草庐IT

服务器安全加固 - Linux

Wave 2023-03-28 原文

一、账号和口令

1.1 禁用或删除无用账号

查看 /etc/passwd 文件查看是否有无用的账号,如果存在则删除,降低安全风险。

操作步骤:

  • 使用命令 userdel <用户名> 删除不必要的账号。
  • 使用命令 passwd -l <用户名> 锁定不必要的账号。
  • 使用命令 passwd -u <用户名> 解锁必要的账号。

1.2 检查特殊账号

操作步骤:

  1. 查看空口令和root权限账号,确认是否存在异常账号:
    • 使用命令 awk -F: '($2=="")' /etc/shadow 查看空口令账号。
    • 使用命令 awk -F: '($3==0)' /etc/passwd 查看UID为零的账号。
  2. 加固空口令账号:
    • 使用命令 passwd <用户名> 为空口令账号设定密码。
    • 确认UID为0的账号只有root账号。

1.3 添加口令策略

操作步骤

  1. 使用命令 vim /etc/login.defs 修改配置文件。
    • PASS_MAX_DAYS 90   #新建用户的密码最长使用天数
    • PASS_MIN_DAYS 0     #新建用户的密码最短使用天数(两次修改口令的最小间隔时间)
    • PASS_MIN_LEN  8     #新建用户的密码最小长度
    • PASS_WARN_AGE 14   #新建用户的密码到期提前提醒天数
  2. 使用chage命令修改用户设置。

    # 设置用户密码最短使用天数为7天,密码最长使用天数为30天,过期前14天警告用户
    sudo chage -m 7 -M 90 -W 14 root   
    sudo chage -m 7 -M 90 -W 14 admin
    # 密码过期时间查看方法:
    [admin@Centos7 ~]$ sudo chage -l root
    Last password change                               : Sep 14, 2020【最近一次修改密码的时间】
    Password expires                                   : Dec 13, 2020【密码过期时间】
    Password inactive                                  : never【密码失效时间】
    Account expires                                    : never【账户过期时间】
    Minimum number of days between password change     : 7【两次改变密码之间相距最小天数】
    Maximum number of days between password change     : 90【两次密码改变密码相距最大天数】
    Number of days of warning before password expires  : 15【密码过期前开始警告的天数】
  3. 密码锁定策略
    # 设置连续输错五次密码,账号锁定五分钟。
    vim /etc/pam.d/system-auth
    auth        required      pam_tally2.so onerr=fail deny=5 unlock_time=300 even_deny_root root_unlock_time=90
    说明:
    • deny:设置普通用户和root用户连续错误登陆的最大次数,超过最大次数,则锁定该用户
    • unlock_time:设定普通用户锁定后,多少时间后解锁,单位是秒
    • root_unlock_time:设定root用户锁定后,多少时间后解锁,单位是秒
  4. 密码复杂度
    # 设置用户密码最小长度8位,必须包含大小写字母+数字+特殊字符(root用户同理)
    vim /etc/pam.d/system-auth
    password    requisite     pam_pwquality.so try_first_pass local_users_only minlen=8 ucredit=-1 lcredit=-1 dcredit=-1
    password    required      pam_pwhistory.so use_authtok remember=5 enforce_for_root
    vim /etc/pam.d/password-auth
    password    requisite     pam_pwquality.so try_first_pass local_users_only minlen=8 ucredit=-1 lcredit=-1 dcredit=-1
    password    required      pam_pwhistory.so use_authtok remember=5 enforce_for_root
    说明:
    • minlen=8:将密码的最小长度设置为8个字符。
    • lcredit=-1 :将密码应包含的小写字母的最小数目设置为至少一个
    • ucredit=-1:将密码上的大写字母的最小数目设置为至少一个。
    • dcredit=-1 :将密码中包含的最小位数至少设置为一个
    • ocredit=-1:设置其他符号的最小数量,例如@,#、! $%等,至少要有一个密码
    • remember=5:口令不能修改为过去5次使用过的旧口令
    • enforce_for_root :确保即使是root用户设置密码,也应强制执行复杂性策略。

1.4 限制用户su

操作步骤

使用命令 vim /etc/pam.d/su修改配置文件,在配置文件中添加行。
例如,只允许admin组用户su到root,则添加 auth required pam_wheel.so group=admin

【可选】为了方便操作,可配置admin支持免密sudo:在 /etc/sudoers 文件中添加 admin ALL=(ALL) NOPASSWD:ALL

1.5 加固su命令

为了防止使用"su"命令将当前用户环境变量带入其它用户,修改/etc/login.defs添加ALWAYS_SET_PATH=yes并保存。

1.6 禁止root用户直接登入

操作步骤

  1. 创建普通权限账号并配置密码,防止无法远程登录,如:

    groupadd -g 1000 admin && useradd -g admin -c "Administrator" -u 1000 -n -s /bin/bash admin
  2. 使用命令 vi /etc/ssh/sshd_config修改配置文件将PermitRootLogin的值改成no,并重启sshd服务。

二、系统服务

2.1 关闭不必要的服务

操作步骤:

查看所有服务列表 systemctl list-units --type=service

  • 关闭不必要的服务:systemctl stop <服务名>
  • 设置开机不自启动:systemctl disable <服务名>

2.2 SSH服务安全

操作步骤

使用命令vim /etc/ssh/sshd_config编辑配置文件。

PermitRootLogin no  # 不允许root账号直接登录系统
Protocol 2          # 修改SSH使用的协议版本
MaxAuthTries 3      # 修改允许密码错误次数(默认6次)
ClientAliveInterval 60   # server每隔60秒给客户端发送一次保活信息包给客户端
ClientAliveCountMax 30   # server端发出的请求客户端没有回应的次数达到30次的时候就断开连接。

配置文件修改完成后,重启sshd服务生效(systemctl restart sshd)。

三、文件系统

3.1 设置umask值

操作步骤

修改/etc/profile 配置文件,添加行 umask 027, 即新创建的文件属主拥有读写执行权限,同组用户拥有读和执行权限,其他用户无权限。

3.2 设置登入超时

操作步骤

修改/etc/profile 配置文件,设置为TMOUT=600,表示超时10分钟无操作自动退出登录。

四、系统日志

4.1 syslogd日志

操作步骤

Linux系统默认启用以下类型日志,配置文件为 /etc/rsyslog.conf:

  • 系统日志(默认)/var/log/messages
  • cron日志(默认)/var/log/cron
  • 安全日志(默认)/var/log/secure

4.2 记录所有用户的登入日志和操作日志

# 打开配置文件/etc/profile,在配置文件最后中输入以下内容:
history
USER=`whoami`
USER_IP=`who -u am i 2>/dev/null| awk '{print $NF}'|sed -e 's/[()]//g'`
if [ "$USER_IP" = "" ]; then
  USER_IP=`hostname`
fi
if [ ! -d /var/log/history ]; then
  mkdir /var/log/history
  chmod 777 /var/log/history
fi
if [ ! -d /var/log/history/${LOGNAME} ]; then
  mkdir /var/log/history/${LOGNAME}
  chmod 300 /var/log/history/${LOGNAME}
fi
export HISTSIZE=4096
DT=`date +"%Y%m%d_%H:%M:%S"`
export HISTFILE="/var/log/history/${LOGNAME}/${USER}@${USER_IP}_$DT"
chmod 600 /var/log/history/${LOGNAME}/*history* 2>/dev/null
# 执行source使其生效
source /etc/profile

通过上述步骤,可以在 /var/log/history 目录下以每个用户为名新建一个文件夹,每次用户退出后都会产生以用户名、登录IP、时间的日志文件,包含此用户本次的所有操作(root用户除外)

有关服务器安全加固 - Linux的更多相关文章

  1. ruby - 使用 ruby​​ 和 savon 的 SOAP 服务 - 2

    我正在尝试使用ruby​​和Savon来使用网络服务。测试服务为http://www.webservicex.net/WS/WSDetails.aspx?WSID=9&CATID=2require'rubygems'require'savon'client=Savon::Client.new"http://www.webservicex.net/stockquote.asmx?WSDL"client.get_quotedo|soap|soap.body={:symbol=>"AAPL"}end返回SOAP异常。检查soap信封,在我看来soap请求没有正确的命名空间。任何人都可以建议我

  2. ruby - 具有身份验证的私有(private) Ruby Gem 服务器 - 2

    我想安装一个带有一些身份验证的私有(private)Rubygem服务器。我希望能够使用公共(public)Ubuntu服务器托管内部gem。我读到了http://docs.rubygems.org/read/chapter/18.但是那个没有身份验证-如我所见。然后我读到了https://github.com/cwninja/geminabox.但是当我使用基本身份验证(他们在他们的Wiki中有)时,它会提示从我的服务器获取源。所以。如何制作带有身份验证的私有(private)Rubygem服务器?这是不可能的吗?谢谢。编辑:Geminabox问题。我尝试“捆绑”以安装新的gem..

  3. ruby - 如何使用 Ruby aws/s3 Gem 生成安全 URL 以从 s3 下载文件 - 2

    我正在编写一个小脚本来定位aws存储桶中的特定文件,并创建一个临时验证的url以发送给同事。(理想情况下,这将创建类似于在控制台上右键单击存储桶中的文件并复制链接地址的结果)。我研究过回形针,它似乎不符合这个标准,但我可能只是不知道它的全部功能。我尝试了以下方法:defauthenticated_url(file_name,bucket)AWS::S3::S3Object.url_for(file_name,bucket,:secure=>true,:expires=>20*60)end产生这种类型的结果:...-1.amazonaws.com/file_path/file.zip.A

  4. ruby-on-rails - 启动 Rails 服务器时 ImageMagick 的警告 - 2

    最近,当我启动我的Rails服务器时,我收到了一长串警告。虽然它不影响我的应用程序,但我想知道如何解决这些警告。我的估计是imagemagick以某种方式被调用了两次?当我在警告前后检查我的git日志时。我想知道如何解决这个问题。-bcrypt-ruby(3.1.2)-better_errors(1.0.1)+bcrypt(3.1.7)+bcrypt-ruby(3.1.5)-bcrypt(>=3.1.3)+better_errors(1.1.0)bcrypt和imagemagick有关系吗?/Users/rbchris/.rbenv/versions/2.0.0-p247/lib/ru

  5. ruby-on-rails - s3_direct_upload 在生产服务器中不工作 - 2

    在Rails4.0.2中,我使用s3_direct_upload和aws-sdkgems直接为s3存储桶上传文件。在开发环境中它工作正常,但在生产环境中它会抛出如下错误,ActionView::Template::Error(noimplicitconversionofnilintoString)在View中,create_cv_url,:id=>"s3_uploader",:key=>"cv_uploads/{unique_id}/${filename}",:key_starts_with=>"cv_uploads/",:callback_param=>"cv[direct_uplo

  6. ruby - 用 Ruby 编写一个简单的网络服务器 - 2

    我想在Ruby中创建一个用于开发目的的极其简单的Web服务器(不,不想使用现成的解决方案)。代码如下:#!/usr/bin/rubyrequire'socket'server=TCPServer.new('127.0.0.1',8080)whileconnection=server.acceptheaders=[]length=0whileline=connection.getsheaders想法是从命令行运行这个脚本,提供另一个脚本,它将在其标准输入上获取请求,并在其标准输出上返回完整的响应。到目前为止一切顺利,但事实证明这真的很脆弱,因为它在第二个请求上中断并出现错误:/usr/b

  7. ruby-on-rails - 在 Rails 中调试生产服务器 - 2

    您如何在Rails中的实时服务器上进行有效调试,无论是在测试版/生产服务器上?我试过直接在服务器上修改文件,然后重启应用,但是修改好像没有生效,或者需要很长时间(缓存?)我也试过在本地做“脚本/服务器生产”,但是那很慢另一种选择是编码和部署,但效率很低。有人对他们如何有效地做到这一点有任何见解吗? 最佳答案 我会回答你的问题,即使我不同意这种热修补服务器代码的方式:)首先,你真的确定你已经重启了服务器吗?您可以通过跟踪日志文件来检查它。您更改的代码显示的View可能会被缓存。缓存页面位于tmp/cache文件夹下。您可以尝试手动删除

  8. ruby - 如何安全地删除文件? - 2

    在Ruby中是否有Gem或安全删除文件的方法?我想避免系统上可能不存在的外部程序。“安全删除”指的是覆盖文件内容。 最佳答案 如果您使用的是*nix,一个很好的方法是使用exec/open3/open4调用shred:`shred-fxuz#{filename}`http://www.gnu.org/s/coreutils/manual/html_node/shred-invocation.html检查这个类似的帖子:Writingafileshredderinpythonorruby?

  9. ruby - 用 YAML.load 解析 json 安全吗? - 2

    我正在使用ruby2.1.0我有一个json文件。例如:test.json{"item":[{"apple":1},{"banana":2}]}用YAML.load加载这个文件安全吗?YAML.load(File.read('test.json'))我正在尝试加载一个json或yaml格式的文件。 最佳答案 YAML可以加载JSONYAML.load('{"something":"test","other":4}')=>{"something"=>"test","other"=>4}JSON将无法加载YAML。JSON.load("

  10. ruby - 我的 Ruby IRC 机器人没有连接到 IRC 服务器。我究竟做错了什么? - 2

    require"socket"server="irc.rizon.net"port="6667"nick="RubyIRCBot"channel="#0x40"s=TCPSocket.open(server,port)s.print("USERTesting",0)s.print("NICK#{nick}",0)s.print("JOIN#{channel}",0)这个IRC机器人没有连接到IRC服务器,我做错了什么? 最佳答案 失败并显示此消息::irc.shakeababy.net461*USER:Notenoughparame

随机推荐