服务器安全加固 - Linux
一、账号和口令
1.1 禁用或删除无用账号
查看 /etc/passwd 文件查看是否有无用的账号,如果存在则删除,降低安全风险。
操作步骤:
使用命令 userdel <用户名> 删除不必要的账号。
使用命令 passwd -l <用户名> 锁定不必要的账号。
使用命令 passwd -u <用户名> 解锁必要的账号。
1.2 检查特殊账号操作步骤:
操作步骤:
查看空口令和 root 权限账号,确认是否存在异常账号:
使用命令
awk -F: '($2=="")' /etc/shadow
查看空口令账号。使用命令
awk -F: '($3==0)' /etc/passwd
查看 UID 为零的账号。
加固空口令账号:
使用命令
passwd <用户名>
为空口令账号设定密码。确认 UID 为 0 的账号只有 root 账号。
1.3 添加口令策略操作步骤
操作步骤
使用命令
vim /etc/login.defs
修改配置文件。
PASS_MAX_DAYS 90
#新建用户的密码最长使用天数PASS_MIN_DAYS 0
#新建用户的密码最短使用天数(两次修改口令的最小间隔时间)PASS_MIN_LEN 8
#新建用户的密码最小长度PASS_WARN_AGE 14
#新建用户的密码到期提前提醒天数
使用 chage 命令修改用户设置。
密码锁定策略
说明:
deny:设置普通用户和 root 用户连续错误登陆的最大次数,超过最大次数,则锁定该用户
unlock_time:设定普通用户锁定后,多少时间后解锁,单位是秒
root_unlock_time:设定 root 用户锁定后,多少时间后解锁,单位是秒
密码复杂度
说明:
minlen=8:将密码的最小长度设置为 8 个字符。
lcredit=-1 :将密码应包含的小写字母的最小数目设置为至少一个
ucredit=-1:将密码上的大写字母的最小数目设置为至少一个。
dcredit=-1 :将密码中包含的最小位数至少设置为一个
ocredit=-1:设置其他符号的最小数量,例如 @,#、! $%等,至少要有一个密码
remember=5:口令不能修改为过去 5 次使用过的旧口令
enforce_for_root :确保即使是 root 用户设置密码,也应强制执行复杂性策略。
1.4 限制用户 su
操作步骤
使用命令 vim /etc/pam.d/su 修改配置文件,在配置文件中添加行。
例如,只允许 admin 组用户 su 到 root,则添加 auth required pam_wheel.so group=admin。
【可选】为了方便操作,可配置 admin 支持免密 sudo:在 /etc/sudoers 文件中添加 admin ALL=(ALL) NOPASSWD:ALL
1.5 加固 su 命令
为了防止使用"su"命令将当前用户环境变量带入其它用户,修改/etc/login.defs 添加 ALWAYS_SET_PATH=yes 并保存。
1.6 禁止 root 用户直接登入
操作步骤
创建普通权限账号并配置密码,防止无法远程登录,如:
2. 使用命令 vi /etc/ssh/sshd_config 修改配置文件将 PermitRootLogin 的值改成 no,并重启 sshd 服务。
二、系统服务
2.1 关闭不必要的服务
操作步骤:
查看所有服务列表 systemctl list-units --type=service
关闭不必要的服务:systemctl stop <服务名>
设置开机不自启动:systemctl disable <服务名>
2.2 SSH 服务安全
操作步骤
使用命令 vim /etc/ssh/sshd_config 编辑配置文件。
配置文件修改完成后,重启 sshd 服务生效(systemctl restart sshd)。
三、文件系统
3.1 设置 umask 值
操作步骤
修改/etc/profile 配置文件,添加行 umask 027, 即新创建的文件属主拥有读写执行权限,同组用户拥有读和执行权限,其他用户无权限。
3.2 设置登入超时
操作步骤
修改/etc/profile 配置文件,设置为 TMOUT=600,表示超时 10 分钟无操作自动退出登录。
四、系统日志
4.1 syslogd 日志
操作步骤
Linux 系统默认启用以下类型日志,配置文件为 /etc/rsyslog.conf:
系统日志(默认)/var/log/messages
cron 日志(默认)/var/log/cron
安全日志(默认)/var/log/secure
4.2 记录所有用户的登入日志和操作日志
通过上述步骤,可以在 /var/log/history 目录下以每个用户为名新建一个文件夹,每次用户退出后都会产生以用户名、登录 IP、时间的日志文件,包含此用户本次的所有操作(root 用户除外)
版权声明: 本文为 InfoQ 作者【高端章鱼哥】的原创文章。
原文链接:【http://xie.infoq.cn/article/01a071a91af90cebb9a535378】。
本文遵守【CC-BY 4.0】协议,转载请保留原文出处及本版权声明。
评论