确保SELinux已打开:
13. 暗码政策
人们平日在不合的处所应用雷同的暗码,这是一个异常糟糕的习惯。旧暗码存储在/ etc / security / opasswd文件中,我们须要应用PAM模块来治理Linux主机中的安然策略。在Debian版本中,您可以打开/etc/pam.d/common-password文件,并添加以下信息,以防止用户反复应用比来应用的四个暗码:
- auth sufficient pam_unix. so likeauthnullok
- password sufficient pam_unix.so remember=4
另一个暗码策略是强迫用户应用强大年夜的暗码。PAM模块供给了一个库(pam_cracklib),可以赞助您的办事器进行字典进击和爆破进击。打开/etc/pam.d/system-auth文件并添加以下信息:
- /lib/security/$ISA/pam_cracklib.so retry=3 minlen=8lcredit=–1 ucredit=–2 dcredit=–2 ocredit=–1
Linux是暗码哈希,所以你想确保体系应用SHA512哈希算法。
另一个好习惯就是设置“暗码到期后的90天”。
- 将/etc/login.defs中的PASS_MAX_DAYS参数设置为90。
- 修改当前用户的暗码到期时光:
另一个有趣的功能是“五次锁定帐户后的暗码输掉足误”。打开/etc/pam.d/password-auth文件并添加以下数据:
- auth required pam_env.so
- auth required pam_faillock.so preauth audit silent deny= 5unlock_time =604800
- auth [success=1 default =bad] pam_unix.so
- auth [default=die] pam_faillock.so authfail audit deny =5unlock_time=604800
- auth sufficient pam_faillock.so authsucc audit deny=5unlock_time = 604800
- auth required pam_deny.so
然后打开/etc/pam.d/system-auth文件并添加以下信息:
暗码缺点五次后,只有治理员可以解锁帐号,解锁敕令如下:
- # /usr/sbin/faillock –user <userlocked> –reset
- #chage –maxdays 90 <user>
如今,我们必须限制对su敕令的拜访。打开/etc/pam.d/su文件,然后设置pam_wheel.so参数:
- auth required pam_wheel.so use_uid
最后一步是禁止非root用户拜访体系帐户。可以应用以下bash脚本完成此步调:
- #!/bin/bash
- for user in `awk – F: ‘($3 < 500) {print $1 }’/etc / passwd`; do
推荐阅读
分布式拒绝办事(DDoS)进击信赖大年夜家都不会陌生,当进击者面对一些安然防护极佳的网站时,拒绝办事往往会成为他们最后的进击选项。拒绝办事进击的道理其实异常简单,就是模仿大年夜量的┞俘当用户,向目标办事器发>>>详细阅读
本文标题:提高Linux安全性:14项检查建立安全的Linux服务器
地址:http://www.17bianji.com/lsqh/35008.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示