版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第四单元操作系统安全加固主要内容任务2Linux操作系统安全加固任务2Linux操作系统安全加固奇威公司在经历过Windows服务器安全加固后没多久,领导找到小卫,告诉他在网上发现公司办公环境图片,怀疑公司视频监控服务器被入侵了,要求小卫检测并加固公司安装网络安全监控软件的centos6.5服务器,防止此类事件再次发生。因此在进行任务实施之前,小卫提前准备一些Linux系统安全方面的知识为Linux服务器加固做准备。【任务情境】任务2Linux操作系统安全加固1、Linux安全机制经过多年的发展,Linux的功能在不断增强,其安全机制亦在不断发展。按照TCSEC评估标准,目前Linux的安全级基本达到了C2。目前主流Linux安全机制主要体现在以下几方面:(1)用户账户在Linux系统中,系统将用户名存放在“/etc/passwd”文件中,而将口令以加密的形式存放在“/etc/shadow”文件中。正常情况下,这些口令和其他信息由操作系统保护,能够对其进行访问的只能是超级用户(root)和操作系统的一些应用程序。如果配置不当或一些程序出错运行,这些信息可能被普通用户得到。超级用户(root)是Linux系统的所有者,用于所有的权限,能够读取或者写入系统中的任何文件,执行普通用户不能执行的程序,可对系统进行更改,可以在紧急情况下覆盖用户的文件保护,因此需要有效地对root用户进行管理,避免过多的使用root用户。【知识准备】任务2Linux操作系统安全加固(2)远程登录控制Linux默认允许root用户远程登录。SSH是Linux系统中用于远程维护管理的一个服务。通过对SSH服务的配置,使SSH限制root用户远程登录。(3)su限制Linux系统中有个su命令,利用该命令只要知道root用户密码,默认情况下任何用户都可以切换到root用户进行操作。因此,需要对su命令进行限制,只允许特定用户才能su到root用户。【知识准备】任务2Linux操作系统安全加固(4)文件系统权限Linux文件系统的安全主要是通过设置文件的权限来实现的。每一个Linux的文件或目录,都拥有自己的访问权限,来限制用户的访问,提供系统的安全性。其中,每个文件及目录都有三个级别的权限:所有者基本(u)、组访问级别(g)、其他用户访问级别(o);每个级别又都有三个权限:
r:readable,读:可获取文件的数据;
w:wirteable,写:可修改文件的数据;
x:executable,执行:可将此文件运行为进程通过合理分配文件系统权限是Linux系统安全稳定、运行的重要保证。【知识准备】任务2Linux操作系统安全加固小卫通过上面的学习,了解到Linux系统的安全隐患主要是由于系统自身提供各种网络服务(如:WEB服务、FTP服务等),这些服务启用后都会创建各自的默认用户,因这些默认账户都是一致的,可以被非法入侵者利用,通过密码猜测和破解获取系统root用户权限,同时系统默认开启的一些和用户业务无关的服务,非法用户可以通过扫描获得这些服务对象,从而通过对这些服务漏洞利用攻击服务器最终获得服务器授权,因此,在Linux系统加固上主要是对系统的用户账户管理、权限、服务最小化以及网络访问控制等几个方面进行加固。【任务实施】任务2Linux操作系统安全加固1、账户安全(1)多余账户锁定Linux使用过程中,有一些应用软件在安装时可能会自动创建帐号,例如:apache在安装过程中会创建一个apache的帐号,所以我们对账户进行梳理,锁定多余的帐号,以防这些帐号的非授权使用。步骤1:单击桌面左上角“应用程序”按钮,如下图所示,在弹出菜单中选择“终端”,打开终端操作窗口。【任务实施】图4-40打开终端任务2Linux操作系统安全加固步骤2:在终端窗口输入命令“cat/etc/passwd”,点击回车,查看当前系统内存在的账户信息,如下图所示。【任务实施】图4-41当前系统账户信息任务2Linux操作系统安全加固步骤3:仔细查看当前系统内存在的账户信息,将多余账户进行锁定。假设需要锁定的多余账户账户名为lilei,则输入命令“passwd–Llilei”,如下图所示。【任务实施】图4-42锁定账户任务2Linux操作系统安全加固(2)设置系统口令策略步骤1:打开终端操作窗口,输入命令“gedit/etc/login.defs”,进行口令策略设置,然后保存文件,如下图所示:PASS_MAX_DAYS
90
#新建用户的密码最长使用天数PASS_MIN_DAYS
0
#新建用户的密码最短使用天数PASS_MIN_LEN
8
#最小密码长度8PASS_WARN_AGE
7
#新建用户的密码到期提前提醒天数【任务实施】任务2Linux操作系统安全加固【任务实施】图4-43密码复杂度策略设置任务2Linux操作系统安全加固(3)禁用root之外的超级用户步骤1:在终端窗口输入命令“cat/etc/passwd”,点击回车,查看当前系统内存在的账户信息。其中每行第一个冒号前的内容为用户名称,第二个冒号前的内容为密码,用X代替显示,第三个冒号前的内容为用户ID,若用户ID=0,则该用户拥有超级用户的权限。如下图所示。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-44当前系统账户信息任务2Linux操作系统安全加固步骤2:仔细查看显示的账户信息,是否存在多行的第三个冒号前的内容为0的情况,如果是,则将除root账户之外的账户进行锁定。假设需要锁定的账户账户名为test,则输入命令“passwd–Ltest”,如下图所示。【任务实施】图4-45锁定账户任务2Linux操作系统安全加固(4)限制从一般用户使用su登录为root步骤:打开终端操作窗口,输入命令“gedit/etc/pam.d/su”,修改配置文件,在其中添加“authrequired/lib/security/pam_wheel.sogroup=wheel”,,然后保存文件,这样,只有wheel组的用户可以su到root。如下图所示。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-46指定su为root的用户组任务2Linux操作系统安全加固(5)检查shadow中空口令帐号步骤:打开终端操作窗口,输入命令“awk-F:'($2==""){print$1}'/etc/shadow”,点击回车,查看是否有用户存在空口令。如下图所示。【任务实施】图4-47查看是否存在空口令任务2Linux操作系统安全加固2、最小化服务(1)关闭或删除不必要的系统服务步骤1:打开终端操作窗口,输入命令“chkconfig--list”,点击回车,查看系统所有服务的状态,其中:“1”表示:单用户模式;“2”表示:无网络连接的多用户命令行模式;“3”表示:有网络连接的多用户命令行模式;“4”表示:不可用;“5”表示:带图形界面的多用户模式;“6”表示:重新启动。如下图所示。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-48系统服务列表任务2Linux操作系统安全加固步骤2:关闭不必要的服务。如关闭无线网络的bluetooth服务,则输入命令“chkconfigbluetoothoff”即可,如下图所示。提示:服务器常用不必要服务有bluetooth、wpa_supplican等。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-49关闭不必要的服务任务2Linux操作系统安全加固3、数据访问控制(1)设置合理的初始文件权限步骤1:打开终端操作窗口,输入命令“gedit/etc/profile”,配置当前用户环境变量,添加“umask=027”,修改配置文件,然后保存文件。如下图所示。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-50修改配置文件任务2Linux操作系统安全加固4、网络访问控制(1)使用SSH进行管理步骤1:打开终端操作窗口,输入命令“servicesshdstart”,开启ssh服务,如下图所示。【任务实施】图4-51开启ssh服务任务2Linux操作系统安全加固(2)设置访问控制策略限制能够管理本机的IP地址步骤1:打开终端操作窗口,输入命令“gedit/etc/ssh/sshd_config”,修改配置文件,添加以下语句:“AllowUsers*@10.10.*.*”,意为仅允许/16网段所有用户通过ssh访问本机。如下图所示。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-52修改配置文件任务2Linux操作系统安全加固步骤2:保存配置文件,并在终端窗口输入命令“servicesshdrestart”重启ssh服务,如下图所示。【任务实施】图4-53重启服务任务2Linux操作系统安全加固(3)禁止root用户远程登陆步骤1:打开终端操作窗口,输入命令“gedit/etc/ssh/sshd_config”,修改配置项“PermitRootLoginno”,禁止root用户通过ssh远程登陆。如下图所示。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-54修改配置文件任务2Linux操作系统安全加固步骤2:保存配置文件,并在终端窗口输入命令“servicesshdrestart”重启ssh服务,如下图所示。【任务实施】图4-55重启服务任务2Linux操作系统安全加固(4)防止误使用Ctrl+Alt+Del重启系统步骤1:打开终端操作窗口,输入命令“gedit/etc/init/control-alt-delete.conf”,修改配置文件,在配置项exec/sbin/shutdown-rnow"Control-Alt-Deletepressed"前加上注释符,并保存文件。如下图所示。【任务实施】图4-56修改配置文件任务2Linux操作系统安全加固5、用户鉴别(1)设置帐户锁定登录失败锁定次数、锁定时间步骤:打开终端操作窗口,输入命令“gedit/etc/pam.d/system-auth”,修改配置项如下:auth required pam_tally2.so onerr=fail deny=6 unlock_time=300 Deny设置普通用户和root用户连续错误登陆的最大次数,超过最大次数,则锁定该用户;
unlock_time 设定普通用户锁定后,多少时间后解锁,单位是秒;设置为密码连续错误6次锁定,锁定时间300秒解锁用户,如下图所示。【任务实施】任务2Linux操作系统安全加固【任务实施】图4-57修改配置文件任务2Linux操作系统安全加固(2)修改帐户TMOUT值,设置自动注销时间步骤1:打开终端操作窗口,输入命令“gedit/etc/profile”,添加配置项“TMOUT=600”,保存文件,设置系统无操作600秒后自动退出,如下图所示。【任务实施】图4-58修改配置文件任务2Linux操作系统安全加固6、审计策略(1)配置系统日志策略配置文件步骤1:打开终端操作窗口,输入命令“chkconfig--list|greprsyslog”,查看日志服务是否开启。若服务未开启,则输入命令“chkconfigrsyslogon”开启日志服务,如下图所示。【任务实施】图4-59开启服务任务2Linux操作系统安全加固步骤2:输入命令“gedit/etc/rsyslog.conf”,修改配置文件如下:修改前如下图:【任务实施】图4-60配置文件修改前图4-61配置文件修改后任务2Linux操作系统安全加固(2)为审计产
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 湖南省湘潭市2026-2027学年高二上学期第一次月考物理自编卷(人教版必修一、必修二、必修三9-11单元)(原卷版)
- 2026年09月24日 西安市高新区人才考核中心 阿迪达斯 渠道销售专员 22人
- 江西省U18县域联盟2027届高三上学期起点卷数学试卷
- 河南开封市求实学校2026-2027学年八年级上学期9月阶段检测数学试题(含答案)
- 后循环缺血护理查房
- 2026儿童流行性腮腺炎预防课件
- 2026新学期幼儿水痘的预防专题培训课件
- 2026新学期师生学习习惯养成教育主题班会课件
- 2025-2026年江苏省北师大版八年级政治第4章国际政治与经济练习题
- 2025-2026年矿山应急救援知识测试卷
- 2026年高考生物(全国卷新疆、西藏)真题详细解读及评析
- 2025年西藏法院书记员招聘回忆汇编真题
- 2027年鄂尔多斯职业学院单招职业适应性测试题库及答案一套
- 《4 自热的“暖宝宝”》教学设计-2026-2027学年苏教版(新教材)小学科学六年级上册
- QC-T 1067.2-2023 中文版(汽车电线束连接器 第2部分:端子技术要求)
- 2026年秋季六年级上册道德与法治教学计划
- 如何预防近视保护眼睛小学主题班会课件
- 2026年兴业银行成都分行暑期职能部门实习生招聘考试备考题库及答案详解
- 2026年秋小学英语四年级上册教学计划及进度表(外研版三起新教材)
- 2026年10月自考14317投资银行理论与实务押题及答案(江苏)
- 重症熵理论解读总结2026
评论
0/150
提交评论