激情五月天婷婷,亚洲愉拍一区二区三区,日韩视频一区,a√天堂中文官网8

<ul id="buwfs"><strike id="buwfs"><strong id="buwfs"></strong></strike></ul>
    <output id="buwfs"></output>
  • <dfn id="buwfs"><source id="buwfs"></source></dfn>
      <dfn id="buwfs"><td id="buwfs"></td></dfn>
      <div id="buwfs"><small id="buwfs"></small></div>
      <dfn id="buwfs"><source id="buwfs"></source></dfn>
      1. <dfn id="buwfs"><td id="buwfs"></td></dfn>
        始創(chuàng)于2000年 股票代碼:831685
        咨詢熱線:0371-60135900 注冊有禮 登錄
        • 掛牌上市企業(yè)
        • 60秒人工響應(yīng)
        • 99.99%連通率
        • 7*24h人工
        • 故障100倍補償
        全部產(chǎn)品
        您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

        Linux 系統(tǒng)安全規(guī)范

        發(fā)布時間:  2012/8/14 19:46:14

         基本原則: a. 及時更新所有的服務(wù),以防止最新的威脅
          b. 盡可能使用安全的協(xié)議
          c. 盡可能讓每臺機只提供一種服務(wù)
          d. 嚴格監(jiān)控所有機器以及時發(fā)現(xiàn)惡意行為
          e. 訂閱系統(tǒng)相關(guān)的安全郵件列表
          一.帳戶和口令
          (一). 帳戶
          1.為每個系統(tǒng)維護人員建立一個獨立的普通權(quán)限帳號,為監(jiān)控機建立監(jiān)控
          帳號,分別用于日常系統(tǒng)維護和系統(tǒng)監(jiān)控;
          2.FTP 服務(wù)器配置虛擬帳號;
          3.禁止除root 帳號, 系統(tǒng)維護人員帳號和監(jiān)控機帳號之外所有帳號使用
          SHELL的權(quán)限;
          4.鎖定所有在安裝系統(tǒng)時自動建立的帳號;
          a. 查找出未鎖定的系統(tǒng)帳號:egrep -v '.*:\*|:\!' /etc/shadow | awk -F: '{print $1}'
          b. 鎖定:usermod –L <username>
          (二). 口令
          1.強度:a. 10位以上;包含了字母(大寫字母和小寫字母),數(shù)字和特殊符號;不允許包含英文單詞;
          b. 配置:在文件/etc/pam.d/system-auth中配置;
          password  requisite  /lib/security/$ISA/pam_cracklib.so retry=3 minlen=10  lcredit=-1 ucredit=-1 dcredit=-1 ocredit=-1)
          2.更改頻率:a. 120天;
          b. 配置新建帳戶的默認更改頻率:在文件/etc/login.defs中設(shè)置 pass_max_days=120
          c. 修改當(dāng)前用戶的更改頻率: chage –M 120 <username>
          3.歷史:a. 10次
          b. 配置:在文件/etc/pam.d/system-auth中配置
          password  requisite  /lib/security/$ISA/pam_cracklib.so  retry=3  minlen=10 lcredit=-1  ucredit=-1  dcredit=-1  ocredit=-1  difok=3
          password  sufficient  /lib/security/$ISA/pam_unix.so  nullok  use_authtok  md5  shadow  remember=10)
          4.推薦的選擇口令的方法:想出一個句子,用其中每個單詞的首字母及其包含的符合,并將字母替換為跟其相似的數(shù)字或符號來生成口令;
          5.好的口令舉例:Zhongguoliantong10010!))!), Beijingquhao010)!);
          二.遠程登錄
          (一). SSH
          1.只支持SSH v.2;
          2.禁止直接使用root帳號登錄,只允許使用普通權(quán)限帳號直接登錄;
          3.更改默認端口(改為22222);
          (二). 登錄banner
          1. 在/etc/issue文件里加入登錄警告
          #cat > /etc/issue << EOF
          =======================================
          Warning: The system is owned by xxxxxx,
          Unauthorized access to this system is prohibited!!!
          =======================================
          
          2. 在/etc/motd文件里加入對登錄成功者的警告
          #cat > /etc/motd << EOF
          =======================================
          Warning: The system is owned by xxxxxx,
          What you do will be monitored and logged!!!
          =======================================
          三.內(nèi)核參數(shù)
          1.調(diào)整如下內(nèi)核參數(shù),以提高系統(tǒng)防止IP欺騙及DOS攻擊的能力:
          net.ipv4.ip_forward = 0   # 對于LVS,網(wǎng)關(guān)或VPN服務(wù)器,要設(shè)置為1
          net.ipv4.tcp_syncookies = 1
          net.ipv4.conf.all.accept_source_route = 0
          net.ipv4.conf.all.accept_redirects = 0
          net.ipv4.conf.all.rp_filter = 1   # 對于LVS 后端服務(wù)器,
          # 要設(shè)置為0
          net.ipv4.icmp_echo_ignore_broadcasts = 1
          net.ipv4.icmp_ignore_bogus_error_responses = 1
          net.ipv4.conf.all.log_martians = 1
          
          kernel.sysrq = 0
          kernel.core_uses_pid = 1
          四.文件系統(tǒng)
          1.mount 選項:/           ro            # 先將 /root 目錄移到/home/root
          /boot    ro
          /usr      ro
          /var       noexec, nosuid
          /tmp       noexec, nosuid
          2.SUID,SGID文件:每天運行一個cron任務(wù),看是否有新的SUID/SGID文件出現(xiàn),
          如果有,則發(fā)e-mail 給維護人員;
          3.所有人都可以寫的目錄:每天運行一個cron任務(wù),看是否有新的所有人都可以
          寫的目錄出現(xiàn),如果有,則發(fā)e-mail 給維護人員;
          4.ACL:在為多個用戶分配某個文件或目錄的權(quán)限時,禁止使用修改用戶所屬組
          實現(xiàn),使用ACL實現(xiàn);
          5. umask:配置為0022 或0055(在/etc/bashrc中配置);
          五.日志
          1.日志集中存放到日志主機上, 本地保存4周的日志備份;
          2.日志客戶機配置:參考<<linux 系統(tǒng)規(guī)范>> 8. 配置系統(tǒng)日志;
          3.日志主機配置:參考<<linux 日志主機配置指南>>;
          六.應(yīng)用程序
          (一). MySQL
          1.以mysql用戶運行MySQL;
          2.給管理員帳戶root改名(ht-mysql-admin);
          3.給管理員帳戶設(shè)置強鍵的口令;
          4.刪除數(shù)據(jù)庫test;
          5.刪除MySQL安裝過程中自動創(chuàng)建的不需要的帳戶,
          禁止創(chuàng)建非絕對必需的帳戶;
          6.禁止存放任何純文本口令在數(shù)據(jù)庫中;
          7.禁止從字典里選擇口令;
          8.嚴格控制用戶權(quán)限:僅給予用戶完成其工作所需的最小的權(quán)限;
          禁止授予PROCESS, SUPER, FILE 權(quán)限給非管理帳戶;
          9.禁止將MySQL數(shù)據(jù)目錄的讀寫權(quán)限授予給mysql用戶外的其它OS 用戶;
          10.訂閱郵件列表:MySQL Announcements;
          (二). Resin
          1.以用戶resin運行resin;
          2.跟APACHE集成使用,禁止運行在standalone 模式直接提供WEB服務(wù) ;
          (三). Apache
          1.只編譯必須使用的模塊;
          2.以daemon組的daemon用戶運行APACHE;
          3.關(guān)閉所有的診斷頁面和自動目錄索引服務(wù);
          4.刪除cgi-bin目錄和manul目錄;
          5.盡可能不要暴露自己的真實身份;
          6.使用chrooting 限制apache對文件系統(tǒng)的訪問(在使用了集中存儲的情況下
          比較難以實現(xiàn));
          7.安裝modsecurity模塊;
          8.運用基于主機的身份驗證控制對管理頁面的訪問;
          9.日志集中存放和分析;
          10.訂閱郵件列表:Apache HTTP Server Announcements List ;
          七.防火墻
          一).軟件:iptables
          (二).  規(guī)則
          1.加載重要的iptables 模塊:ip_tables, iptable_filter, ip_conntrack,
          ip_conntrack_ftp;
          2.按網(wǎng)卡接口(eth0, eth1,…)和數(shù)據(jù)包類型(TCP,UDP,ICMP)
          自定義規(guī)則集;
          3.配置每個規(guī)則集的 policy為 ACCEPT,但一定要在每個規(guī)則集的末尾顯式DROP任何匹配該規(guī)則集但不允許的數(shù)據(jù)包(iptables –A <rule-set name> -j DROP);
          4.DROP 無效數(shù)據(jù)包,IP spoof 數(shù)據(jù)包;
          5.只開放能滿足業(yè)務(wù)需求的最少的端口;
          (三).  配置
          參考<< linux 系統(tǒng)規(guī)范 >> 10. 配置安全 3)防火墻;
          八.入侵檢測和防護
          1.工具:OSSEC;
          2.策略:在某臺服務(wù)器上安裝OSSEC HIDS 服務(wù)器,在需要作主機入侵檢查和防護及文件完整性檢測的服務(wù)器上安裝OSSEC HIDS 代理,代理將相關(guān)信息發(fā)送到HIDS服務(wù)器,由服務(wù)器統(tǒng)一分析處理;
          3.配置:參考<< HIDS OSSEC安裝指南>>;
          九.安全審計
          ---------------------------------------------------------------
          審計對象          工具                     頻率
          -----------------------------------------------------------
          Linux 系統(tǒng)        nmap                     1個月
          Nessus                  3個月
          自動日志分析      實時
          人工日志分析     必要時
          口令文件          John the ripper     3個月
          APACHE          nikto                       6個月
          Appscan                6個月
          ------------------------------------------------------------
          注:新安裝的服務(wù)器必須經(jīng)過安全審計才允許投入產(chǎn)品環(huán)境;
          新發(fā)布了應(yīng)用后,必須立即進行安全審計;
          十.安全郵件列表和網(wǎng)站
          1.訂閱郵件列表:www.securityfocus.com的 Bugtraq, Focus-Linux, Web
          Application Security;
          2.經(jīng)常關(guān)注網(wǎng)站:http://www.securityfocus.com,http://www.owasp.org,
          http://www.cert.org,http://www.us-cert.gov
         


        億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
           聯(lián)系:億恩小凡
           QQ:89317007
           電話:0371-63322206


        本文出自:億恩科技【mszdt.com】

        服務(wù)器租用/服務(wù)器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

      2. 您可能在找
      3. 億恩北京公司:
      4. 經(jīng)營性ICP/ISP證:京B2-20150015
      5. 億恩鄭州公司:
      6. 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
      7. 億恩南昌公司:
      8. 經(jīng)營性ICP/ISP證:贛B2-20080012
      9. 服務(wù)器/云主機 24小時售后服務(wù)電話:0371-60135900
      10. 虛擬主機/智能建站 24小時售后服務(wù)電話:0371-60135900
      11. 專注服務(wù)器托管17年
        掃掃關(guān)注-微信公眾號
        0371-60135900
        Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號
          1
         
         
         
         

        0371-60135900
        7*24小時客服服務(wù)熱線