linux系统安全加固
版权声明:本文为博主原创文章,支持原创,转载请附上原文出处链接和本声明。
本文地址:https://www.cnblogs.com/wannengachao/p/12068256.html
1、文件上 i 锁:
## 上锁后所有用户包括root用户都将无法对此文件进行删除、cp、mv,若想进行操作需先解锁
上锁:
chattr +i 文件名字
递归上锁 chattr -R +i 文件名字

## 当用户文件(etc/passwd、/etc/shadow)被上锁后是无法修改用户密码的,需要解锁后修改,否则修改密码时会报错:验证错误
验证是否上锁:
lsattr 文件名字 显示i为上锁状态
lsattr -R 文件名字 递归验证

解锁:
chattr -i 文件明
chattr -R -i 文件名 递归解锁
2、ssh黑白名单
白名单:/etc/hosts.allow
vi /etc/hosts.allow
sshd:196.13.2.25 #允许此IP登陆访问
sshd:8. #允许IP为8开头的所有服务器
黑名单:/etc/hosts.deny
vi /etc/hosts.deny
sshd:196.13.2.25 # 拒绝此IP
sshd:all # 拒绝全部
3、修改ssh端口
修改vi /etc/ssh/sshd_config文件
修改内容:#Port 22
将#删除 修改22为其它端口
4、限制登陆失败次数
防止暴力破解密码
修改 /etc/pam.d/sshd 文件,文件增加内容:
auth required pam_tally2.so deny=3 unlock_time=150 even_deny_root root_unlock_time600
表示当密码输入错误达到3次,就锁定用户150秒,如果root用户输入密码错误达到3次,锁定600秒。锁定后即使密码输入正确也无法登陆
### 可使用命令 pam_tally2 查看所有当前因失败次数达到限制被锁定的用户
### pam_tally2 --reset -u $username 将被锁定的用户解锁,$username写为想要解锁的用户
5、限制用户登陆
vi /etc/hosts.deny,若禁止192.168.10.19对服务器进行ssh的登陆,添加如下内容:
sshd : 192.168.0.1
6、文件目录权限
用户登陆中重要的三个文件:
/etc/shadow 只有root可读 –r-------- 权限值为400
/etc/passwd 必须设置为所有用户可读,root用户可写 –rw-r—r— 权限值为644
/etc/group 必须设置为所有用户可读,root用户可写 –rw-r—r— 权限值为644
7、设置密码策略
修改 /etc/login.defs 配置文件
PASS_MAX_DAYS 70 密码最长有效期
PASS_MIN_DAYS 5 密码修改之间最小的天数
PASS_MIN_LEN 8 密码长度
PASS_WARN_AGE 4 口令失效前多少天开始通知用户修改密码
8、用户缺省权限控制
修改 /etc/profile
在文件末尾增加一条行:umask027
umask值应为027或更小权限
9、预防Flood攻击
在/etc/sysctl.conf文件中添加 net.ipv4.tcp_syncookies = 1

10、禁止root用户远程登陆
修改vi /etc/ssh/sshd_config文件
修改内容:#PermitRootLogin yes
将#删除 将yes改为no,ssh默认是允许root用户远程登陆,改为no禁止使用root远程登陆
11、禁ping
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all 开启禁ping
echo 0 > /proc/sys/net/ipv4/icmp_echo_ignore_all 关闭禁ping
禁ping后如果此服务器上有dns服务,域名也会被禁ping。
linux系统安全加固的更多相关文章
- linux系统安全加固--账号相关
linux系统安全加固 一.账号相关 1.禁用或删除无用账号 减少系统无用账号,降低安全风险. 当我们的系统安装完毕后,系统默认自带了一些虚拟账户,比如bin.adm.lp.games.postfix ...
- Linux系统安全加固(一)
Linux系统安全加固(一) 去年8月,某所网站遭黑客攻击瘫痪虽然港交所随后及时启用备用系统,但还是致使7支股票1支债卷被迫停牌,次日再次遭受攻击而瘫痪:在去年年底继CSDN信息安全出现之后, ...
- CentOS系统安全加固常见方法
关于Linux系统安全加固的具体实现脚本及基线检查规范,以供主机维护人员参考学习. 其中以下脚本主要实现的功能包括: *加固项包括:密码长度.session超时时间.删除不用的帐号和组.限制root用 ...
- Linux主机操作系统加固规范
对于企业来说,安全加固是一门必做的安全措施.主要分为:账号安全.认证授权.协议安全.审计安全.总的来说,就是4A(统一安全管理平台解决方案),账号管理.认证管理.授权管理.审计管理.用漏洞扫描工具 ...
- 如何加固Linux系统
如何加固Linux系统 一. 账户安全 1.1 锁定系统中多余的自建帐号 检查方法: 执行命令 #cat /etc/passwd #cat /etc/shadow 查看账户.口令文件,与系统管理员确认 ...
- Linux 系统的安全加固
Linux是一套免费使用和自由传播的类Unix操作系统,作为一个开放源代码的操作系统,Linux服务器以其安全.高效和稳定的显著优势而得以广泛应用,但如果不做好权限的合理分配,Linux系统的安全性还 ...
- linux系统加固方案
Linux主机操作系统加固规范 目 录 第1章 概述... 1 1.1 目的... 1 1.2 适用范围... 1 1.3 适用版本... 1 1 ...
- Linux系统安全需要注意的一些问题
写在前面:当你部署一台服务器,第一步不应该是部署应用,安全是才是首要任务 如果某一天当你登录服务器发现 /bin/bash –i,python -c 'import pty; pty.spawn(&q ...
- 一致推崇的Linux系统还有那么安全吗?
今天想谈谈关于系统安全:我们都知道,Linux早已成为趋势,在我们互联网中占有不可或缺的地位,在我们眼中,它是神圣的,不可替代的,无懈可击的:真的是这样的吗? 但是关于病毒对Linux所造成的一系列威 ...
随机推荐
- 关于css布局的记录(一) --table和flex布局
1.table方式布局 效果图: 直接用table等标签布局,table布局自动垂直居中 亦可用 display:table == <table>.display:table-cell = ...
- vue路由进阶
一..全局路由前置守卫 1.首先看一下文档结构 Dashboard和Login是一级页面 home about mine是在Dashboard下的二级页面 2.router.js代码如下 impor ...
- c博客06-2019-结构体&文件
1.本章学习总结 1.1 学习内容总结 结构体如何定义.成员如何赋值: 1.常见的定义: struct student { int num; char name[20]; }stu; //2.采用ty ...
- Java生鲜电商平台-统一格式返回的API架构设计与实战
Java生鲜电商平台-统一格式返回的API架构设计与实战 说明:随着互联网各岗位精细化分工的普及,出现了很多的系统架构设计,比如常见的前后端分离架构,后端提供接口给前端,前端根据接口的数据进行渲染,大 ...
- Java生鲜电商平台-高可用微服务系统如何设计?
Java生鲜电商平台-高可用微服务系统如何设计? 说明:Java生鲜电商平台高可用架构往往有以下的要求: 高可用.这类的系统往往需要保持一定的 SLA,7*24 时不间断运行不代表完全不挂,而是有一定 ...
- Flask 教程 第十章:邮件支持
本文翻译自The Flask Mega-Tutorial Part X: Email Support 这是Flask Mega-Tutorial系列的第十部分,在其中我将告诉你,应用如何向你的用户发送 ...
- Create a Report at Runtime 在运行时创建报表
In this lesson, you will learn how to create reports at runtime. A report showing a list of Tasks wi ...
- 小程序封装request请求,统一API
程序开发中都会调用后端工程师开发的API,小程序的开发文档提供了相对实用的APIwx.request(),但是在开发的过程中,又遇到了一些问题,在小程序的项目开发时,调用的API不止一个,同一个API ...
- Zabbix自定义监控项(模板)
虽然Zabbix提供了很多的模板(简单理解为监控项的集合),在zabbix界面点击share按钮就可以直接跳到模板大全的官方网站,但是由于模板内的监控项数量太多不好梳理且各种模板质量参差不齐,还是建议 ...
- Troubleshooting: High Version Count Issues
--查询版本高的原因 select * from v$sql_shared_cursor where sql_id=''; Configuring Download the script in the ...