LINUX安全操作指南_第1页
LINUX安全操作指南_第2页
LINUX安全操作指南_第3页
LINUX安全操作指南_第4页
LINUX安全操作指南_第5页
已阅读5页,还剩22页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

LINUX安全实行手册

2023年8月6日

目录

1概述.................................................................错误!未定义书签。

2安装.................................................................借误!未定义书签。

3顾客帐号安全Passwordandaccountsecurity............................................................错误!未定义书签。

3.1密码安全方略..................................................错误!未定义书签。

3.2检查密码与否安全.............................................错误!未定义书签。

3.3PasswordShadowing........................................................................................错误!未定义书签。

3.4管理密码......................................................错误!未定义书签。

3.5其他...........................................................错误!未定义书签。

4网络服务安全(NetworkServiceSecurity)..................................................................错误!未定义书签。

4.1服务过滤Filtering.............................................................................................错误!未定义书签。

4.2/etc/inetd.conf.....................................................................................................错误!未定义书签。

4.3R服务........................................................错误!未定义书签。

4.4Tcp.wrapper.......................................................................................................错误!未定义书签。

4.5/etc/hosts.equiv文献............................................错误!未定义书签。

4.6/etc/scnuces........................................................................................................错误!未定义书签。

4.7/etc/aliases..........................................................................................................错误!未定义书签。

4.8NFS.....................................................................................................................错误!未定义书签。

4.9Trivialftp(tftp)..................................................................................................错误!未定义书签。

4.10Sendmail..........................................................................................................错误!未定义书签。

4.11finger.................................................................................................................错误!未定义书签。

4.12UUCP................................................................................................................错误!未定义书签。

4.13WorldWideWeb()一d......................................................................错误!未定义书签。

4.14FTP安全问题.................................................错误!未定义书签。

5系统设置安全(SystemSettingSecurity).................................................................错误!未定义书签。

5.1限制控制台的使用..............................................错误!未定义书签。

5.2系统关闭Ping...................................................................................................错误!未定义书签。

5.3关闭或更改系统信息............................................错误!未定义书签。

5.4/ctc/sccurctty文献..............................................错误!未定义书签。

5.5Zetc/host.conf文献..............................................错误!未定义书签。

5.6严禁IP源途径路由............................................错误!未定义书签。

5.7资源限制......................................................错误!未定义书签。

5.8LILO安全.....................................................错误!未定义书签.

5.9Control-AIl-Deleie键盘美机命令................................错误!未定义书签。

5.10日志系统安全.................................................错误!未定义书签。

5.11修正脚本文献在“/etc/rc.d/init.d”目录下的权限...................错误!未定义书签。

6文献系统安全(FileSystemSecurity)......................................................................错误!未定义书签。

6.1文献权限......................................................错误!未定义书签。

6.2控制mount上的文献系统.......................................错误!未定义书签。

6.3备份与恢复....................................................错误!未定义书签。

7其他................................................................错误!未定义书签。

7.1使用防火墙....................................................错误!未定义书签。

7.2使用第三方安全工具...........................................错误!未定义书签。

1概述

近几年来Internet变得愈加不安全了。网络的通信量日益加大,越来越多日勺重要交易正在通过网

络完毕,与此同步数据被损坏、载取和修改的风险也在增长。

只要有值得盗窃的东西就会有想措施窃取它的人。Internet口勺今天比过去任何时候都更真实地体现

出这一点,基于LinuxH勺系统也不能挣脱这个“普遍规律”而独善其身。因此,优秀的系统应当拥

有完善的安全措施,应当足够结实、可以抵御来自InierneiH勺侵袭,这正是Linux之因此流行并且

成为Internet骨干力量的重要原因。不过,假如你不合适地运用Linux的安全工具,它们反而会埋

下隐患。配置拙劣H勺安全系统会产生许多问题,本文将为你解释必须掌握H勺Linux安全知识。本

文讲述了怎样通过基本的安全措施,使Linux系统变得可靠。

2安装

使系统处在单独(或隔离)的网洛中。以防止未受保护的系统连接到其他网络或互联网中受到也

许H勺袭击

安装完毕后将下面软件卸载

pumpapmdIsapnptoolsredhat-logos

mt-stkernel-pcmcia-csSetserialredhat-relese

ejectlinuxconfkudzugd

begetty.psraidtoolspciutils

mailcapsetconsolegnupg

用下面I灯命令卸载这些软件:

[root@deep]#rpm-esoftwarename

卸载它们之前最佳停掉三个进程:

[root@dccp|#/ctc/rc.d/init.d/apmdstop

|root@deep|#/etc/rc.d/init.d/sendmailstop

[rooi@deep|#/etc/rc.d/init.d/kudzustop

3.顾客帐号安全Passwordandaccount

security

3.1密码安全方略

•口令至少为6位,并且包括特殊字符

•口令不要太简朴,不要以你或者有关人的有关信息构成的密码,例如生日、、姓

名的拼音或者缩写、单位的拼音或者英文简称等等。

•口令必须有有效期

•发既有人长时间猜测口令,需要更换口令

3.2检查密码与否安全

可以使用如下几种工具检查自己的密码与否安全:

•JOHN,crack等暴力猜测密码工具

•在线穷举工具,包括Emailcrk、流光等

3.3PasswordShadowing

•使用shadow来隐藏密文(目前已经是默认配置)

•定期检查shadow文献,如口令长度与否为空。

#awk-F:length($2)==O{print$1}/etc/shadow

•设置文献属性和属主

3.4管理密码

•设置口令有效最长时限(编辑/etc/login.defs文献)

•口令最短字符(如linux默认为5,可以通过编辑/etc/login.defs修改)

•只容许特定顾客使用SU命令成为rooto

编辑/elc/pamdsu文献,在文献头部加上:

authsufficient/lib/security/pam_rootok.sodebug

authrequired/lib/securi(y/pam_wheel.sogroup=wheel

Redhat7.0中su文献已做了修改,直接去掉头两行的注释符就可以了

|root@dccp|#uscnntxl-GIOadmin来将顾客加入wheel组

3.5其他

•清除不必要口勺系统帐户

|root@de€p|#userdeladm

|root@deep]#userdelIp

|root@deep|#userdelsync

|root@deep|#userdelshutdown

[root@deep]#userdelhilt

|root@dccp|#userdeln:ws

|root@deep]#userdeluucp

|root@deep]#userdeloperator

|root@dccp|#userdelgames(假如不使用XWindow,则删除)

(root@deep]#userdelgapher

|root@deep|#userdelftp(假如不使用即服务则删除)

•尽量不要在passwd文献中包括个人信息,防止被finger之类程序泄露。

•修改shadow,pass“d,gshadow文献不可变化位

|root@de€p|#chaltr+i/ctc/passwd

|roo(@deep|#chaltr+i/etc/shadow

|root@decp|#chaltr+i/etc/group

|root@deep|#chatlr+i/etc/gshadow

不要使用metre文献,可以预先生成$HOME/.netrc。设置为0000。

touch/.rhosts;chinod0/.rhosts

•使用ssh来替代telneld,ftpd.pop等通用服务。老式H勺网络服务程序,如:flp、pop

和telnet在本质上都是不安全的,由于它们在网络二用明文传送口令和数据。

4网络服务安全(NetworkServiceSecurity)

Linux系统对外提供强大、多样的服务,由于服务的多样性及其复杂性,在配置和管理这

些服务时尤其轻易出错误,比外,提供这些服务的软件自身也存在多种漏洞,因此,在决定

系统对外开放服务时,必须牢记两个基本原则:

•只对外开放所需要的服务,关闭所有不需要的服务。对外提供的服务越少,所面临

日勺外部威胁越小。

・将所需的不一样服务分布在不一样的主机上,这样不仅提高系统的性能,同步便于

配置和管理,减小系统口勺安全风险。

在上述两个基本原则下.还要深入检杳系统服务的功能利安全漏洞。

这里针对主机所提供的服务进行对应基本安全配置,某些常用服务的安全配置请参照有

关文档。

4.1服务过滤Filtering

•在SERVER上严禁这些服务

•假如一定要开放这些服务,通过防火墙、路由指定信任IP访问。

•要保证只有真正需要的服务才被容许外部访问,并合法地通过顾客的路由器过滤检

查。尤其在下面的服务不是顾客真正需要时候,要从路由器上将其过滤掉

NAMEPORTPROTOCOL

echo7TCP/UDP

systat11TCP

nctstat15TCP

bootp67UDP

tftp69UDP

link87TCP

supdup95TCP

sunrpc111TCP/UDP

news144TCP

snmp161UDP

xdincp177UDP

exec512TCP

login513TCP

shell514TCP

printer515TCP

biff512UDP

who513UDP

syslog514UDP

uucp540TCP

route52()UDP

openwin2023TCP

nfs2049UDP/TCP

xll60(X)to6000+nTCP

注意:有些UDP服务可以导致DOS袭击和远程溢出,如

rpc.ypupdated

rpcbind

rpc.cmsd100068

rpc.statd100024

rpc.tldbserver100083

sadmind100232/10

•配置完毕后来,运用网络扫描器模拟入侵者从外部进行扫描测试。如运用nm即

4.2/etc/inetd.conf

•保证文献权限设置为600

•保证文献属主设置为root

•注释掉所有不需要的服务,需要重新启动inetd进程

•使用neisiai-an命令,查看本机所提供的服务。保证已经停掉不需要的服务

4.3R服务

不必使用R服务

・关闭R服务,Redhat6.2在/etc/inetd.conf文献中注释如下服务,并且重新启动inetd服

务。Redhat7.0在/elc/xineld.d目录中删除

exec512TCP

Rlogin513TCP

Rshcll514TCP

•预先生/elc/hosts.equiv文献,并且设置为()000,防止被写入“++”。

(袭击者常常使用类似符号链接或者运用ROOTSHELL写入,并且远程打开受保护

主机的R服务)

必须使用R服务

•使用更安全版本的r服务。如WietseVenema的)logdaemon程序等。

•在路由或者防火墙上严禁外部网络访问受保护主机的512,513and514(TCP)端口。

•使用TCPWRAPPERS设置可访问受保护主机R服务为信任机器。

4.4Tcp_wrapper

该软件的作用是在Unix平台上过波TCP/UDP服务,它目前已被广泛用于监视并过滤发

生在主机上的即、⑹net、rsh、rlogin、tfip、finger等原则TCP/UDP服务。

当系统安装TCP_wrapper之后,in.conf文献中/usr/sbin/in.telnetd的in.telnetd会被

TCP_wrapper附带的tcpd程序取代。该程序被获来自客户端的服务祈求、记录祈求发生的时

间和1P地址,并按访问控制进行检查。当本次连接H勺顾客、祈求源日勺IP等信息符合管理员

H勺预设值时,才将该次祈求芍递给系统in.telnetd,由系统in.⑶netd完毕后续工作;若连接不

符合规定,该连接祈求将被拒绝。同样,即、rsh等TCP/UDP服务均可被icpd取代,由icpd

充当二传手。

•使用PARANOID模式,用此参数后需要在/elc/hosts文献中加上容许使用telnet或ftp

服务H勺客户端H勺名字和IP地址

•在在⑹hosts.dcny中设置为all:alL默认所有不容许

Accessisdeniedbydefault.

#Denyaccesstoeveryone.

AI.L:ALL@AIJ.,PARANOID#Matchesanyhostwhosenamedoesnotmatchitsaddress,see

bellow.

•在/etc/hosts.allow中设置容许的服务和地址

如:

•使川icpdchk检查

•UDP服务使用tepwrapper时要使用/etc/inetd.conf中的nowait选项。

4.5/etc/hosts.equiv文献

不必使用/etc/hosts.equiv文献

•从系统中删除此文献

•预先生成/etc/hosts.equiv文献,并且设置为0000,防止谀写入"++”。(袭击者常常使用

类似符号链接或者运用ROOTSHELL写入,并且远程打开受保护主机的R服务)

必须使用/eic/hosts.equiv文献

•保证此文献中可信赖上机为必须的。

・预先生成/etc/hosts.equiv文献,并且设置为00(町防止被写入“++”。(袭击者常常使用

类似符号链接或者运用ROOTSHELL写入,并fl远程打开受保护主机的R服务)

•假如使用NIS或者NIS+的话,此文献中的组应当是轻易管理的。

・信赖主机必须保证可靠

・信赖主机使用金名,如例如

•任何时候都不应当出现”+”字符,由于这样会使任何一台主机上的任何顾客都可以不

加口令地访问系统

•文献中不要使用和符号,由于在该文献中那并不表达注释信息

•文献开始字符不应当为工,请查阅C8

•保证该文献的访问权限被设置成600。

•文献属主保证为ROOTo

•在每次安装补丁程序或操作系统之后,都应当羽新检查该文献夹的设置状况

4.6/etc/services

•保证文献权限设置为600

•保证文献属主设置为root

•假如需要提供某些常见服务,如telnetd等,可以在此修改端口

此文献为端口号和服务的对应关系,给此文献加上保护,防止没有授权的修改和删除

[root@deepj#chattr+i/etc/services

4.7/etc/aliases

•修改/cic/aliascs文献,注释掉"decode""games,ingrcss,sysicmjoor、managcr,….”.等

•使用/usr/bin/newaliases命令激活新配置

•保证文献权限设置为755

•保证文献属主设置为root

4.8NFS

NFS文献系统应注意如下几方面的安全

•在外部路由上过滤端口111、2049(TCP/UDP),不容许外部访问。

・检查PATCH更新状况。

•检查/etc/exporls输出途径H勺权限,确定只有rool能修改,alluser只能read

•用exporlfs去•增长或删除directories

exportfs-oaccess=engineering,ro=dancer/usr

exportfs-u/usr

•假如你的机器没有NIS(YPserver邢J服务,当更改资料时记得修改

/etc/passwd

Zc(c/group

/etc/hosts

/etc/ethcrs

・不容许export出去包括当地入口的目录

•确定对方机器是完全可信赖的。使用全名

•保证输出列表没有超过256个字符。

•使用showniount-e命令查看自己的export设置

•将/etc/exports权限设置为644,属主为rool

•使用noexec,nodev.nosuid等选项控制mount口勺文献系统,在/etc/fstab中设置。

4.9Trivialftp(tftp)

无论何种状况下都不应当启动这个服务进程。

4.10Sendmail

sendmail提供了许多在编译期间选择的功能特性。一般状况下,按照其缺省配置,即可

满足一般顾客的需要。不过,理解研究其提供的特性,可以实现对sendmail许多功能H勺更为

精确的配置使用。从网络安全的角度考虑,通过合理地配置有关特性,可以在提供服务和保

证安全之间找到更为精确的平衡点(配置特性的措施是将需要rJ特性加入到对应系统的.me文

献中,然后运用工具m4生成最终的sendmail.cf文献。目前最新版本是sendniail.(.org)

•最新的发行包

•promiscuous_relay:该特性打开任意转发功能,也即关闭8.9带来的邮件转发方面的

安全增强控制。此特性的使用会对电子邮件服务H勺滥用留下许多隐患,提议除非尤其

状况,不要使用此特性.

•accept_unqualified_senders:缺省状况卜,该特性被关闭,叩当MAILFROM:参数中

的地址表明属于网络连接,不过却不包括合法的主机地址时,sendmail将拒绝继续通

信。打开此特性则不再根据MAILFROM:参数拒绝接受邮件。提议不可轻易使用该特

性。

•loose_relay_check:一般状况下,当邮件使用了源路由功能,例如user%site@othersite,

假如othersite属于转发邮件『、J范围,则sendmail将分离othersite,继续检查site与否属于

转发范圜使用该特性将变化上述缺省操作.提议不要轻易使用该特性

•accept_unresolvable_domains:一,般状况下,当MAILFROM:参数中的主机地址部分无

法解析,即无法鉴定为合法主机地址时,sendmail将拒绝连接.使用该特性将变化上述操

作.在某些状况下,例如,邮件服务器位于防火墙背面,无法正常解析外部主机地址,不

过仍然但愿可以正常接受邮件时,也许需要运用该特性.

•blacklist_recipients:打开接受黑名单功能。接受黑名单可以包括顾客名、主机名、

或其他地址。

•relay_eniire_domain:缺省配置下,sendmail只为在转发控制数据库(accessdb)中定义

为RELAY的主机提供转发邮件服务.该特性的使用,将使sendmail为当地区内(由

$=m类定义)的所有主机上面的顾客提供转发功能

•sendmail的受限shell程序smrsh可以防止内部顾客恶意操作。

•防止系统信息泄漏,如修改banner,严禁expn,vrfy命令

•提议配置为需要smtp认证功能。

•其他有关於Jmailserver

qmail:.org

postfix:.org

qp()p:

Imail:

4.11finger

・不应当启动这个服务进程。

•假如一定要使用,请使用最新日勺版本。

4.12UUCP

•提议不要使用

•删除所有I为rhosts文献(UUCP目录下的)

•保证.cmds文献属主为root

•对UUCP登陆进行限制

•保证UUCP文献没有被设置为所有人可写

4.13WorldWideWeb()-d

•使用你选择的WEBSERVER的最新版本

・不要使用ROOT顾客运行d

•在chrool环境中运行d

•尽量不要使用CGI脚本

•对CGI脚本进行安全审计

•链接使用静态库

・过滤危险字符,如等

•使用s进行关键业务传送。

比较流行的Iwebserver是

apache

netsepeH勺webserver和browser

IETF□勺Web事务安全工作组维持着一种尤其针对安全问题的邮寄列表.

要订阅,可发e-mail到-security-.在信息的

正文里写上

SUBSCRIBE-security你的email地址

重要的FAQ也包括有关Web安全的问与答,如记录文献管理和服务软件来源等.这个

FAQ的最新版在:

4.14FTP安全问题

重要的ftpserver

•wuftp最新版本是26.1

下载地址是.tar.gz

•proftp最新版本是rc2

下载地址是

•ncftp最新版本是2.6.3

下载地址是

配置Configuration

•检查所有的默认配置选项

•确定没有SITEEXEC问题

•设置/elc/flpusers确定严禁使用flp的)顾客

•使用chroot环境运行ftpd

•使用自己的1s等命令

•加入对quota,pam等支持

•配置/etc/ftpaccess文献,严禁系统信息泄露和设置最大连接数

•配置/etc/ftphosts,设置容许使用FTP口勺HOST和USER

•针对不一样顾客设置不一样权限

•常常查看LOG记录/var/log/xfcrlog

•配置文献属性改为600

Anonymousftp

•编译时打开容许匿名选项

•假如使用分布式passwords(eg,NIS,NIS+),需要设置好密码文献。

•匿名顾客只给读权限(在/eic/fipaccess中设置)

5系统设置安全(SystemSettingSecurity)

5.1限制控制台的使用

严禁使用控制台程序:删除/etc/security/console.apps中的服务

[root@dccp|#rm-f/etc/security/console.apps/scrviccnanic.

例如:|rool@deepj#nn-f/etc/security/console.apps.4)al(

[r(x)t@deepl#rm-f/etc/s€curity/console.apps.''poweroff

Iroot@deepJ#rm-f/etc/s«:uriiy/console.apps./reboot

(root@deepj#rm-f/etc/s€curity/console.apps/shutdown

[root@deep]#rm-f/etc/security/console.apps/xserver(如删除,只有root能启动Xserver)

严禁控制台的访问:在/eic/pam.d中的所有文献中,给包括pain_console.so的I行加上注释

5.2系统关闭Ping

关闭ping,使系统对ping不做反应,对网络安全大有好处。

可以使用如下命令:

[roo(@deep|#echo1>/proc/sys/rel/ipv4/icmp_echo_ignore_all

可以将这一行加到/eic/rc.d/rc.kxal文献中去,这样系统重启动后会自动执行

恢旦系统的JPing响应:

[root@deep]#echo0>/proc/sys/ret/ipv4/icinp_echo_ignore_all

5.3关闭或更改系统信息

关闭telnet系统信息

RedHat6.2中,编辑/elc/inetd.conf

telnetstreamtepnowaitroot/usr/sbinAcpdin.telnctd-h

加上参数-h可以关闭tenet信息

RedHat7.0q],编辑/elc/xineld.d/lelnel

加上server_args=・h,可以关闭telnet信息

/etc/rc.d/rc.l(x:al中关闭或修改系统信息

/etc/issue和/ctc/issuc.nei中包括当地登录和网络登录时提醒的系统信息,对它们进行更改

可以变化系统信息,或直接删除,并在/etc/rc.d/rc』ocal文献中注释有关行:

#echo"">/etc/issue

#ccho"SR"»/etc/issue

#echo"Kernel$(uname-r)on$a$(uname-m)"»/etc/issue

#cp-fZetc/issue/etc/

#echo»/etc/issue

5.4/etc/securetty文献

/ctc/sccuretly文献规定root从哪个TTY设名登录,列出口勺是容许的tty设伟,将不容许的tly

设备行注释掉.

5.5/etc/host.conf文献

/cic/hostconf定义主机名怎样解析,使用什么服务,什么次序解析

#LookupnamesviaDNSfirstthenfallbackto/etc/hosts.

orderbind.hosts

#WehavemachineswithmultipleIPaddresses,

multion

#CheckforIPaddressspoofing.

nospoofon

order指定选择服务的次序

multi指定主机能不能有多种IP地址.ON代表容许

nospoofIS定不容许IP伪装,此参数必须设置为ON

5.6严禁IP源途径路由

容许IP源途径路由(IPsourcerouting)会使得黑客可以欺褊你的计算机,截取信息包.强烈

提议严禁,使用如下命令:

lorfin/proc/sys/net/ipv4/conf7*/accept_source_rou(c;do

echo0>$f

done

将acccpt_sourcc_rouie设置为0,并将上述命令加到/cic/ro.d/rc.local中去,每次重:启动将

自动执行

5.7资源限制

为了防止拒绝服务袭击,需要对系统资源的使用做某些限制。

首先,编辑/elc/securily/Iimils.conf,加入或变化如下

hardcore0(严禁创立core文献)

*hardrss500()(除root外,其他顾客最多使用5M内存)

*hardnproc20(最多进程数限制为20)

编辑/etc/pam.d/login,在文献末尾加上:

sessionrequired/lib/security/pam_limits.so

对TCPSYNCookie的保护:(防止SYNFlood袭击)

[root@dccp]#echo1>/proc/sys/nct/ipv4/(cp_syncookics

5.8LILO安全

在“/etc/lilo.conf,文献中添加3个参数:lime-out、restricted和password<>这些选项会在

启动时间(如“linuxsingle”)转到启动转载程序过程中,规定提供密码。

环节1

编辑lilo.conf文献(/etc/lilo.conf),添加和更改这三个选项:

boot=/dev/lida

map=/boot/map

install=/boot/boot.b

time-out=00#changethislineto00

prompt

Dcfault=linux

restricted#addthisline

password=#addthislineandputyourpassword

image=/boot/vmlinuz-12

iabel=linux

ini(rd=/boot/initrd—12.img

root=/dev/hda6

read-only

环节2

由于其中的密码未加密,”/etc/lilo.con「文献只对根顾客为可读。

|root@kapil/]#chmod600/etc/iilo.conf(不再为全局可读)

环节3

作了上述修改后,更新配置文献”/ctc/lilo.conf、

[Root@kapil/]#/sbin/lilo-v(更新lilo.conf文献)

环节4

尚有一种措施使“期。皿。(。11『更安全,那就是用chailr命令将其设为不可:

[root@kapil/]#chattr+i/etc/lilo.conf

它将制止任何对“山。6!1『文献的更改,无论与否故意。

5.9Control-Alt-Delete键盘关机命令

编辑—ttab”文献,只要在下面行前面加“#",改为注释行。

ca::ctrla

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论