /etc/group#chmod 644 /etc/passwd /etc/group#chmod 400 /etc/shadow1).#touch /etc/ftpusers 创建文件2).#chmod 644 /etc/ftpusers 配置访问限制3).vi /etc/ftpusers 将不使用的系统默认账户添加进文件里rootdaemonsysy...需要重启服务/系统)检测方法1、 判定条件服务器不存在中高危漏洞。
Linux系统安全配置指南(基线)
Linux系统安全配置指南(基线)中国联通内网Linu某系统安全配置指南(试行)2022-07-24发布2022-07-24实施中国联通公司发布中国联通内网Linu某系统安全配置指南目录前言.............................................................. ................................................................ . (II)1范围............................................................. ............................................................... .......12定义与缩略语............................................................. (1)2.1缩略语............................................................. ......................................................13安全配置要求............................................................. (1)3.1权限与审计功能配置............................................................. ..............................13.1.1用户帐号设置...................................................................................................13.1.2用户组设置............................................................. ..........................................13.1.3所有用户审计............................................................. ......................................13.1.4Root用户远程登录限制............................................................. .....................23.1.5pawdhadowgroup文件安全性............................................................. ......23.1.6是否存在除root之外UID为0的用户.........................................................23.1 .7用户环境变量的安全性............................................................. ......................23.1.8远程连接的安全性配置............................................................. ......................33.1.9用户的umak安全配置............................................................. .....................33.2文件系统............................................................. ..................................................33.2.1.重要目录和文件的权限设置............................................................. ..............33.2.2.查找未授权的SUID/SGID文件............................................................. ........33.2.3.查找没有包含粘性位的任何人都有写权限的目录.......................................43.2.4.查找任何人都有写权限的文件............................................................. ..........43.2.5.没有属主的文件............................................................. ..................................43.2.6.异常隐含文件............................................................. ......................................43.3网络与服务...........................................................................................................53.3.1.检查某inetd中基本网络服务配置............................................................. ......53.3.2.只在必需NFS时,才开启NFS............................................................ .........53.3.3.常规网络服务............................................................. ......................................53.4日志审计............................................................. ..................................................63.4.1.at/cro n任务授权............................................................. ..................................63.4.2.登录事件记录............................................................. ......................................63.4.3.ylog.conf配置............................................................. ..................................63.5系统文件............................................................. ..................................................63.5.1.系统磁盘状态............................................................. ......................................63.5.2.coredump状态............................................................. ....................................64评审与修订............................................................. . (6)I中国联通内网Linu某系统安全配置指南前言为确保中国联通信息系统的网络支撑和内网信息安全,指导各省级分公司做好基于Linu某系统的安全维护相关工作,在研究国际先进企业最佳实践的基础上,结合中国联通内网信息安全现状和实际需求,特制定本配置指南。
Linux命令行中的系统安全加固技巧与常用命令
Linux命令行中的系统安全加固技巧与常用命令在当今信息化社会,保障系统的安全性显得尤为重要。
针对Linux操作系统,本文将介绍一些命令行下的系统安全加固技巧以及常用命令,帮助读者加强对系统的保护,并提高信息安全等级。
一、密码设置与管理1. 密码策略在Linux系统中,合理的密码策略能够大大提高系统的安全性。
根据实际需求,可以通过以下命令设置密码策略:- passwd命令:用于修改用户密码。
指定密码的复杂度和有效期是保证密码安全的重要手段。
- chage命令:可用于设置用户密码过期时间,强制要求用户定期修改密码。
2. 增强登录认证为了增加系统的登录认证复杂度,可以通过以下命令加固:- SSH密钥认证:使用公钥/私钥机制进行认证,禁用明文密码登录。
- 使用强制访问控制(PAM):PAM模块提供了一套强大的验证机制,可限制用户对系统的访问。
二、文件和目录权限管理1. 修改文件权限在Linux系统中,通过chmod命令可以修改文件和目录的权限,从而加强对系统文件的保护。
例如,使用chmod命令将敏感文件的权限设置为只读,可以通过以下命令实现:```chmod 400 filename```2. 防止恶意修改系统文件为了防止恶意修改系统文件,可以通过以下命令:- 使用只读文件系统(read-only filesystem):将系统目录设置为只读,提高系统的安全性。
- 使用文件完整性检查工具(如AIDE):对系统文件进行定期检查,及时发现任何潜在的被修改的迹象。
三、网络安全加固1. 配置防火墙防火墙可以有效限制网络访问,并过滤恶意流量。
Linux系统中,可以通过以下命令配置防火墙:- iptables命令:一种灵活且功能强大的防火墙工具,可以定义不同的规则进行网络访问控制。
2. 禁止不必要的服务为了减少系统暴露在外部网络中的风险,可以禁止不必要的服务。
通过以下命令查看当前正在运行的服务:```service --status-all```然后可以使用以下命令关闭不需要的服务:```service service_name stop```四、日志管理1. 配置日志审计日志审计是系统安全监控的重要手段。
Linux系统安全加固配置规范
Linux系统安全加固配置规范目录1、目的 (4)2、适用范围 (4)3、具体设置 (4)1、目的本方案明确Linux系统安全配置基本要求;通过实施本配置方案,建立Linux系统安全基线。
2、适用范围本方案适用于Cent OS 系统。
3、具体设置3.1物理安全3.1.1设置服务器BIOS密码且修改引导次序,禁止从软驱、光驱、USB方式启动系统。
3.2系统安装3.2.1系统安装镜像应来自官方网站,安装系统前应对安装镜像进行完整性校验,软件应按需安装;3.2.2系统安装时应设置GRUB引导密码;3.2.3系统安装毕后使用官方源进行更新,运行#yum update待更新软件名,应对已知高危漏洞进行修补。
漏洞信息参考CVE漏洞库或Bugtraq 漏洞库;3.2.4系统更新完毕后,运行#chkconfig --level 35 yum-update off关闭系统自动更新服务。
3.2.5运行#rpm –qa > /var/5173/rpmlist,记录系统软件安装列表信息。
3.3账号口令3.3.1按照用户分配账号,避免不同用户间共享账号,避免用户账号和设备间通信使用的账号共享;根据系统要求及业务需求,建立多用户组,将用户账号分配到相应的用户组;3.3.2编辑/etc/pam.d/system-auth,禁止空口令用户登陆,将以下字段auth sufficient pam_unix.so nullok try_first_passpassword sufficient pam_unix.so md5 shadow nulloktry_first_pass use_authtok改为auth sufficient pam_unix.so try_first_passpassword sufficient pam_unix.so md5 shadowtry_first_pass use_authtok3.3.3编辑/etc/login.defs,修改口令长度、口令生存周期、口令过期告警策略,修改字段如下:PASS_MAX_DAYS 90PASS_MIN_DAYS 0PASS_MIN_LEN 8PASS_WARN_AGE 10注:策略更改后对新建用户有效,口令过期后无法登陆系统,可以运行#chage -M 90 –W 10 username单独修改某一账号口令有效期。
linux操作系统加固配置手册
Linux操作系统安全加固配置手册2012-12-11目录1. 账号管理、认证授权 (4)1.1 帐号 (4)1.1.1 安全要求-设备-LINUX-配置-1 (4)1.1.2 安全要求-设备-LINUX-配置-2 (4)1.1.3 安全要求-设备-LINUX-配置-3 (5)1.1.4 安全要求-设备-LINUX-配置-4 (6)-LINUX-配置-5 (6)安全要求-设备-LINUX-配置-6 (7)1.2 口令 (7)1.2.1 安全要求-设备-LINUX-配置-7 (7)1.2.2 安全要求-设备-LINUX-配置-8 (8)1.2.3 安全要求-设备-LINUX-配置-9 (8)1.3 授权 (8)1.3.1 安全要求-设备-LINUX-配置-10 (9)1.3.2 安全要求-设备-LINUX-配置-11 (9)1.3.3 安全要求-设备-LINUX-配置-12-可选 (10)1.3.4 安全要求-设备-LINUX-配置-13-可选 (12)1.3.5 安全要求-设备-LINUX-配置-14 (12)1.3.6 安全要求-设备-LINUX-配置-15-可选 (13)1.3.7 安全要求-设备-LINUX-配置-16 (14)1.3.8 安全要求-设备-LINUX-配置-17 (14)2. 日志配置 (15)2.1.1 安全要求-设备-LINUX-配置-18 (15)2.1.2 安全要求-设备-LINUX-配置-19 (15)2.1.3 安全要求-设备-LINUX-配置-20-可选 (16)2.1.4 安全要求-设备-LINUX-配置-21-可选 (16)3. 通信协议 (17)3.1 IP协议安全 (17)3.1.1 安全要求-设备-LINUX-配置-22 (17)3.1.2 安全要求-设备-LINUX-配置-23-可选 (17)3.1.3 安全要求-设备-LINUX-配置-24-可选 (18)3.1.4 安全要求-设备-LINUX-配置-25-可选 (19)3.1.5 安全要求-设备-LINUX-配置-26-可选 (19)3.1.6 安全要求-设备-LINUX-配置-27-可选 (19)4. 其他安全配置要求 (20)4.1 补丁管理 (20)4.1.1 安全要求-设备-LINUX-配置-28-可选 (20)4.2 服务与启动项管理 (20)4.2.1 安全要求-设备-LINUX-配置-29 (20)4.2.2 安全要求-设备-LINUX-配置-30-可选 (21)4.2.3 安全要求-设备-LINUX-配置-31-可选 (22)4.2.4 安全要求-设备-LINUX-配置-32-可选 (22)4.2.5 安全要求-设备-LINUX-配置-33-可选 (23)4.3 Banner与屏幕保护 (23)4.3.1 安全要求-设备-LINUX-配置-34-可选 (23)4.3.2 安全要求-设备-LINUX-配置-35 (24)4.3.2 安全要求-设备-LINUX-配置-35-可选 (25)4.4 可疑文件 (26)4.4.1 安全要求-设备-LINUX-配置-36-可选 (26)4.4.2 安全要求-设备-LINUX-配置-37 (26)4.4.3 安全要求-设备-LINUX-配置-38 (27)4.4.4 安全要求-设备-LINUX-配置-39 (27)4.4.5 安全要求-设备-LINUX-配置-40 (28)4.4.6 安全要求-设备-LINUX-配置-41 (28)4.4.7 安全要求-设备-LINUX-配置-42 (28)4.4.8 安全要求-设备-LINUX-配置-43 (29)因近两年移动公司对安全大为重视,要求所有设备必须进行安全加固,新系统必须经安全加固验收合格后才能上线,常见的windows和unix系统移动公司都出台了详细的安全加固办法,但对于linux系统没有对应的文档,故准备了本文档。
