国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

提高Linux安全性:14項檢查建立安全的Linux服務器

安全 網站安全
本文主要介紹提高Linux安全性的14項檢查,從而建立安全的Linux服務器。

1. 記錄主機信息

每當您正在使用新的Linux主機進行安全增強時,您需要創建一個文檔并記錄本文檔中列出的項目,工作完成后,您將需要檢查這些項目。另外,在開始時該文檔,您需要記錄有關Linux主機的信息:

  • 設備名稱
  • IP地址
  • MAC地址
  • 負責安全提升工作的人(實際上是你)
  • 日期
  • 資產編號(如果您正在開展業務,則需要記錄設備的資產編號)

2. BIOS保護

您需要為此主機的BIOS設置密碼,以確保最終用戶無法修改或覆蓋BIOS中的安全設置,這非常重要!設置BIOS管理員密碼后,您需要從外部媒體設備(USB / CD / DVD)禁用主機啟動。如果忽略此設置,任何人都可以通過寫入引導映像的U盤訪問此主機中的數據。

在內置Web服務器的新服務器主板中,您可以使用它來遠程訪問主機數據。因此,您需要確保已經修改了服務器管理頁面的默認密碼,如果可以,直接禁用此功能。

3. 硬盤加密

大多數Linux發行版允許您在繼續安裝之前加密磁盤。磁盤加密非常重要,因為當您的電腦被盜時,即使小偷將您的硬盤驅入自己的電腦仍然無法讀取您的數據。

在下圖中,選擇列表中的第三個選項:引導使用整個磁盤并設置加密的LVM(LVM代表邏輯卷管理器)。

引導使用整個磁盤并設置加密的LVM

如果您的Linux發行版不支持加密,則可以選擇使用TrueCrypt等加密軟件。

使用TrueCrypt等加密軟件

4. 磁盤保護

數據備份是一個很好的習慣,當系統崩潰或系統更新失敗時,突出顯示備份的優點。對于一些重要的服務器,為了防止災難(包括自然災害和人為因素)的影響,備份數據通常需要離線存儲。當然,備份也要求我們花費精力去管理。例如,需要保存舊備份文件多長時間?什么時候需要備份系統?(每日或每周)?

核心系統磁盤需要分區:

  • /
  • / boot
  • / usr
  • /家
  • / tmp
  • / var
  • /選擇

磁盤分區可能在系統故障的情況下仍然保護系統的性能和安全性。在下圖中,您可以在安裝過程中看到由Kali Linux提供的分區選項。

由Kali Linux提供的分區選項

5. 鎖定引導目錄

引導目錄包含大量與Linux內核相關的重要文件,因此您需要確保目錄僅通過以下步驟“只讀”才能打開。首先打開“fstab”文件。

1-3.png

接下來,添加下圖所示的最后一行數據。

 鎖定引導目錄

完成此步驟后,您需要執行以下命令來設置文件的所有者:

  1. #chown root:root /etc/fstab 

那么您需要設置一些權限來保護啟動設置:-以root身份設置/etc/grub.com的所有者和組:

  1. #chown root:root /etc/grub.conf 

-設置/etc/grub.conf文件只有root可以讀寫:

  1. #chmod og-rwx /etc/grub.conf 

-單用戶模式需要認證:

  1. #sed -i “/SINGLE/s/sushell/sulogin/”/etc/sysconfig/init 
  2.  
  3. #sed -i “/PROMPT/s/yes/no/” /etc/sysconfig/init 

6. 禁用USB存儲設備

根據您系統的重要性,有時您需要禁用Linux主機使用USB存儲設備。有很多方法來禁用USB存儲設備,以下是為您提供最常用的設備:

用你最喜歡的文本編輯器打開“blacklist.conf”文件:

  1. #nano /etc/modprobe.d/blacklist.conf 

打開文件后,將以下信息添加到文件底部并保存并退出:

  1. blacklist usb_storage 

然后打開rc.local文件,添加以下兩行數據:

  1. modprobe –r usb_storage 
  2.  
  3. exit 0 

7. 系統更新

第一次啟動后,首先要更新系統,這個步驟應該被認為比較簡單。通常,您可以打開終端,然后執行相應的命令。在Kali Linux中,您可以使用以下命令更新系統:

  1. apt-get update & apt-get upgrade 

8. 檢查已安裝的軟件包

列出您的Linux系統中的所有已安裝的軟件包,然后刪除不需要的軟件包。如果您正在服務器上工作,那么您必須非常小心,因為服務器通常僅用于安裝應用程序和服務。您可以按照以下命令列出在Kali Linux中安裝的軟件包:

3-3.png

記住要禁用那些不需要減少服務器攻擊面的服務。如果您在自己的Linux服務器中發現以下遺留服務,請快速刪除它們:

  • Telnet服務器
  • RSH服務器
  • NIS服務器
  • TFTP服務器
  • TALK服務器

9. 檢查打開的端口

識別與互聯網的開放連接是非常重要的任務。在Kali Linux中,我們可以使用以下命令查找隱藏的開放端口:

在Kali Linux中,我們可以使用以下命令查找隱藏的開放端口

10. 增強SSH的安全性

是的,SSH真的很安全,但是我們還要繼續在現有的基礎上增強其安全性。首先,如果你可以禁用SSH,那么問題就解決了。但是,如果仍然需要使用它,則需要修改SSH的默認配置。切換到目錄/ etc / ssh,然后打開“sshd_config”文件。

1-5.png

-將默認端口號(22)更改為另一個號碼(例如99)。

-確保root用戶無法通過SSH遠程登錄:

  1. PermitRootLogin no 

-允許某些特殊用戶:

  1. AllowUsers [username] 

如果您需要更豐富的配置,請確保您閱讀SSH手冊并了解該文件中的所有配置項。

另外,您還需要確保在“sshd_config”文件中配置以下配置選項:

  • 協議2
  • IgnoreRhosts為yes
  • Hostbase驗證無
  • PermitEmptyPasswords no
  • 打開X11Forwarding 沒有
  • MaxAuthTries 5
  • 密碼aes128-ctr,aes192-ctr,aes256-ctr
  • ClientAliveInterval 900
  • ClientAliveCountMax 0
  • UsePAM 是的

最后,設置文件訪問權限,以確保只有root用戶可以修改文件的內容:

  1. #chown root:root etc/ssh/sshd_config 
  2.  
  3. #chmod 600 /etc/ssh/sshd_config 

11 – 啟用SELinux

SELinux是支持訪問控制安全策略的內核安全機制。SELinux有三種配置模式:

  • 禁用:關閉
  • 允許:打印警告
  • 執法:政策是強制執行

打開配置文件:

  1. #nano /etc/selinux/config  

確保SELinux已打開:

  1. SELINUX=enforcing 

12. 網絡參數

保護Linux主機網絡活動也非常重要,從來沒有希望防火墻能夠幫助您完成所有的任務。打開/etc/sysctl.conf文件并進行以下設置:

  • 將net.ipv4.ip_forward參數設置為0。
  • 將net.ipv4.conf.all.send_redirects和net.ipv4.conf.default.send_redirects參數設置為0。
  • 將net.ipv4.conf.all.accept_redirects和net.ipv4.conf.default.accept_redirects參數設置為0。
  • 將net.ipv4.icmp_ignore_bogus_error_responses參數設置為1。

13. 密碼政策

人們通常在不同的地方使用相同的密碼,這是一個非常糟糕的習慣。舊密碼存儲在/ etc / security / opasswd文件中,我們需要使用PAM模塊來管理Linux主機中的安全策略。在Debian版本中,您可以打開/etc/pam.d/common-password文件,并添加以下信息,以防止用戶重復使用最近使用的四個密碼:

  1. auth      sufficient  pam_unix. so likeauthnullok 
  2.  
  3. password  sufficient  pam_unix.so  remember=4 

另一個密碼策略是強制用戶使用強大的密碼。PAM模塊提供了一個庫(pam_cracklib),可以幫助您的服務器進行字典攻擊和爆破攻擊。打開/etc/pam.d/system-auth文件并添加以下信息:

  1. /lib/security/$ISA/pam_cracklib.so retry=3 minlen=8lcredit=–1 ucredit=–2 dcredit=–2 ocredit=–1 

Linux是密碼哈希,所以你想確保系統使用SHA512哈希算法。

另一個有趣的功能是“五次鎖定帳戶后的密碼輸出錯誤”。打開/etc/pam.d/password-auth文件并添加以下數據:

  1. auth required pam_env.so 
  2.  
  3. auth required pam_faillock.so  preauth audit silent deny5unlock_time =604800 
  4.  
  5. auth [success=1 default =bad] pam_unix.so 
  6.  
  7. auth [default=die]  pam_faillock.so authfail audit  deny =5unlock_time=604800 
  8.  
  9. auth sufficient pam_faillock.so  authsucc audit deny=5unlock_time = 604800 
  10.  
  11. auth required pam_deny.so 

然后打開/etc/pam.d/system-auth文件并添加以下信息:

  1. auth required pam_env.so 
  2.  
  3. auth required pam_faillock.so  preauth audit silent deny5  unlock_time=604800 
  4.  
  5. auth [success=1 default =bad] pam_unix.so 
  6.  
  7. auth [default=die]  pam_faillock.so authfail audit  deny =5unlock_time=604800 
  8.  
  9. auth sufficient pam_faillock.so  authsucc audit deny=5unlock_time = 604800 
  10.  
  11. auth required pam_deny.so 

密碼錯誤五次后,只有管理員可以解鎖帳號,解鎖命令如下:

  1. # /usr/sbin/faillock –user <userlocked> –reset 

另一個好習慣就是設置“密碼到期后的90天”。

  • 將/etc/login.defs中的PASS_MAX_DAYS參數設置為90。
  • 修改當前用戶的密碼到期時間:
    1. #chage –maxdays 90 <user>  

現在,我們必須限制對su命令的訪問。打開/etc/pam.d/su文件,然后設置pam_wheel.so參數:

  1. auth required pam_wheel.so     use_uid  

最后一步是禁止非root用戶訪問系統帳戶。可以使用以下bash腳本完成此步驟:

  1. #!/bin/bash 
  2.  
  3. for user in `awk – F: ‘($3 < 500) {print $1 }’/etc / passwd`; do 
  4.  
  5. if [ $user != “root”  ] 
  6.  
  7. then 
  8.  
  9. /usr/sbin/usermod  –L $user 
  10.  
  11. if [ $user != “sync”  ] && [ $user  != “shutdown” ] && [  $ user  != “halt” ] 
  12.  
  13. then /usr/sbin/ usermod –s /sbin/ nologin  $user 
  14.  
  15. fi 
  16.  
  17. fi 
  18.  
  19. done 

14. 許可和驗證

毫無疑問,如果要確保Linux主機的安全性,那么權限當然是最重要的。

使用以下命令為/ etc / anacrontab,/ etc / crontab和/etc/cron.*設置適當的權限:

  1. #chown root:root /etc/anacrontab 
  2.  
  3. #chmod og-rwx /etc/anacrontab 
  4.  
  5. #chown root:root /etc/crontab 
  6.  
  7. #chmod og-rwx /etc/crontab 
  8.  
  9. #chown root:root /etc/cron.hourly 
  10.  
  11. #chmod og-rwx /etc/cron.hourly 
  12.  
  13. #chown root:root /etc/cron.daily 
  14.  
  15. #chmod og-rwx /etc/cron.daily 
  16.  
  17. #chown root:root /etc/cron.weekly 
  18.  
  19. #chmod og-rwx /etc/cron.weekly 
  20.  
  21. #chown root:root /etc/cron.monthly 
  22.  
  23. #chmod og-rwx /etc/cron.monthly 
  24.  
  25. #chown root:root /etc/cron.d 
  26.  
  27. #chmod og-rwx /etc/cron.d 

為/ var / spool / cron分配適當的權限:

  1. #chown root:root <crontabfile> 
  2.  
  3. #chmod og-rwx <crontabfile> 

為“passwd”,“group”,“shadow”和“gshadow”文件分配適當的權限:

  1. #chmod 644 /etc/passwd 
  2.  
  3. #chown root:root /etc/passwd 
  4.  
  5. #chmod 644 /etc/group 
  6.  
  7. #chown root:root /etc/group 
  8.  
  9. #chmod 600 /etc/shadow 
  10.  
  11. #chown root:root /etc/shadow 
  12.  
  13. #chmod 600 /etc/gshadow 
  14.  
  15. #chown root:root /etc/gshadow 
責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-06-14 23:34:10

Linux安全服務器

2010-01-05 09:55:43

2012-07-30 10:07:01

2012-08-22 10:27:16

2023-10-05 12:36:05

2011-08-08 18:11:46

2010-05-18 17:24:36

IIS服務器

2010-09-14 19:29:00

2010-08-17 14:36:55

2009-11-30 09:41:38

2009-06-16 15:23:53

2009-07-15 09:23:52

2011-06-21 16:39:09

Linux安全

2011-01-07 17:21:01

2010-10-09 13:53:48

2010-03-16 15:17:39

2011-01-04 16:20:26

linux安全性

2021-08-06 10:23:53

紅帽Qualys云安全

2010-09-30 11:28:31

網絡供應商服務器虛擬化安全

2018-12-03 14:58:21

Linux網絡瀏覽器安全性
點贊
收藏

51CTO技術棧公眾號

国产男女爽爽爽| 日本精品国产| 欧美激情综合在线| 成人在线观看视频网站| 日韩伦理在线一区| 午夜激情一区二区| 国产乱子夫妻xx黑人xyx真爽| 你懂的视频一区二区| 欧美精品一区在线播放| 日本欧美电影在线观看| 亚洲精品视频观看| 日韩中文字幕在线视频观看| 久久国产精品毛片| 国产精品女视频| 岛国精品一区| 一区二区三区高清国产| 日本在线视频网| 午夜av电影一区| 播九公社成人综合网站| 成人午夜大片免费观看| 欧美中文娱乐网| 综合一区av| 国产精品久久久久久久av电影| caoporn成人| 久久在线精品视频| 国产精品麻豆成人av电影艾秋| 亚洲精品动漫100p| av成人福利| 日韩视频在线永久播放| 91精彩视频在线观看| 欧美日韩亚洲91| 最新天堂资源在线资源| 亚洲精品菠萝久久久久久久| 超级碰碰视频| 亚洲已满18点击进入久久| 黄色国产网站| 国产精品成人免费| 三级短视频在线| 亚洲欧洲在线观看av| 午夜宅男在线视频| 国产精品美女久久久久久久网站| 日韩精品―中文字幕| www.久久久久久久久| 天堂…中文在线最新版在线| 不卡在线观看av| 欧美日韩在线中文| 国产欧美日韩三区| 黄色av观看| 欧美色图在线视频| 高清性色生活片在线观看| 欧美色图天堂网| 美女写真理伦片在线看| 欧美一区二区人人喊爽| 在线观看免费黄视频| 日韩亚洲欧美一区二区三区| 人妖欧美1区| 亚洲男人7777| 欧美xxxx做受欧美护士| 久久夜色精品国产欧美乱| 成人三级av在线| 国产欧美一区二区三区四区| 亚洲国内自拍| 综合操久久久| 成人va在线观看| 成人福利影院| 天天色天天操综合| 国产在线激情| 伊人久久综合97精品| 亚洲3区在线| 国产免费一区二区三区在线观看 | 日韩av网址大全| 国产精品久久久久久久久| 国产精品99免费看| 色涩成人影视在线播放| 99视频在线观看一区三区| 国产精品久久久久永久免费看| 日本电影亚洲天堂一区| 欧美少妇网站| 欧美第一页在线| 亚洲精品国产成人影院| 亚洲午夜在线观看| 国产精品夫妻自拍| 国产一二区在线| 欧美激情videoshd| 99精品视频免费观看| 玩弄中年熟妇正在播放| 欧美日韩国产在线看| 卡通欧美亚洲| 成人精品视频久久久久| 国产精品自拍毛片| 最新在线观看av网站| 亚洲精品在线观看www| 免费成人av| 一本一生久久a久久精品综合蜜 | 美女视频免费一区| avtt天堂资源网站| 精品蜜桃在线看| 欧美日韩看看2015永久免费| 蜜桃999成人看片在线观看| 久久久综合网站| 在线视频三区| 欧美诱惑福利视频| 精彩视频一区二区| 美女一级全黄| 亚洲最新视频在线| 欧美体内she精视频在线观看| 波多野结衣乳巨码无在线| 欧美影视一区在线| 国产精品115| 免费观看黄色的网站| 午夜久久久久久电影| 久久麻豆视频| 欧美性bbwbbwbbwhd| 一区二区国产视频| 四虎永久精品在线| 日韩av影视| 性做久久久久久免费观看| 国产69精品久久久久9999人| 国产一区二区三区高清视频| 亚洲日本在线视频观看| 快播电影网址老女人久久| 国产91精品入口17c| 波多野结衣亚洲一区| 国产区av在线| 国产成人av在线播放| www.亚洲国产| 国产丝袜视频在线播放| 国产日韩在线视频| 国产精品国产三级国产普通话99| 免费观看一级欧美片| 日本精品一区二区三区视频 | 一区二区成人网| 亚洲激情久久久| 激情综合激情| 3dmax动漫人物在线看| 欧美黑人xxxx| av午夜精品一区二区三区| 国产羞羞视频在线播放| 高清av免费一区中文字幕| 一区二区三区欧美久久| 丁香5月婷婷久久| 成人免费a级片| 日韩精品中文字| 美女网站色91| 丰满的护士2在线观看高清| 国产欧美日韩亚洲| 日韩欧美中文第一页| 日韩高清一级| 超碰在线97免费| 久久999免费视频| 91一区二区三区在线播放| 午夜伦理福利在线| 成人观看高清在线观看免费| 亚洲高清视频的网址| 欧美日韩一区二区综合| 久草网在线视频| 国产精品羞羞答答| 亚洲制服丝袜av| 欧美限制电影| 天堂视频中文在线| 99精品国产高清在线观看| 色综合久久88色综合天天免费| 日韩欧美视频在线播放| 在线观看黄色| 91成人免费观看| 在线电影国产精品| 免费在线成人网| 美女一区网站| 免费黄色日本网站| 国内精品视频一区| 亚洲午夜精品网| 在线精品视频在线观看高清| 欧美日韩在线资源| 黄频视频在线观看| 成人97在线观看视频| 国产精品免费看片| 91欧美激情一区二区三区成人| 国产精品一区二区精品| 青青草原av在线播放| 性欧美视频videos6一9| 亚洲第一精品在线| 午夜国产欧美理论在线播放| 成人日日夜夜| 青青青青在线视频| 欧美专区日韩视频| 欧美色图片你懂的| 国产馆精品极品| 日韩精品社区| 日本在线免费| 日本福利视频一区| 日韩暖暖在线视频| 欧美欧美欧美欧美首页| 国产一区久久久| 偷窥自拍亚洲色图精选| 日本免费中文字幕在线| 成熟了的熟妇毛茸茸| 亚洲影院高清在线| 中文字幕成人在线| 欧美性xxxx极品hd满灌| 国产精品一区免费视频|