热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Fedora9的安全措施

1.安全增强Fedora9继续改进许多主动性安全特征.2.支持SHA-256和SHA-512密码Fedora8中glibc包含了密码的SHA256和SHA512散列模式支持。而过去,只有DES和MD5可用。在Fedora9中,这些工具已经被更新。已经可以创建基于SHA-256和SHA-512散列模式的密码。要将已安装的系统切换到SHA-2

1. 安全增强
Fedora 9继续改进许多主动性安全特征.

2. 支持 SHA-256 和 SHA-512 密码
Fedora 8 中 glibc 包含了密码的 SHA256 和 SHA512 散列模式支持。而过去,只有 DES 和 MD5 可用。在Fedora 9中,这些工具已经被更新。已经可以创建基于 SHA-256 和 SHA-512 散列模式的密码。

要将已安装的系统切换到 SHA-256 或 SHA-512 方式,使用 authconfig --passalgo=sha256 --update 或 authconfig --passalgo=sha512 --update 命令。或者,运行 authconfig-gtk 图形工具来配置散列方式。已有的用户帐号不会受影响,直到他们改变密码。

SHA-512 在新安装的系统中默认启用。其他算法只能在 kickstart 安装时进行配置,方法是在 kickstart 的 auth 命令中传递 --passalgo 或 --enablemd5 选项。如果你的系统不是用 kickstart 安装的,可以用 authconfig 切换,像上面说的那样,然后改变 root 的密码,以及其他用户的密码。

libuser , pam , 和 shadow-utils 现在支持新的选项,以支持不同的密码散列算法。运行 authconfig 会自动配置这些选项,不需要手动修改。

crypt_style选项支持新的设置值。同时,在/tect/libuser.conf中的[defaults]部分,提供了对选项hash_rounds_min和hash_rounds_max的支持。参见libuser.conf(5)的 man 手册。

pam_unix PAM模块现在支持新的选项sha256,sha512和rounds。参见pam_unix(8)的 man 手册。

/etc/login.defs现在支持新的选项ENCRYPT_METHOD,SHA_CRYPT_MIN_ROUNDS和SHA_CRYPT_MAX_ROUNDS。参见login.defs(5)的 man 手册。相应的选项也被添加到 chpasswd(8) 和 newusers(8) 中。

3. FORTIFY_SOURCE 现在覆盖了更多的函数。
FORTIFY_SOURCE 保护机制现在覆盖了以下函数: asprintf,dprintf,vasprintf,vdprintf,obstack_printf 和 obstack_vprintf。这些改进对于使用 glib2 库的应用程序特别有益,因为这些函数使用了 vasprintf。

4. SELinux 安全增强
提供多种“角色”,从而支持更细致的权限控制。

guest_t 角色不被允许运行 setuid 的二进制程序,不被允许建立网络连接,甚至使用图形界面程序。

xguest_t 禁用除了通过网络浏览器的 HTTP 网络存取,同时也禁用了 setuid 二进制程序。

user_t 对于日常办公用户来说是最理想的,因为该角色无法通过运行 setuid 程序获得 root 权限。

staff_t 角色跟 user_t 拥有相同的权力,再加上可以运行 sudo 获得 root 权限。

unconfined_t 角色可获得完全的权限,效果上将,跟禁用 SELinux 是一样的。

另外,由nspluginwrapper 包裹的浏览器插件,默认运行在一个受限的上下文中。

5. 默认的防火墙行为
在 Fedora 9 中,默认的防火墙行为同过去不同。除了 由 Anaconda 打开的 22 号 SSH 端口,所有端口都被禁用。

6. 一般信息
对 Fedora 中各种主动的安全特性的一般介绍,当前状态,以及安全策略到。

7. SELinux
新的 SELinux 项目页面包括排错提示,解释,以及到文档和参考内容的链接。

8. Free IPA
Free IPA 是一套集中管理的身份,策略和审计系统。

IPA 服务器安装程序在一个相对干净的系统上安装和配置以下服务:

Fedora 目录服务器

KDC Kerbose 数据中心服务器

Apache Web 服务器

ntpd 网络时钟服务器

TurboGears 应用程序

虽然我们尽力提供对策略回滚的支持,但是仍然无法确保其可靠性。另外,ipa-client-install工具会覆盖老的 PAM (/etc/pam.conf) 和 Kerberos (/etc/krb5.conf)的配置。

IPA 不支持在安装时在同一个物理主机上的多个 Fedora 目录服务器,即使它们运行在不同的端口上。为了正常安装 IPA,确保其他 Fedora 目录服务器被删除。IPA 可以自行完成这个操作。

尚没有可行的方案来把现存的用户整合到 IPA 服务器中。

服务器自身也是自己的一个身份认证客户端。如果目录服务器或者 KDC 在启动时失败,必须进入单用户模式来解决问题。


推荐阅读
  • Linux服务器密码过期策略、登录次数限制、私钥登录等配置方法
    本文介绍了在Linux服务器上进行密码过期策略、登录次数限制、私钥登录等配置的方法。通过修改配置文件中的参数,可以设置密码的有效期、最小间隔时间、最小长度,并在密码过期前进行提示。同时还介绍了如何进行公钥登录和修改默认账户用户名的操作。详细步骤和注意事项可参考本文内容。 ... [详细]
  • Centos7.6安装Gitlab教程及注意事项
    本文介绍了在Centos7.6系统下安装Gitlab的详细教程,并提供了一些注意事项。教程包括查看系统版本、安装必要的软件包、配置防火墙等步骤。同时,还强调了使用阿里云服务器时的特殊配置需求,以及建议至少4GB的可用RAM来运行GitLab。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • mac php错误日志配置方法及错误级别修改
    本文介绍了在mac环境下配置php错误日志的方法,包括修改php.ini文件和httpd.conf文件的操作步骤。同时还介绍了如何修改错误级别,以及相应的错误级别参考链接。 ... [详细]
  • SpringBoot整合SpringSecurity+JWT实现单点登录
    SpringBoot整合SpringSecurity+JWT实现单点登录,Go语言社区,Golang程序员人脉社 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 一、Hadoop来历Hadoop的思想来源于Google在做搜索引擎的时候出现一个很大的问题就是这么多网页我如何才能以最快的速度来搜索到,由于这个问题Google发明 ... [详细]
  • 本文介绍了Python高级网络编程及TCP/IP协议簇的OSI七层模型。首先简单介绍了七层模型的各层及其封装解封装过程。然后讨论了程序开发中涉及到的网络通信内容,主要包括TCP协议、UDP协议和IPV4协议。最后还介绍了socket编程、聊天socket实现、远程执行命令、上传文件、socketserver及其源码分析等相关内容。 ... [详细]
  • 学习SLAM的女生,很酷
    本文介绍了学习SLAM的女生的故事,她们选择SLAM作为研究方向,面临各种学习挑战,但坚持不懈,最终获得成功。文章鼓励未来想走科研道路的女生勇敢追求自己的梦想,同时提到了一位正在英国攻读硕士学位的女生与SLAM结缘的经历。 ... [详细]
  • 生成对抗式网络GAN及其衍生CGAN、DCGAN、WGAN、LSGAN、BEGAN介绍
    一、GAN原理介绍学习GAN的第一篇论文当然由是IanGoodfellow于2014年发表的GenerativeAdversarialNetworks(论文下载链接arxiv:[h ... [详细]
  • [译]技术公司十年经验的职场生涯回顾
    本文是一位在技术公司工作十年的职场人士对自己职业生涯的总结回顾。她的职业规划与众不同,令人深思又有趣。其中涉及到的内容有机器学习、创新创业以及引用了女性主义者在TED演讲中的部分讲义。文章表达了对职业生涯的愿望和希望,认为人类有能力不断改善自己。 ... [详细]
  • 计算机存储系统的层次结构及其优势
    本文介绍了计算机存储系统的层次结构,包括高速缓存、主存储器和辅助存储器三个层次。通过分层存储数据可以提高程序的执行效率。计算机存储系统的层次结构将各种不同存储容量、存取速度和价格的存储器有机组合成整体,形成可寻址存储空间比主存储器空间大得多的存储整体。由于辅助存储器容量大、价格低,使得整体存储系统的平均价格降低。同时,高速缓存的存取速度可以和CPU的工作速度相匹配,进一步提高程序执行效率。 ... [详细]
  • CentOS 7部署KVM虚拟化环境之一架构介绍
    本文介绍了CentOS 7部署KVM虚拟化环境的架构,详细解释了虚拟化技术的概念和原理,包括全虚拟化和半虚拟化。同时介绍了虚拟机的概念和虚拟化软件的作用。 ... [详细]
  • LVS实现负载均衡的原理LVS负载均衡负载均衡集群是LoadBalance集群。是一种将网络上的访问流量分布于各个节点,以降低服务器压力,更好的向客户端 ... [详细]
author-avatar
辽河儿女
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有