阿里云服務器安全加固

# 檢查項:系統(tǒng)crontab權限設置
rm -f /etc/cron.deny 
rm -f /etc/at.deny 
touch /etc/cron.allow touch /etc/at.allow 
chmod 0600 /etc/cron.allow 
chmod 0600 /etc/at.allow

# 檢查項:禁止轉發(fā)ICMP重定向報文
sysctl -w net.ipv4.conf.all.send_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.all.send_redirects=0同云,不存在則添加

# 檢查項:禁止轉發(fā)ICMP重定向報文
sysctl -w net.ipv4.conf.default.send_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.default.send_redirects=0,不存在則添加

# 檢查項:禁止包含源路由的ip包
sysctl -w net.ipv4.conf.all.accept_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.all.accept_redirects=0饼灿,不存在則添加

# 檢查項:禁止包含源路由的ip包 
sysctl -w net.ipv4.conf.default.accept_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.default.accept_redirects=0额嘿,不存在則添加

# 檢查項:禁止轉發(fā)安全ICMP重定向報文
sysctl -w net.ipv4.conf.all.secure_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.all.secure_redirects=0,不存在則添加

# 檢查項:禁止轉發(fā)安全ICMP重定向報文 
sysctl -w net.ipv4.conf.default.secure_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.default.secure_redirects=0婴梧,不存在則添加

# 檢查項:啟用反轉地址路徑過濾 
sysctl -w net.ipv4.conf.all.rp_filter=1
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.all.rp_filter=1吁恍,不存在則添加

# 檢查項:啟用反轉地址路徑過濾 
sysctl -w net.ipv4.conf.default.rp_filter=1
# 再查看/etc/sysctl.conf中是否存在net.ipv4.conf.default.rp_filter=1胰舆,不存在則添加

# 檢查項:禁止ipv6路由廣播 
sysctl -w net.ipv6.conf.all.accept_ra=0
# 再查看/etc/sysctl.conf中是否存在net.ipv6.conf.all.accept_ra=0,不存在則添加

# 檢查項:禁止ipv6路由廣播 
sysctl -w net.ipv6.conf.default.accept_ra=0
# 再查看/etc/sysctl.conf中是否存在net.ipv6.conf.default.accept_ra=0蕴掏,不存在則添加

# 檢查項:禁止ipv6路由重定向 
sysctl -w net.ipv6.conf.all.accept_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv6.conf.all.accept_redirects=0障般,不存在則添加

# 檢查項:禁止ipv6路由重定向 
sysctl -w net.ipv6.conf.default.accept_redirects=0
# 再查看/etc/sysctl.conf中是否存在net.ipv6.conf.default.accept_redirects=0,不存在則添加

# 檢查項:SSHD強制使用V2安全協(xié)議 
# 在/etc/ssh/sshd_config中取消Protocol注釋符號#
# 檢查項:SSHD僅記錄ssh用戶登錄活動 
# 在/etc/ssh/sshd_config中取消LogLevel INFO注釋符號#
# 檢查項:SSHD僅記錄ssh用戶登錄活動 
# 在/etc/ssh/sshd_config中取消MaxAuthTries注釋符號#盛杰,設置自定義最大密碼嘗試失敗次數
# 檢查項:清理主機遠程登錄歷史主機記錄 
# 在/etc/ssh/sshd_config中取消IgnoreRhosts yes注釋符號#

# 檢查項:禁止主機認證登錄 
在/etc/ssh/sshd_config中取消HostbasedAuthentication no注釋符號

#檢查項:禁止root直接登錄 
#在/etc/ssh/sshd_config中PermitRootLogin 值設置為no

#檢查項:禁止空密碼用戶登錄 
#在/etc/ssh/sshd_config中取消PermitEmptyPasswords no注釋符號#

#檢查項:禁止用戶修改環(huán)境變量 
#在/etc/ssh/sshd_config中取消PermitUserEnvironment no注釋符號

#檢查項:設置輸入密碼間隔時間 
#在/etc/ssh/sshd_config中取消LoginGraceTime前注釋符挽荡,同時設置輸入密碼時間間隔秒數

#檢查項:設置用戶密碼最小長度 
#在/etc/security/pwquality.conf中取消minlen注釋符號#,同時設置最小密碼長度建議10位以上

#檢查項:設置用戶密碼數字位數 
#在/etc/security/pwquality.conf中取消dcredit注釋符號#即供,同時設置為負數建議-1最少包含1位數字

#檢查項:設置用戶密碼大寫字母位數 
#在/etc/security/pwquality.conf中取消ucredit注釋符號#定拟,同時設置為負數建議-1最少包含1位大寫字母

#檢查項:設置用戶密碼小寫字母位數 
#在/etc/security/pwquality.conf中取消lcredit注釋符號#,同時設置為負數建議-1最少包含1位小寫字母

#檢查項:設置用戶密碼特殊字符位數 
#在/etc/security/pwquality.conf中取消ocredit注釋符號#逗嫡,同時設置為負數建議-1最少包含1位特殊字符

#檢查項:密碼授權新密碼與老密碼不能重復 
#在/etc/pam.d/password-auth中添加:password sufficient pam_unix.so remember=3,remember的值表示此次設置密碼與過去3次不同

#檢查項:系統(tǒng)授權新密碼與老密碼不能重復 
#在/etc/pam.d/system-auth中添加:password sufficient pam_unix.so remember=3,remember的值表示此次設置密碼與過去3次不同

#檢查項:rsyslog日志文件權限配置 
#在/etc/rsyslog.conf中添加:
#$FileCreateMode 0640

#檢查項:強制密碼失效時間 
#在/etc/login.defs 設置強制密碼失效時間青自,建議值365

#檢查項:密碼修改最小間隔時間 
#在/etc/login.defs 設置密碼修改最小間隔時間,建議值7

#檢查項:設置有密碼賬戶不活動最大時間
useradd -D -f 90 #建議值90

#檢查項:檢查/boot/grub2/grub.cfg文件ACL屬性 
chmod 0600 /boot/grub2/grub.cfg

#檢查項:檢查/etc/crontab文件ACL屬性 
chmod 0600 /etc/crontab

#檢查項:檢查/etc/cron.hourly文件ACL屬性 
chmod 0600 /etc/cron.hourly

#檢查項:檢查/etc/cron.daily文件ACL屬性 
chmod 0600 /etc/cron.daily

#檢查項:檢查/etc/cron.weekly 文件ACL屬性 
chmod 0600 /etc/cron.weekly

#檢查項:檢查/etc/cron.monthly 文件ACL屬性 
chmod 0600 /etc/cron.monthly

#檢查項:檢查/etc/cron.d 文件ACL屬性 
chmod 0600 /etc/cron.d
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末驱证,一起剝皮案震驚了整個濱河市延窜,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌抹锄,老刑警劉巖逆瑞,帶你破解...
    沈念sama閱讀 217,657評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異伙单,居然都是意外死亡获高,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,889評論 3 394
  • 文/潘曉璐 我一進店門吻育,熙熙樓的掌柜王于貴愁眉苦臉地迎上來念秧,“玉大人,你說我怎么就攤上這事扫沼。” “怎么了庄吼?”我有些...
    開封第一講書人閱讀 164,057評論 0 354
  • 文/不壞的土叔 我叫張陵缎除,是天一觀的道長。 經常有香客問我总寻,道長器罐,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,509評論 1 293
  • 正文 為了忘掉前任渐行,我火速辦了婚禮轰坊,結果婚禮上铸董,老公的妹妹穿的比我還像新娘。我一直安慰自己肴沫,他們只是感情好粟害,可當我...
    茶點故事閱讀 67,562評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著颤芬,像睡著了一般悲幅。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上站蝠,一...
    開封第一講書人閱讀 51,443評論 1 302
  • 那天汰具,我揣著相機與錄音,去河邊找鬼菱魔。 笑死留荔,一個胖子當著我的面吹牛,可吹牛的內容都是我干的澜倦。 我是一名探鬼主播聚蝶,決...
    沈念sama閱讀 40,251評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼肥隆!你這毒婦竟也來了既荚?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,129評論 0 276
  • 序言:老撾萬榮一對情侶失蹤栋艳,失蹤者是張志新(化名)和其女友劉穎恰聘,沒想到半個月后,有當地人在樹林里發(fā)現(xiàn)了一具尸體吸占,經...
    沈念sama閱讀 45,561評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡晴叨,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,779評論 3 335
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了矾屯。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片兼蕊。...
    茶點故事閱讀 39,902評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖件蚕,靈堂內的尸體忽然破棺而出孙技,到底是詐尸還是另有隱情,我是刑警寧澤排作,帶...
    沈念sama閱讀 35,621評論 5 345
  • 正文 年R本政府宣布牵啦,位于F島的核電站,受9級特大地震影響妄痪,放射性物質發(fā)生泄漏哈雏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,220評論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望裳瘪。 院中可真熱鬧土浸,春花似錦、人聲如沸彭羹。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,838評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽皆怕。三九已至毅舆,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間愈腾,已是汗流浹背憋活。 一陣腳步聲響...
    開封第一講書人閱讀 32,971評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留虱黄,地道東北人悦即。 一個月前我還...
    沈念sama閱讀 48,025評論 2 370
  • 正文 我出身青樓,卻偏偏與公主長得像橱乱,于是被迫代替她去往敵國和親辜梳。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,843評論 2 354

推薦閱讀更多精彩內容

  • 前幾天遇到的一個不幸的事情泳叠,阿里云服務器上的數據庫全部清空了作瞄,并且猖狂的建一個以他QQ號命名的數據庫,這是要我聯(lián)系...
    Gundy_閱讀 327評論 1 4
  • 慚愧危纫,到今天才開始第一記宗挥,仍能回憶起第一天上班的尷尬,以及第二天的大尷尬种蝶。至于今天契耿,有點小爽。(以上螃征。充當文集序搪桂。...
    木子韋伊閱讀 148評論 0 1
  • 有時我們需要在一個對象生命周期結束的時候觸發(fā)一個操作,希望當該對象dealloc的時候調用一個外部指定的block...
    SpursGo閱讀 397評論 0 0
  • 馬蓉寶強真是強踢械,天天霸占頭條網;真心有點不舒服魄藕,就像看見屎殼郎内列;一件普通感情事,持續(xù)發(fā)酵不收場泼疑;倆人對撕還不夠德绿,天...
    山海流云0417閱讀 223評論 0 0