安全加固的方案原則
- 版本升級
- 關閉埠服務
- 修改配置項
- 修改代碼
- 主機和網路ACL(iptables)策略
- 部署設備防護
Linux安全加固的主要方向
- 賬號管理與認證授
- 為不同的管理員分配不同的賬號
- 檢查高權限檔案
- 去除不需要的賬號、修改默認賬號shell環境
- 限制超級管理員遠程登錄
- 洗掉root以外UID為0的用戶
- 不應該存在位于高權限組的用戶
- 縮短默認密碼生存周期
- 設定密碼強度策略(高強度密碼)
- 設定強制密碼歷史(設定密碼時不能跟之前的密碼歷史相沖突)
- 設定賬戶鎖定策略(防賬戶猜測,暴力破解)
- 設定關鍵目錄的權限
- 修改umask(反碼)值(防止屬于該組的其他用戶級別組的用戶修改該用戶的檔案)
- /etc/profile
- /etc/csh.login
- /etc/csh.cshrc
- /etc/bashrc
- 在以上檔案的末尾添加 umask 027
- 限制硬體資源(限制用戶對系統資源的使用,級訓DDOS攻擊)
- 對用戶使用ls、rm設定別名等等(讓ls隨時看清檔案屬性,讓rm需要確認后洗掉目標實施方法)
- 禁止任何人su切換為root賬戶(減少提權風險),讓加入了wheel組的用戶才可以切換root賬戶
- 去掉所有SUID和SGID(防止被利用提權)
- 為開放目錄設定粘滯位
- 啟用日志記錄功能,使用日志服務器
- 重要日志權限不應該高于640
- 設定關鍵檔案底層屬性
- chattr +a /var/log/messages
- chattr +i /var/log/messages.*
- chattr +i /etc/shadow
- chattr +i /etc/passwd
- chattr +i /etc/group
- 通訊協議
- 關閉非加密遠程管理telnet
- 使用加密的遠程連接ssh
- 設定訪問控制串列(設定訪問控制白名單,減少入侵的風險)
- 固化常用DNS決議(降低DNS被劫持的可能)
- 打開syncookie(當syn溢位時,使用cookie的方式寫入檔案來呼叫,來緩解syn flood<洪水攻擊>)
- 不回應ICMP請求(不對ICMP請求做出回應,避免資訊泄露,讓用戶無法ping)
- 禁止處理無源路由(防止中間人ARP抓包)
- 防御syn flood攻擊優化(修改半連接上限,緩解syn flood攻擊)
- FTP使用黑白名單限制(防止非法賬戶訪問ftp)
- FTP設定上傳檔案后的默認權限(防止腳本執行)
- FTP設定banner資訊(去掉banner資訊)
- 配置可信任的NTP(時間)服務器,確保服務開啟(保持時間同步,防止某些服務錯誤)
- 檢查賬戶目錄中是否存在高危檔案:.netrc、.rhosts(防止被使用遠程登錄漏洞)
- 補丁裝載(不推薦yum update,防止不兼容的軟體版本使服務宕機,先進行服務器克隆,然后再進行補丁測驗,沒有問題再放到生產環境)
- 關閉NFS服務(防止被外掛檔案系統,導致入侵)
- 服務行程與啟動
- 關閉無用服務(systemctl list-unit-files | grep enabled 命令來查看所有開啟的服務)
- banner與自動注銷
- 隱藏系統提示資訊(避免資訊提示泄露系統狀態)
- 設定登錄超時注銷(防止疏忽導致命令列被他人利用)
- 減少history歷史數量
- 跳過grup選單(防止再grup選單對引導程序進行修改)
- 關閉ctrl+alt+del重啟功能(防止誤操作重啟服務器)
本文來自博客園,作者:田家少閑月-,轉載請注明原文鏈接:https://www.cnblogs.com/zhaoyunxiang/p/16637313.html
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/507167.html
標籤:其他
上一篇:為什么你的局域網需要https加密?怎么申請內網SSL證書?
下一篇:Java安全之Java反射(一)
