作家
登录

提高Linux安全性:14项检查建立安全的Linux服务器

作者: 来源: 2017-05-04 20:57:04 阅读 我要评论

  • 将net.ipv4.conf.all.send_redirects和net.ipv4.conf.default.send_redirects参数设置为0。
  • 将net.ipv4.conf.all.accept_redirects和net.ipv4.conf.default.accept_redirects参数设置为0。
  • 将net.ipv4.icmp_ignore_bogus_error_responses参数设置为1。
  • 确保SELinux已打开:

    13. 暗码政策

    人们平日在不合的处所应用雷同的暗码,这是一个异常糟糕的习惯。旧暗码存储在/ etc / security / opasswd文件中,我们须要应用PAM模块来治理Linux主机中的安然策略。在Debian版本中,您可以打开/etc/pam.d/common-password文件,并添加以下信息,以防止用户反复应用比来应用的四个暗码:

    1. auth      sufficient  pam_unix. so likeauthnullok 
    2.  
    3. password  sufficient  pam_unix.so  remember=4 

    另一个暗码策略是强迫用户应用强大年夜的暗码。PAM模块供给了一个库(pam_cracklib),可以赞助您的办事器进行字典进击和爆破进击。打开/etc/pam.d/system-auth文件并添加以下信息:

    1. /lib/security/$ISA/pam_cracklib.so retry=3 minlen=8lcredit=–1 ucredit=–2 dcredit=–2 ocredit=–1 

    Linux是暗码哈希,所以你想确保体系应用SHA512哈希算法。

    另一个好习惯就是设置“暗码到期后的90天”。

    • 将/etc/login.defs中的PASS_MAX_DAYS参数设置为90。
    • 修改当前用户的暗码到期时光:
    • 另一个有趣的功能是“五次锁定帐户后的暗码输掉足误”。打开/etc/pam.d/password-auth文件并添加以下数据:

      1. auth required pam_env.so 
      2.  
      3. auth required pam_faillock.so  preauth audit silent deny5unlock_time =604800 
      4.  
      5. auth [success=1 default =bad] pam_unix.so 
      6.  
      7. auth [default=die]  pam_faillock.so authfail audit  deny =5unlock_time=604800 
      8.  
      9. auth sufficient pam_faillock.so  authsucc audit deny=5unlock_time = 604800 
      10.  
      11. auth required pam_deny.so 

      然后打开/etc/pam.d/system-auth文件并添加以下信息:

      暗码缺点五次后,只有治理员可以解锁帐号,解锁敕令如下:

      1. # /usr/sbin/faillock –user <userlocked> –reset 
      1. #chage –maxdays 90 <user>  

    如今,我们必须限制对su敕令的拜访。打开/etc/pam.d/su文件,然后设置pam_wheel.so参数:

    1. auth required pam_wheel.so     use_uid  

    最后一步是禁止非root用户拜访体系帐户。可以应用以下bash脚本完成此步调:

    1. #!/bin/bash 
    2.  
    3. for user in `awk – F: ‘($3 < 500) {print $1 }’/etc / passwd`; do 

        推荐阅读

        IoT DDoS警报系统是如何帮助我们预测网络攻击的?

      分布式拒绝办事(DDoS)进击信赖大年夜家都不会陌生,当进击者面对一些安然防护极佳的网站时,拒绝办事往往会成为他们最后的进击选项。拒绝办事进击的道理其实异常简单,就是模仿大年夜量的┞俘当用户,向目标办事器发>>>详细阅读


      本文标题:提高Linux安全性:14项检查建立安全的Linux服务器

      地址:http://www.17bianji.com/lsqh/35008.html

    关键词: 探索发现

    乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

    网友点评
    自媒体专栏

    评论

    热度

    精彩导读
    栏目ID=71的表不存在(操作类型=0)