Tomcat系统安全配置基线_第1页
Tomcat系统安全配置基线_第2页
Tomcat系统安全配置基线_第3页
Tomcat系统安全配置基线_第4页
Tomcat系统安全配置基线_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

Tomcat系统平安配置基线目录第1章概述11.1目的11.2适用围11.3适用版本1第2章账号管理、认证授权12.1账号1用户设置1删除或锁定无效账号22.2认证2密码复杂度2权限最小化3第3章日志审计43.1日志审核4第4章其他配置操作5登陆超时退出5自定义错误信息6限制访问IP7制止目录遍历7第5章持续改良8概述目的本文规定了Tomcat系统应当遵循的操作平安性设置标准,本文档旨在指导Tomcat系统管理人员或平安检查人员进展Tomcat系统的平安合规性检查和配置。适用围本配置标准的使用者包括:效劳器系统管理员、平安管理员和相关使用人员。本配置标准适用的围包括:Tomcat系统。适用版本适用于Tomcat。账号管理、认证授权账号用户设置平安基线工程名称为不同的管理员分配不同的号平安基线项说明应按照用户分配账号,防止不同用户间共享账号,提高平安性。检测操作步骤1、参考配置操作修改tomcat/conf/tomcat-users.*ml配置文件,修改或添加。<userusername=〞tomcat〞password=〞Tomcat!234〞roles=〞admin〞>2、补充操作说明1、根据不同用户,取不同的名称。2、Tomcat4.1.37、5.5.27和6.0.18这三个版本及以后发行的版本默认都不存在admin.*ml配置文件。基线符合性判定依据询问管理员是否安装需求分配用户号备注删除或锁定无效账号平安基线工程名称删除或锁定无效账号平安基线项说明删除或锁定无效的账号,减少系统平安隐患。检测操作步骤参考配置操作修改tomcat/conf/tomcat-users.*ml配置文件,删除与工作无关的。例如tomcat1与运行、维护等工作无关,删除:<userusername=〞tomcat1〞password=〞tomcat〞roles=〞admin〞>基线符合性判定依据查看配置文件备注认证密码复杂度平安基线工程名称密码复杂度平安基线项说明对于采用静态口令认证技术的设备,口令长度至少12位,包括数字、小写字母、大写字母和特殊符号4类中至少2类。检测操作步骤1、参考配置操作在tomcat/conf/tomcat-user.*ml配置文件中设置密码<userusername=〞tomcat〞password=〞Tomcat!234〞roles=〞admin〞>2、补充操作说明口令要求:长度至少12位,并包括数字、小写字母、大写字母和特殊符号4类中至少2类。基线符合性判定依据检查配置文件查看tomcat/conf/tomcat-users.*ml文件策略设置备注权限最小化平安基线工程名称权限最小化平安基线项说明在数据库权限配置能力,根据用户的业务需要,配置其所需的最小权限。检测操作步骤1、参考配置操作编辑tomcat/conf/tomcat-user.*ml配置文件,修改用户角色权限授权tomcat具有远程管理权限:<userusername=〞tomcat〞password=〞chinamobile〞roles=〞admin,manager〞>2、补充操作说明1、Tomcat4.*和5.*版本用户角色分为:role1,tomcat,admin,manager四种。role1:具有读权限;tomcat:具有读和运行权限;admin:具有读、运行和写权限;manager:具有远程管理权限。Tomcat6.0.18版本只有admin和manager两种用户角色,且admin用户具有manager管理权限。2、Tomcat4.1.37和5.5.27版本及以后发行的版本默认除admin用户外其他用户都不具有manager管理权限。基线符合性判定依据查看配置文件策略配置业务测试正常备注日志审计日志审核平安基线工程名称启用日志记录功能平安基线项说明应配置日志功能,对用户登录进展记录,记录容包括用户登录使用的账号、登录是否成功、登录时间以及远程登录时用户使用的IP地址。检测操作步骤1、参考配置操作编辑server.*ml配置文件,在<HOST>标签中增加记录日志功能将以下容的注释标记<!---->取消<valveclassname=〞org.apache.catalina.valves.AccessLogValve〞Directory=〞logs〞prefi*=〞localhost_access_log.〞Suffi*=〞.t*t〞Pattern=〞mon〞resloveHosts=〞false〞/>2、补充操作说明classname:ThisMUSTbesettoorg.apache.catalina.valves.AccessLogValvetousethedefaultaccesslogvalve.&<60Directory:日志文件放置的目录,在tomcat下面有个logs文件夹,那里面是专门放置日志文件的,也可以修改为其他路径;Prefi*:这个是日志文件的名称前缀,日志名称为localhost_access_log.2008-10-22.t*t,前面的前缀就是这个基线符合性判定依据判定条件登录测试,检查相关信息是否被记录查看server.*ml文件备注其他配置操作登陆超时退出平安基线工程名称登录超时平安基线项说明对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再次登录才能进入系统。检测操作步骤参考配置操作编辑tomcat/conf/server.*ml配置文件,修改为30秒<Connectorport="8080"ma*HeaderSize="8192"ma*Threads="150"minSpareThreads="25"ma*SpareThreads="75"、enableLookups="false"redirectPort="8443"acceptCount="100"connectionTimeout="300"disableUploadTimeout="true"/>基线符合性判定依据1、判定条件查看tomcat/conf/server.*ml2、检测操作登陆tomcat默认页面ip:8080/manager/html,使用管理账号登陆备注自定义错误信息平安基线工程名称自定义错误信息平安基线项说明自定义Tomcat返回的错误信息检测操作步骤修改Tomcat_home\webapps\APP_NAME\WEB-INF\web.*ml在最后</web-app>一行之前参加以下容〔1〕表示出现404未找到网页的错误时显示notfound.html页面<error><error-code>404</error-code><location>/nofound.html</location></error>〔2〕表示出现java.lang.NullPointerE*ception错误时显示error.jsp页面<error><e*ception-type>java.lang.NullPointerE*ception</e*ception-type><location>/error.jsp</location></error>基线符合性判定依据查看Tomcat_home\webapps\APP_NAME\WEB-INF\web.*ml中<error></error>局部的设置备注限制访问IP平安基线工程名称对敏感目录的访问IP或主机名进展限制平安基线项说明对敏感目录的访问IP或主机名进展限制检测操作步骤修改Tomcat_home\conf\Catalina\localhost\manager.*ml,在Conte*t标签中参加<ValveclassName="org.apache.catalina.valves.RemoteAddrValve"allow="192.168.1.*"/>或者<ValveclassName="org.apache.catalina.valves.RemoteHostValve"allow="*.localdomain."/>基线符合性判定依据翻开Tomcat_home\conf\Catalina\localhost\manager.*ml查看是否设置有IP或主机名限制备注制止目录遍历平安基线工程名称制止目录遍历平安基线项说明防止直接访问目录时由于找不到默认主页而列出目录下文件检测操作步骤翻开Tomcat_home\conf\web.*ml,查看listings是否设置为false<init-param><param-name>listings</param-name><param-value>false</param-value></init-param>基线符合性判定依据检查Tomcat_home\conf\web.*ml配置文件中listings的值为false备注补丁安装平安基线工程名称补丁安装平安基线项说明安装新版本,修补漏洞检测操作步骤在d.T/下载最新版Tomcat安装基线符合性判定依据进入T

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论