服务器安全加固 - Linux
一、账号和口令
1.1 禁用或删除无用账号
查看 /etc/passwd 文件查看是否有无用的账号,如果存在则删除,降低安全风险。
操作步骤:
- 使用命令
userdel <用户名>删除不必要的账号。 - 使用命令
passwd -l <用户名>锁定不必要的账号。 - 使用命令
passwd -u <用户名>解锁必要的账号。
1.2 检查特殊账号
操作步骤:
- 查看空口令和root权限账号,确认是否存在异常账号:
- 使用命令
awk -F: '($2=="")' /etc/shadow查看空口令账号。 - 使用命令
awk -F: '($3==0)' /etc/passwd查看UID为零的账号。
- 使用命令
- 加固空口令账号:
- 使用命令
passwd <用户名>为空口令账号设定密码。 - 确认UID为0的账号只有root账号。
- 使用命令
1.3 添加口令策略
操作步骤
- 使用命令
vim /etc/login.defs修改配置文件。PASS_MAX_DAYS 90#新建用户的密码最长使用天数PASS_MIN_DAYS 0#新建用户的密码最短使用天数(两次修改口令的最小间隔时间)PASS_MIN_LEN 8#新建用户的密码最小长度PASS_WARN_AGE 14#新建用户的密码到期提前提醒天数
使用chage命令修改用户设置。
# 设置用户密码最短使用天数为7天,密码最长使用天数为30天,过期前14天警告用户
sudo chage -m 7 -M 90 -W 14 root
sudo chage -m 7 -M 90 -W 14 admin
# 密码过期时间查看方法:
[admin@Centos7 ~]$ sudo chage -l root
Last password change : Sep 14, 2020【最近一次修改密码的时间】
Password expires : Dec 13, 2020【密码过期时间】
Password inactive : never【密码失效时间】
Account expires : never【账户过期时间】
Minimum number of days between password change : 7【两次改变密码之间相距最小天数】
Maximum number of days between password change : 90【两次密码改变密码相距最大天数】
Number of days of warning before password expires : 15【密码过期前开始警告的天数】- 密码锁定策略
# 设置连续输错五次密码,账号锁定五分钟。
vim /etc/pam.d/system-auth
auth required pam_tally2.so onerr=fail deny=5 unlock_time=300 even_deny_root root_unlock_time=90说明:
- deny:设置普通用户和root用户连续错误登陆的最大次数,超过最大次数,则锁定该用户
- unlock_time:设定普通用户锁定后,多少时间后解锁,单位是秒
- root_unlock_time:设定root用户锁定后,多少时间后解锁,单位是秒
- 密码复杂度
# 设置用户密码最小长度8位,必须包含大小写字母+数字+特殊字符(root用户同理)
vim /etc/pam.d/system-auth
password requisite pam_pwquality.so try_first_pass local_users_only minlen=8 ucredit=-1 lcredit=-1 dcredit=-1
password required pam_pwhistory.so use_authtok remember=5 enforce_for_root
vim /etc/pam.d/password-auth
password requisite pam_pwquality.so try_first_pass local_users_only minlen=8 ucredit=-1 lcredit=-1 dcredit=-1
password required pam_pwhistory.so use_authtok remember=5 enforce_for_root说明:
- minlen=8:将密码的最小长度设置为8个字符。
- lcredit=-1 :将密码应包含的小写字母的最小数目设置为至少一个
- ucredit=-1:将密码上的大写字母的最小数目设置为至少一个。
- dcredit=-1 :将密码中包含的最小位数至少设置为一个
- ocredit=-1:设置其他符号的最小数量,例如@,#、! $%等,至少要有一个密码
- remember=5:口令不能修改为过去5次使用过的旧口令
- enforce_for_root :确保即使是root用户设置密码,也应强制执行复杂性策略。
1.4 限制用户su
操作步骤
使用命令 vim /etc/pam.d/su修改配置文件,在配置文件中添加行。
例如,只允许admin组用户su到root,则添加 auth required pam_wheel.so group=admin。
【可选】为了方便操作,可配置admin支持免密sudo:在 /etc/sudoers 文件中添加 admin ALL=(ALL) NOPASSWD:ALL
1.5 加固su命令
为了防止使用"su"命令将当前用户环境变量带入其它用户,修改/etc/login.defs添加ALWAYS_SET_PATH=yes并保存。
1.6 禁止root用户直接登入
操作步骤
创建普通权限账号并配置密码,防止无法远程登录,如:
groupadd -g 1000 admin && useradd -g admin -c "Administrator" -u 1000 -n -s /bin/bash admin- 使用命令
vi /etc/ssh/sshd_config修改配置文件将PermitRootLogin的值改成no,并重启sshd服务。
二、系统服务
2.1 关闭不必要的服务
操作步骤:
查看所有服务列表 systemctl list-units --type=service
- 关闭不必要的服务:systemctl stop <服务名>
- 设置开机不自启动:systemctl disable <服务名>
2.2 SSH服务安全
操作步骤
使用命令vim /etc/ssh/sshd_config编辑配置文件。
PermitRootLogin no # 不允许root账号直接登录系统
Protocol 2 # 修改SSH使用的协议版本
MaxAuthTries 3 # 修改允许密码错误次数(默认6次)
ClientAliveInterval 60 # server每隔60秒给客户端发送一次保活信息包给客户端
ClientAliveCountMax 30 # server端发出的请求客户端没有回应的次数达到30次的时候就断开连接。
配置文件修改完成后,重启sshd服务生效(systemctl restart sshd)。
三、文件系统
3.1 设置umask值
操作步骤
修改/etc/profile 配置文件,添加行 umask 027, 即新创建的文件属主拥有读写执行权限,同组用户拥有读和执行权限,其他用户无权限。
3.2 设置登入超时
操作步骤
修改/etc/profile 配置文件,设置为TMOUT=600,表示超时10分钟无操作自动退出登录。
四、系统日志
4.1 syslogd日志
操作步骤
Linux系统默认启用以下类型日志,配置文件为 /etc/rsyslog.conf:
- 系统日志(默认)/var/log/messages
- cron日志(默认)/var/log/cron
- 安全日志(默认)/var/log/secure
4.2 记录所有用户的登入日志和操作日志
# 打开配置文件/etc/profile,在配置文件最后中输入以下内容:
history
USER=`whoami`
USER_IP=`who -u am i 2>/dev/null| awk '{print $NF}'|sed -e 's/[()]//g'`
if [ "$USER_IP" = "" ]; then
USER_IP=`hostname`
fi
if [ ! -d /var/log/history ]; then
mkdir /var/log/history
chmod 777 /var/log/history
fi
if [ ! -d /var/log/history/${LOGNAME} ]; then
mkdir /var/log/history/${LOGNAME}
chmod 300 /var/log/history/${LOGNAME}
fi
export HISTSIZE=4096
DT=`date +"%Y%m%d_%H:%M:%S"`
export HISTFILE="/var/log/history/${LOGNAME}/${USER}@${USER_IP}_$DT"
chmod 600 /var/log/history/${LOGNAME}/*history* 2>/dev/null
# 执行source使其生效
source /etc/profile
通过上述步骤,可以在 /var/log/history 目录下以每个用户为名新建一个文件夹,每次用户退出后都会产生以用户名、登录IP、时间的日志文件,包含此用户本次的所有操作(root用户除外)
服务器安全加固 - Linux的更多相关文章
- Linux服务器安全加固
关于对公司网站服务器安全加固的一些想法及思路: 一.修改密码和ssh登录端口,并且尽可能的用密钥对登录,禁止用密码登录(主要针对Linux)二.修改/etc/hosts.allow 设置仅仅允许某几台 ...
- Linux服务器安全加固10条建议
以下是服务器安全加固的步骤,本文以腾讯云的CentOS7.7版本为例来介绍,如果你使用的是秘钥登录服务器1-5步骤可以跳过. 设置复杂密码 服务器设置大写.小写.特殊字符.数字组成的12-16位的复杂 ...
- 如何加固Linux系统
如何加固Linux系统 一. 账户安全 1.1 锁定系统中多余的自建帐号 检查方法: 执行命令 #cat /etc/passwd #cat /etc/shadow 查看账户.口令文件,与系统管理员确认 ...
- Nginx服务器安全加固tips整理
公司各业务网站大多用到Nginx,花了点时间整理了一下Nginx服务器安全加固的各类tips. 默认配置文件和Nginx端口 /usr/local/nginx/conf/-Nginx配置文件目录,/u ...
- 宝塔服务器管理助手Linux面版-使用教程
在顺利安装宝塔服务器linux面板之后,我们打开这个面板,UI界面设计的很简介,所有命令一看就知道是干什么用的,和我们以前用过的虚拟主机管理后台是很像的. 方法/步骤 1 使用方法如下: 面板地址:h ...
- 初探云服务器ECS(Linux系统)
PS: 购买的阿里云服务器(ECS,Linux系统),使用的弹性公网IP(EIP). 一.使用Xshell链接ECS 1.将公网IP填入主机即可 2.用户名一般为root,密码是自己设置的,填入即可. ...
- 【云服务器部署】---Linux下安装nginx
[云服务器部署]---Linux下安装nginx 之前两篇,分别讲了:Linux下安装MySQL 和 springboot项目部署云服务器 nginx安装也是挺简单的.具体步骤如下: 第一步,下载 ...
- 【云服务器部署】---Linux下安装MySQL
[云服务器部署]---Linux下安装MySQL 有关如何阿里云ECS建网站,推荐一片文章,我是是通过这篇文章安装tomcat和jdk的 网址:阿里云ECS建网站(建站)超详细全套完整图文教程! 注意 ...
- 独立服务器远程重装Linux系统
独立服务器远程重装Linux系统 http://rashost.com/blog/remote-reinstall-linux-dedicated-server 本文介绍怎样在没有console连接, ...
随机推荐
- 监听watch?
对应一个对象,键是观察表达式,值是对应回调.值也可以是methods的方法名,或者是对象,包含选项.在实例化时为每个键调用 $watch()
- Eureka和ZooKeeper都可以提供服务注册与发现的功能,请说说两个的区别?
1.ZooKeeper保证的是CP,Eureka保证的是AP ZooKeeper在选举期间注册服务瘫痪,虽然服务最终会恢复,但是选举期间不可用的 Eureka各个节点是平等关系,只要有一台Eureka ...
- Docker配置PostgreSQL数据本地持久化
卷的原理图: 主机中的本地目录作为Docker容器内的持久存储卷装载,以便在主机和Docker容器之间共享数据.如果主机希望访问或定期备份在Docker容器内运行的DB服务器写入文件夹的数据或数据库, ...
- C++ | 动多态的发生时机
探究动多态的发生时机 有了虚函数和虚函数表为动多态提供支持,从而可以实现C++语言的动多态.那么,问题又来了. 动多态的发生时机是什么? 或者说,动多态发生有哪些条件与限制呢? 下面让我们一起来探究动 ...
- MOS管防反接电路设计
转自嵌入式单片机之家公众号 问题的提出 电源反接,会给电路造成损坏,不过,电源反接是不可避免的.所以,我们就需要给电路中加入保护电路,达到即使接反电源,也不会损坏的目的 01二极管防反接 通常情况下直 ...
- 对height 100%和inherit的总结
对height 100%和inherit的总结 欢迎大家来我的博客留言:https://sxq222.github.io/CSS%...博客主页:https://sxq222.github.io 正文 ...
- ubantu之Git使用
本文讲述在Ubuntu 14.04 x64环境下,如何安装Git,配置连接GitHub,并且上传本地代码到github. 一. 注册Git账户以及创建仓库 要想使用github第一步当然是注册gith ...
- CCF201503-2数字排序
问题描述 给定n个整数,请统计出每个整数出现的次数,按出现次数从多到少的顺序输出. 输入格式 输入的第一行包含一个整数n,表示给定数字的个数. 第二行包含n个整数,相邻的整数之间用一个空格分隔,表示所 ...
- 浅谈ES6中的Class
转载地址:https://www.cnblogs.com/sghy/p/8005857.html 一.定义类(ES6的类,完全可以看做是构造函数的另一种写法) class Greet { constr ...
- 常⽤的meta标签有哪些
meta 标签由 name 和 content 属性定义,用来描述网页文档的属性,比如网页的作者,网页描述,关键词等,除了HTTP标准固定了一些name作为大家使用的共识,开发者还可以自定义name. ...