詳解nginx服務(wù)器中的安全配置的方法

本篇文章主要介紹了nginx服務(wù)器中的安全配置段只,較為詳細的分析了nginx服務(wù)器中的安全配置與相關(guān)操作注意事項,需要的朋友可以參考下。

本篇文章詳細的講訴了nginx服務(wù)器中的安全配置凿掂,具體如下:

一、關(guān)閉SELinux

安全增強型Linux(SELinux)的是一個Linux內(nèi)核的功能笛厦,它提供支持訪問控制的安全政策保護機制铆铆。

但是,SELinux帶來的附加安全性和使用復雜性上不成比例傀顾,性價比不高

sed -i /SELINUX=enforcing/SELINUX=disabled/ /etc/selinux/config/usr/sbin/sestatus -v #查看狀態(tài)

二襟铭、通過分區(qū)掛載允許最少特權(quán)

服務(wù)器上 nginx 目錄單獨分區(qū)。例如,新建一個分區(qū)/dev/sda5(第一邏輯分區(qū))寒砖,并且掛載在/nginx赐劣。確保 /nginx是以noexec, nodev and nosetuid的權(quán)限掛載

以下是我的/etc/fstab的掛載/nginx的信息:LABEL=/nginx /nginx ext3 defaults,nosuid,noexec,nodev 1 2 http://www.iis7.com/a/lm/vpsdq/

注意:你需要使用fdisk和mkfs.ext3命令創(chuàng)建一個新分區(qū)潮梯。

三不恭、配置/etc/sysctl.conf強化Linux安全

你可以通過編輯/etc/sysctl.conf來控制和配置Linux內(nèi)核揽思、網(wǎng)絡(luò)設(shè)置

Avoid a smurf attacknet.ipv4.icmp_echo_ignore_broadcasts = 1# Turn on protection for bad icmp error messagesnet.ipv4.icmp_ignore_bogus_error_responses = 1# Turn on syncookies for SYN flood attack protectionnet.ipv4.tcp_syncookies = 1# Turn on and log spoofed, source routed, and redirect packetsnet.ipv4.conf.all.log_martians = 1net.ipv4.conf.default.log_martians = 1# No source routed packets herenet.ipv4.conf.all.accept_source_route = 0net.ipv4.conf.default.accept_source_route = 0# Turn on reverse path filteringnet.ipv4.conf.all.rp_filter = 1net.ipv4.conf.default.rp_filter = 1# Make sure no one can alter the routing tablesnet.ipv4.conf.all.accept_redirects = 0net.ipv4.conf.default.accept_redirects = 0net.ipv4.conf.all.secure_redirects = 0net.ipv4.conf.default.secure_redirects = 0# Don’t act as a routernet.ipv4.ip_forward = 0net.ipv4.conf.all.send_redirects = 0net.ipv4.conf.default.send_redirects = 0# Turn on execshildkernel.exec-shield = 1kernel.randomize_va_space = 1# Tuen IPv6net.ipv6.conf.default.router_solicitations = 0net.ipv6.conf.default.accept_ra_rtr_pref = 0net.ipv6.conf.default.accept_ra_pinfo = 0net.ipv6.conf.default.accept_ra_defrtr = 0net.ipv6.conf.default.autoconf = 0net.ipv6.conf.default.dad_transmits = 0net.ipv6.conf.default.max_addresses = 1# Optimization for port usefor LBs# Increase system file descriptor limitfs.file-max = 65535# Allow for more PIDs (to reduce rollover problems); may break some programs 32768kernel.pid_max = 65536# Increase system IP port limitsnet.ipv4.ip_local_port_range = 2000 65000# Increase TCP max buffer size setable using setsockopt()net.ipv4.tcp_rmem = 4096 87380 8388608net.ipv4.tcp_wmem = 4096 87380 8388608# Increase Linux auto tuning TCP buffer limits# min, default, and max number of bytes to use# set max to at least 4MB, or higher if you use very high BDP paths# Tcp Windows etcnet.core.rmem_max = 8388608net.core.wmem_max = 8388608net.core.netdev_max_backlog = 5000net.ipv4.tcp_window_scaling = 1

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末苞氮,一起剝皮案震驚了整個濱河市绕娘,隨后出現(xiàn)的幾起案子恩够,更是在濱河造成了極大的恐慌引有,老刑警劉巖遥倦,帶你破解...
    沈念sama閱讀 218,451評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件献雅,死亡現(xiàn)場離奇詭異碉考,居然都是意外死亡,警方通過查閱死者的電腦和手機挺身,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,172評論 3 394
  • 文/潘曉璐 我一進店門侯谁,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人章钾,你說我怎么就攤上這事墙贱。” “怎么了贱傀?”我有些...
    開封第一講書人閱讀 164,782評論 0 354
  • 文/不壞的土叔 我叫張陵惨撇,是天一觀的道長。 經(jīng)常有香客問我府寒,道長魁衙,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,709評論 1 294
  • 正文 為了忘掉前任株搔,我火速辦了婚禮剖淀,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘纤房。我一直安慰自己纵隔,他們只是感情好,可當我...
    茶點故事閱讀 67,733評論 6 392
  • 文/花漫 我一把揭開白布炮姨。 她就那樣靜靜地躺著捌刮,像睡著了一般。 火紅的嫁衣襯著肌膚如雪舒岸。 梳的紋絲不亂的頭發(fā)上绅作,一...
    開封第一講書人閱讀 51,578評論 1 305
  • 那天,我揣著相機與錄音蛾派,去河邊找鬼棚蓄。 笑死堕扶,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的梭依。 我是一名探鬼主播,決...
    沈念sama閱讀 40,320評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼典尾,長吁一口氣:“原來是場噩夢啊……” “哼役拴!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起钾埂,我...
    開封第一講書人閱讀 39,241評論 0 276
  • 序言:老撾萬榮一對情侶失蹤河闰,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后褥紫,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體姜性,經(jīng)...
    沈念sama閱讀 45,686評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,878評論 3 336
  • 正文 我和宋清朗相戀三年髓考,在試婚紗的時候發(fā)現(xiàn)自己被綠了部念。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,992評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡氨菇,死狀恐怖儡炼,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情查蓉,我是刑警寧澤乌询,帶...
    沈念sama閱讀 35,715評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站豌研,受9級特大地震影響妹田,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜鹃共,卻給世界環(huán)境...
    茶點故事閱讀 41,336評論 3 330
  • 文/蒙蒙 一鬼佣、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧及汉,春花似錦沮趣、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,912評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至温眉,卻和暖如春缸匪,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背类溢。 一陣腳步聲響...
    開封第一講書人閱讀 33,040評論 1 270
  • 我被黑心中介騙來泰國打工凌蔬, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留露懒,地道東北人。 一個月前我還...
    沈念sama閱讀 48,173評論 3 370
  • 正文 我出身青樓砂心,卻偏偏與公主長得像懈词,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子辩诞,可洞房花燭夜當晚...
    茶點故事閱讀 44,947評論 2 355

推薦閱讀更多精彩內(nèi)容