服務(wù)器安全加固

環(huán)境: CentOS 7.2

背景

幫客戶托管在機(jī)房的服務(wù)器系統(tǒng)做安全加固,加固好后會有第三方機(jī)構(gòu)進(jìn)行安全掃描。

步驟

  1. 禁止root用戶直接登陸
1) 編輯配置文件/etc/ssh/sshd_config 修改PermitRootLogin 后面的yes 為 no ,并且去掉前面的注釋符
2)編輯 /etc/pam.d/login文件,配置auth required pam_securetty.so
 3)編輯/etc/passwd,賬戶信息的shell為/sbin/nologin的為禁止遠(yuǎn)程登陸,如要允許,則改成可以登陸的shell即可据途,如/sbin/bash。
4)然后重啟sshd服務(wù) service sshd restart
  1. 設(shè)置用戶密碼復(fù)雜度和過期時間
是在/etc/login.defs文件叙甸,里面幾個選項(xiàng)
PASS_MAX_DAYS   90  #密碼最長過期天數(shù)
PASS_MIN_DAYS   80  #密碼最小過期天數(shù)
PASS_MIN_LEN    10  #密碼最小長度
PASS_WARN_AGE   7   #密碼過期警告天數(shù)
  1. 登陸超時設(shè)置
/etc/profile最后一行加入TMOUT=300

4.系統(tǒng)關(guān)鍵文件權(quán)限設(shè)置

通過chmod命令對目錄的權(quán)限進(jìn)行實(shí)際設(shè)置
/etc/passwd 必須所有用戶都可讀颖医,root用戶可寫 –rw-r—r— 
/etc/shadow 只有root可讀 –r-------- 
/etc/group  須所有用戶都可讀,root用戶可寫 –rw-r—r—
使用如下命令設(shè)置:
chmod 644 /etc/passwd
chmod 600 /etc/shadow
chmod 644 /etc/group

5.設(shè)置文件與目錄缺省權(quán)限

在文件/etc/profile中設(shè)置umask 027或UMASK 027
設(shè)置默認(rèn)權(quán)限: 
vi /etc/login.defs裆蒸, 
在末尾增加umask 027或UMASK 027熔萧,將缺省訪問權(quán)限設(shè)置為750

6.設(shè)置ssh登錄前警告Banner

1.  執(zhí)行如下命令創(chuàng)建ssh banner信息文件: 
#touch /etc/ssh_banner 
#chown bin:bin /etc/ssh_banner 
#chmod 644 /etc/ssh_banner 
#echo " Authorized only. All activity will be monitored and reported "> /etc/ssh_banner 
可根據(jù)實(shí)際需要修改該文件的內(nèi)容。 
2.  修改/etc/ssh/sshd_config文件僚祷,添加如下行: 
Banner /etc/ssh_banner 
3.  重啟sshd服務(wù): 
#/etc/init.d/sshd restart 

7.設(shè)置文件與目錄缺省權(quán)限

在文件/etc/profile中設(shè)置umask 027或UMASK 027
設(shè)置默認(rèn)權(quán)限: 
vi /etc/login.defs佛致, 
在末尾增加umask 027或UMASK 027,將缺省訪問權(quán)限設(shè)置為750
如果服務(wù)器類型為采集服務(wù)器或應(yīng)用中需要使用ftp的久妆,需要設(shè)置umask為007晌杰,并把ftp用戶組和啟動應(yīng)用的用戶設(shè)置為同一用戶組下

8.修改ssh默認(rèn)端口

# vi /etc/ssh/sshd_config 修改
Port 17382
#service sshd restart

9.限制用戶su到root

編輯su文件(vi /etc/pam.d/su)跷睦,在開頭添加下面兩行: 
auth sufficient pam_rootok.so 和 
auth required pam_wheel.so group=wheel 這表明只有wheel組的成員可以使用su命令成為root用戶筷弦。 
你可以把用戶添加到wheel組,以使它可以使用su命令成為root用戶抑诸。 
添加方法為:usermod –G wheel username
備注:雙方共同運(yùn)維服務(wù)器烂琴,且root密碼為我方知曉時設(shè)置

10.檢查擁有suid和sgid權(quán)限的文件

執(zhí)行命令: 
find /usr/bin/chage /usr/bin/gpasswd /usr/bin/wall /usr/bin/chfn /usr/bin/chsh /usr/bin/newgrp /usr/bin/write /usr/sbin/usernetctl /usr/sbin/traceroute /bin/mount /bin/umount /bin/ping /sbin/netreport -type f -perm -04000 -o -perm -02000 -type f -xdev 2>/dev/null 
如果存在輸出結(jié)果,則使用chmod 755 文件名 命令修改文件的權(quán)限蜕乡。 
例如:chmod a-s /usr/bin/chage

注:所有軟件最好用最新版本.
還對ftp端口進(jìn)行了修改奸绷,防火墻注釋掉對21 22端口的放行。vsp使用的是被動模式层玲,開放出了高端位端口号醉,目前還未進(jìn)行安全掃描,后續(xù)根據(jù)掃描結(jié)果會繼續(xù)修改本文辛块。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末畔派,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子润绵,更是在濱河造成了極大的恐慌线椰,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,036評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件尘盼,死亡現(xiàn)場離奇詭異憨愉,居然都是意外死亡烦绳,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,046評論 3 395
  • 文/潘曉璐 我一進(jìn)店門配紫,熙熙樓的掌柜王于貴愁眉苦臉地迎上來径密,“玉大人,你說我怎么就攤上這事躺孝《蒙梗” “怎么了?”我有些...
    開封第一講書人閱讀 164,411評論 0 354
  • 文/不壞的土叔 我叫張陵括细,是天一觀的道長伪很。 經(jīng)常有香客問我,道長奋单,這世上最難降的妖魔是什么锉试? 我笑而不...
    開封第一講書人閱讀 58,622評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮览濒,結(jié)果婚禮上呆盖,老公的妹妹穿的比我還像新娘。我一直安慰自己贷笛,他們只是感情好应又,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,661評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著乏苦,像睡著了一般株扛。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上汇荐,一...
    開封第一講書人閱讀 51,521評論 1 304
  • 那天洞就,我揣著相機(jī)與錄音,去河邊找鬼掀淘。 笑死旬蟋,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的革娄。 我是一名探鬼主播倾贰,決...
    沈念sama閱讀 40,288評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼拦惋!你這毒婦竟也來了匆浙?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,200評論 0 276
  • 序言:老撾萬榮一對情侶失蹤架忌,失蹤者是張志新(化名)和其女友劉穎吞彤,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,644評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡饰恕,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,837評論 3 336
  • 正文 我和宋清朗相戀三年挠羔,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片埋嵌。...
    茶點(diǎn)故事閱讀 39,953評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡破加,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出雹嗦,到底是詐尸還是另有隱情范舀,我是刑警寧澤,帶...
    沈念sama閱讀 35,673評論 5 346
  • 正文 年R本政府宣布了罪,位于F島的核電站锭环,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏泊藕。R本人自食惡果不足惜辅辩,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,281評論 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望娃圆。 院中可真熱鬧玫锋,春花似錦、人聲如沸讼呢。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,889評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽悦屏。三九已至节沦,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間窜管,已是汗流浹背散劫。 一陣腳步聲響...
    開封第一講書人閱讀 33,011評論 1 269
  • 我被黑心中介騙來泰國打工稚机, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留幕帆,地道東北人。 一個月前我還...
    沈念sama閱讀 48,119評論 3 370
  • 正文 我出身青樓赖条,卻偏偏與公主長得像失乾,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子纬乍,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,901評論 2 355

推薦閱讀更多精彩內(nèi)容

  • Ubuntu的發(fā)音 Ubuntu,源于非洲祖魯人和科薩人的語言,發(fā)作 oo-boon-too 的音蜓氨。了解發(fā)音是有意...
    螢火蟲de夢閱讀 99,269評論 9 467
  • 一聋袋、用戶帳號和環(huán)境……………………………………………………………. 2 二、系統(tǒng)訪問認(rèn)證和授權(quán)…………………………...
    大福技術(shù)閱讀 5,959評論 0 5
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理穴吹,服務(wù)發(fā)現(xiàn)幽勒,斷路器,智...
    卡卡羅2017閱讀 134,657評論 18 139
  • 1港令、遠(yuǎn)程連接服務(wù)器 遠(yuǎn)程連接服務(wù)器對于管理員來說啥容,是一個很有用的操作。它使得對服務(wù)器的管理更為方便顷霹。不過方便歸方便...
    Zhang21閱讀 39,501評論 0 20
  • linux資料總章2.1 1.0寫的不好抱歉 但是2.0已經(jīng)改了很多 但是錯誤還是無法避免 以后資料會慢慢更新 大...
    數(shù)據(jù)革命閱讀 12,167評論 2 33