热门标签 | HotTags
当前位置:  开发笔记 > 运维 > 正文

让Linux更安全的超简配置法

文章标题:让Linux更安全的超简配置法。Linux是中国IT实验室的一个技术频道。包含桌面应用,Linux系统管理,内核研究,嵌入式系统和开源等一些基本分类

一、磁盘分区

    1、如果是新安装系统,对磁盘分区应考虑安全性:

    1)根目录(/)、用户目录(/home)、临时目录(/tmp)和/var目录应分开到不同的磁盘分区;

    2)以上各目录所在分区的磁盘空间大小应充分考虑,避免因某些原因造成分区空间用完而导致系统崩溃;

    2、对于/tmp和/var目录所在分区,大多数情况下不需要有suid属性的程序,所以应为这些分区添加nosuid属性;

    方法一:修改/etc/fstab文件,添加nosuid属性字。例如:

    /dev/hda2  /tmp ext2 exec,dev,nosuid,rw 0 0

    ^^^^^^

    方法二:如果对/etc/fstab文件操作不熟,建议通过linuxconf程序来修改。

    * 运行linuxconf程序;

    * 选择"File systems"下的"Access local drive";

    * 选择需要修改属性的磁盘分区;

    * 选择"No setuid programs allowed"选项;

    * 根据需要选择其它可选项;

    * 正常退出。(一般会提示重新mount该分区)

    二、安装

    1、对于非测试主机,不应安装过多的软件包。这样可以降低因软件包而导致出现安全漏洞的可能性。

    2、对于非测试主机,在选择主机启动服务时不应选择非必需的服务。例如routed、ypbind等。

    三、安全配置与增强

    内核升级。起码要升级至2.2.16以上版本。

    GNU libc共享库升级。(警告:如果没有经验,不可轻易尝试。可暂缓。)

    关闭危险的网络服务。echo、chargen、shell、login、finger、NFS、RPC等

    关闭非必需的网络服务。talk、ntalk、pop-2等

    常见网络服务安全配置与升级

    确保网络服务所使用版本为当前最新和最安全的版本。

    取消匿名FTP访问

    去除非必需的suid程序

    使用tcpwrapper

    使用ipchains防火墙

    日志系统syslogd

    一些细节:

    1.操作系统内部的log file是检测是否有网络入侵的重要线索,当然这个假定你的logfile不被侵入者所破坏,如果你有台服务器用专线直接连到Internet上,这意味着你的IP地址是永久固定牡刂罚?慊岱⑾钟泻芏嗳硕阅愕南低匙?elnet/ftp登录尝试,试着运行#more /var/log/secure | grep refused 去检查。

    2. 限制具有SUID权限标志的程序数量,具有该权限标志的程序以root身份运行,是一个潜在的安全漏洞,当然,有些程序是必须要具有该标志的,象passwd程序。

    3.BIOS安全。设置BIOS密码且修改引导次序禁止从软盘启动系统。

    4. 用户口令。用户口令是Linux安全的一个最基本的起点,很多人使用的用户口令就是简单的‘password',这等于给侵入者敞开了大门,虽然从理论上说没有不能确解的用户口令,只要有足够的时间和资源可以利用。比较好的用户口令是那些只有他自己能够容易记得并理解的一串字符,并且绝对不要在任何地方写出来。

    5./etc/exports 文件。如果你使用NFS网络文件系统服务,那么确保你的/etc/exports具有最严格的存取权限设置,不意味着不要使用任何通配符,不允许root写权限,mount成只读文件系统。编辑文件/etc/exports并且加:例如:

    /dir/to/export host1.mydomain.com(ro,root_squash)

    /dir/to/export host2.mydomain.com(ro,root_squash)

    /dir/to/export 是你想输出的目录,host.mydomain.com是登录这个目录的机器名,

    ro意味着mount成只读系统,root_squash禁止root写入该目录。

    为了让上面的改变生效,运行/usr/sbin/exportfs -a

    6.确信/etc/inetd.conf的所有者是root,且文件权限设置为600 。

    [root@deep]# chmod 600 /etc/inetd.conf

    ENSURE that the owner is root.

    [root@deep]# stat /etc/inetd.conf

    File: "/etc/inetd.conf"

    Size: 2869 Filetype: Regular File

    Mode: (0600/-rw-------) Uid: ( 0/ root) Gid: ( 0/ root)

    Device: 8,6 Inode: 18219 Links: 1

    Access: Wed Sep 22 16:24:16 1999(00000.00:10:44)

    Modify: Mon Sep 20 10:22:44 1999(00002.06:12:16)

    Change:Mon Sep 20 10:22:44 1999(00002.06:12:16)

    编辑/etc/inetd.conf禁止以下服务:

    ftp, telnet, shell, login, exec, talk, ntalk, imap, pop-2, pop-3, finger,

    auth, etc. 除非你真的想用它。

    特别是禁止那些r命令.如果你用ssh/scp,那么你也可以禁止掉telnet/ftp。

    为了使改变生效,运行#killall -HUP inetd

    你也可以运行#chattr +i /etc/inetd.conf使该文件具有不可更改属性。

    只有root才能解开,用命令

    #chattr -i /etc/inetd.conf

 

[1] [2] 下一页


推荐阅读
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • Centos7.6安装Gitlab教程及注意事项
    本文介绍了在Centos7.6系统下安装Gitlab的详细教程,并提供了一些注意事项。教程包括查看系统版本、安装必要的软件包、配置防火墙等步骤。同时,还强调了使用阿里云服务器时的特殊配置需求,以及建议至少4GB的可用RAM来运行GitLab。 ... [详细]
  • 本文介绍了Python高级网络编程及TCP/IP协议簇的OSI七层模型。首先简单介绍了七层模型的各层及其封装解封装过程。然后讨论了程序开发中涉及到的网络通信内容,主要包括TCP协议、UDP协议和IPV4协议。最后还介绍了socket编程、聊天socket实现、远程执行命令、上传文件、socketserver及其源码分析等相关内容。 ... [详细]
  • Linux服务器密码过期策略、登录次数限制、私钥登录等配置方法
    本文介绍了在Linux服务器上进行密码过期策略、登录次数限制、私钥登录等配置的方法。通过修改配置文件中的参数,可以设置密码的有效期、最小间隔时间、最小长度,并在密码过期前进行提示。同时还介绍了如何进行公钥登录和修改默认账户用户名的操作。详细步骤和注意事项可参考本文内容。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 本文介绍了在RHEL 7中的系统日志管理和网络管理。系统日志管理包括rsyslog和systemd-journal两种日志服务,分别介绍了它们的特点、配置文件和日志查询方式。网络管理主要介绍了使用nmcli命令查看和配置网络接口的方法,包括查看网卡信息、添加、修改和删除配置文件等操作。 ... [详细]
  • 大坑|左上角_pycharm连接服务器同步写代码(图文详细过程)
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了pycharm连接服务器同步写代码(图文详细过程)相关的知识,希望对你有一定的参考价值。pycharm连接服务 ... [详细]
  • Django + Ansible 主机管理(有源码)
    本文给大家介绍如何利用DjangoAnsible进行Web项目管理。Django介绍一个可以使Web开发工作愉快并且高效的Web开发框架,能够以最小的代价构建和维护高 ... [详细]
  • Nginx使用AWStats日志分析的步骤及注意事项
    本文介绍了在Centos7操作系统上使用Nginx和AWStats进行日志分析的步骤和注意事项。通过AWStats可以统计网站的访问量、IP地址、操作系统、浏览器等信息,并提供精确到每月、每日、每小时的数据。在部署AWStats之前需要确认服务器上已经安装了Perl环境,并进行DNS解析。 ... [详细]
  • 本文介绍了在Hibernate配置lazy=false时无法加载数据的问题,通过采用OpenSessionInView模式和修改数据库服务器版本解决了该问题。详细描述了问题的出现和解决过程,包括运行环境和数据库的配置信息。 ... [详细]
  • 本文介绍了如何找到并终止在8080端口上运行的进程的方法,通过使用终端命令lsof -i :8080可以获取在该端口上运行的所有进程的输出,并使用kill命令终止指定进程的运行。 ... [详细]
  • 树莓派Linux基础(一):查看文件系统的命令行操作
    本文介绍了在树莓派上通过SSH服务使用命令行查看文件系统的操作,包括cd命令用于变更目录、pwd命令用于显示当前目录位置、ls命令用于显示文件和目录列表。详细讲解了这些命令的使用方法和注意事项。 ... [详细]
  • iOS Swift中如何实现自动登录?
    本文介绍了在iOS Swift中如何实现自动登录的方法,包括使用故事板、SWRevealViewController等技术,以及解决用户注销后重新登录自动跳转到主页的问题。 ... [详细]
  • 本文介绍了使用SSH免密登录的步骤,包括生成公私钥、传递公钥给被登录机、修改文件权限的操作。同时提醒用户注意私钥的传递方式,建议使用U盘等离线方式传递。 ... [详细]
  • Java学习笔记之使用反射+泛型构建通用DAO
    本文介绍了使用反射和泛型构建通用DAO的方法,通过减少代码冗余度来提高开发效率。通过示例说明了如何使用反射和泛型来实现对不同表的相同操作,从而避免重复编写相似的代码。该方法可以在Java学习中起到较大的帮助作用。 ... [详细]
author-avatar
曾静ZHH_423
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有