基线系统配置

系统配置  时间:2021-03-29  阅读:()
图书与信息中心Linux操作系统配置安全基线标准与操作指南南京农业大学图书与信息中心2018年6月图书与信息中心目录第1章概述.
11.
1安全基线概念.
11.
2文档编制目的.
11.
3文档适用范围.
11.
4文档修订.
1第2章账号管理、认证授权22.
1账号.
22.
1.
1用户口令设置22.
1.
2root用户远程登录限制.
22.
1.
3检查是否存在除root之外UID为0的用户32.
1.
4root用户环境变量的安全性.
32.
2认证.
32.
2.
1远程连接的安全性配置.
32.
2.
2用户的umask安全配置42.
2.
3重要目录和文件的权限设置.
42.
2.
4查找未授权的SUID/SGID文件42.
2.
5检查任何人都有写权限的目录.
52.
2.
6查找任何人都有写权限的文件.
52.
2.
7检查没有属主的文件.
52.
2.
8检查异常隐含文件6第3章日志审计.
73.
1日志.
73.
1.
1syslog登录事件记录73.
2审计.
73.
2.
1Syslog.
conf的配置审核7第4章系统文件.
84.
1系统状态.
84.
1.
1系统coredump状态.
8图书与信息中心1第1章概述1.
1安全基线概念安全基线是指满足最小安全保证的基本要求.
1.
2文档编制目的本文档针对安装运行Linux系列操作系统的计算机主机所应当遵循的基本安全设置要求提供了参考建议,供校园网用户在安装使用Linux操作系统过程中进行安全配置合规性自查、检查、加固提供标准依据与操作指导.
1.
3文档适用范围本文档适用于Linux系列操作系统的各类版本,部分操作系统或版本的特定配置与操作见括号内说明.
文档使用人员包括系统管理员及终端计算机用户.
1.
4文档修订本文档的解释权和修改权属于南京农业大学图书与信息中心,欢迎校园网用户提供意见或建议,请发送至security@njau.
edu.
cn.
图书与信息中心2第2章账号管理、认证授权2.
1账号2.
1.
1用户口令设置安全基线项目名称操作系统用户口令安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-01-01安全基线项说明用户帐号口令设置设置操作步骤1、执行:#awk-F:'($2print$1}'/etc/shadow,检查是否存在空口令账号,以root用户登录,执行#passwd用户名密码,设置密码.
2、执行:#vi/etc/login.
defs,检查以下参数PASS_MAX_DAYS密码最长过期天数参考值90PASS_MIN_DAYS密码最小过期天数参考值80PASS_MIN_LEN密码最小长度参考值8PASS_WARN_AGE密码过期警告天数参考值7基线符合性判定依据密码设置符合策略,不存在空口令账号备注#为系统操作提示符.
2.
1.
2root用户远程登录限制安全基线项目名称操作系统root用户远程登录安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-01-02安全基线项说明root用户远程登录限制设置操作步骤1、新建用户,执行:#Useradd用户名,#Passwd密码;2、授权新用户拥有root用户管理权限,执行#vi/etc/sudoers,在"##AllowroottorunanycommandsanywhererootALL=(ALL)ALL"下添加"新用户ALL=(ALL)ALL"3、修改sshd_Config文件,执行vi/etc/ssh/sshd_config找到PermitRootLogin,删除前面的#号并且修改为no,重启sshd服务,执行#servicesshdrestart.
基线符合性判定依据查看配置:cat/etc/ssh/sshd_config,PermitRootLoginno符合,或尝试以root远程登录应不成功.
备注以新用户身份登录系统后,执行sudo命令可获取root操作权图书与信息中心3限.
root用户拥有系统最高权限,权限远高于Windows系统中的administrator用户.
一旦root用户信息被泄露,对于服务器来说将是极为致命的威胁.
所以禁止root用户通过ssh的方式进行远程登录,这样可以极大的提高服务器的安全性,即使是root用户密码泄露出去也能够保障服务器的安全.
2.
1.
3检查是否存在除root之外UID为0的用户安全基线项目名称操作系统超级用户策略安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-01-03安全基线项说明检查是否存在除root之外UID为0的用户设置操作步骤1、执行:#awk-F:'($3==0){print$1}'/etc/passwd,返回值包括"root"以外的条目,则存在;2、删除非法帐户基线符合性判定依据返回值应只有"root"条目备注UID为0的任何用户都拥有系统的最高特权,保证只有root用户的UID为02.
1.
4root用户环境变量的安全性安全基线项目名称操作系统超级用户环境变量安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-01-04安全基线项说明root用户环境变量的安全性设置操作步骤1、执行:echo$PATH|egrep检查是否包含父目录,2、执行:find`echo$PATH|trtyped\(-perm-002-o-perm-020\)-ls,检查是否包含组目录权限为777的目录基线符合性判定依据返回值无则安全备注确保root用户的系统路径中不包含父目录,在非必要的情况下,不应包含组权限为777的目录图书与信息中心42.
2认证2.
2.
1远程连接的安全性配置安全基线项目名称操作系统远程连接安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-02-01安全基线项说明远程连接的安全性配置设置操作步骤1、执行:find/-name.
netrc,检查系统中是否有.
netrc文件;2、执行:find/-name.
rhosts,检查系统中是否有.
rhosts文件;3、删除这两个文件基线符合性判定依据返回值无,则安全.
备注2.
2.
2用户的umask安全配置安全基线项目名称操作系统用户umask安全基线要求项安全基线编号用户的umask安全配置安全基线项说明NJAUSBL-Linux-V01-02-02-02设置操作步骤执行:#more/etc/profile#more/etc/csh.
login#more/etc/csh.
cshrc#more/etc/bashrc,检查是否包含umask值基线符合性判定依据如有umask值且不是默认的,则安全.
备注建议设置用户的umask=0772.
2.
3重要目录和文件的权限设置安全基线项目名称操作系统目录文件权限安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-02-03安全基线项说明重要目录和文件的权限设置设置操作步骤执行以下命令检查目录和文件的权限设置情况:#ls–l/etc/#ls–l/etc/rc.
d/init.
d/图书与信息中心5#ls–l/tmp#ls–l/etc/inetd.
conf#ls–l/etc/passwd#ls–l/etc/shadow#ls–l/etc/group#ls–l/etc/security#ls–l/etc/services#ls-l/etc/rc*.
d建议按如下命令设置:#chmod-R750/etc/rc.
d/init.
d/*,使root可以读、写和执行这个目录下的脚本.
基线符合性判定依据若权限设置过低则系统用户无法进入文件目录或操作文件,不符合.
备注2.
2.
4查找未授权的SUID/SGID文件安全基线项目名称操作系统SUID/SGID文件安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-02-04安全基线项说明查找未授权的SUID/SGID设置操作步骤用下面的命令查找系统中所有的SUID和SGID程序,执行:#find.
-perm-04000;#find.
-perm-02000基线符合性判定依据若存在未授权的文件,则不安全.
备注建议经常性的对比suid/sgid文件列表,以便能够及时发现可疑的后门程序2.
2.
5检查任何人都有写权限的目录安全基线项目名称操作系统Linux目录写权限安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-02-05安全基线项说明文件系统-检查任何人都有写权限的目录设置操作步骤在系统中定位任何人都有写权限的目录用下面的命令:forPARTin`awk'($3=="ext2"||$3=="ext3")\{print$2}'/etc/fstab`;dofind$PART-xdev-typed\(-perm-0002-a!
-perm-1000\)-printDone基线符合性判定依据若返回值非空,则低于安全要求;图书与信息中心6备注2.
2.
6查找任何人都有写权限的文件安全基线项目名称操作系统Linux文件写权限安全基线要求项安全基线编号NJAUSBL-Linux-02-02-06安全基线项说明文件系统-查找任何人都有写权限的文件设置操作步骤在系统中定位任何人都有写权限的文件用下面的命令:forPARTin`grep-v^#/etc/fstab|awk'($6!
="0"){print$2}'`;dofind$PART-xdev-typef\(-perm-0002-a!
-perm-1000\)-printDone基线符合性判定依据若返回值非空,则低于安全要求;备注2.
2.
7检查没有属主的文件安全基线项目名称操作系统Linux文件所有权安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-02-07安全基线项说明文件系统-检查没有属主的文件设置操作步骤定位系统中没有属主的文件用下面的命令:forPARTin`grep-v^#/etc/fstab|awk'($6!
="0"){print$2}'`;dofind$PART-nouser-o-nogroup-printdone注意:不用管"/dev"目录下的那些文件.
基线符合性判定依据若返回值非空,则低于安全要求;备注补充操作说明发现没有属主的文件往往就意味着有黑客入侵你的系统了.
不能允许没有主人的文件存在.
如果在系统中发现了没有主人的文件或目录,先查看它的完整性,如果一切正常,给它一个主人.
有时候卸载程序可能会出现一些没有主人的文件或目录,在这种情况下可以把这些文件和目录删除掉.
图书与信息中心72.
2.
8检查异常隐含文件安全基线项目名称操作系统Linux隐含文件安全基线要求项安全基线编号NJAUSBL-Linux-V01-02-02-08安全基线项说明文件系统-检查异常隐含文件设置操作步骤用"find"程序可以查找到这些隐含文件.
例如:#find/-name".
.
*"-print–xdev#find/-name"*"-print-xdev|cat-v同时也要注意象".
xx"和".
mail"这样的文件名的.
(这些文件名看起来都很象正常的文件名)基线符合性判定依据若返回值非空,则低于安全要求;备注补充操作说明在系统的每个地方都要查看一下有没有异常隐含文件(点号是起始字符的,用"ls"命令看不到的文件),因为这些文件可能是隐藏的黑客工具或者其它一些信息(口令破解程序、其它系统的口令文件,等等).
在UNIX下,一个常用的技术就是用一些特殊的名,如:点点空格)或".
.
^G"(点点control-G),来隐含文件或目录.
第3章日志审计3.
1日志3.
1.
1syslog登录事件记录安全基线项目名称操作系统Linux登录审计安全基线要求项安全基线编号NJAUSBL-Linux-V01-03-01-01安全基线项说明日志审计-syslog登录事件记录设置操作步骤执行命令:more/etc/syslog.
conf查看参数authpriv值基线符合性判定依据若未对所有登录事件都记录,则低于安全要求;备注图书与信息中心83.
2审计3.
2.
1Syslog.
conf的配置审核安全基线项目名称操作系统Linux配置审计安全基线要求项安全基线编号NJAUSBL-Linux-V01-03-02-01安全基线项说明日志审计-Syslog.
conf的配置审核设置操作步骤执行:more/etc/syslog.
conf,查看是否设置了下列项:kern.
warning;*.
err;authpriv.
none\t@loghost*.
info;mail.
none;authpriv.
none;cron.
none\t@loghost*.
emerg\t@loghostlocal7.
*\t@loghost基线符合性判定依据若未设置,则低于安全要求;备注补充操作说明建议配置专门的日志服务器,加强日志信息的异地同步备份第4章系统文件4.
1系统状态4.
1.
1系统coredump状态安全基线项目名称操作系统Linuxcoredump状态安全基线要求项安全基线编号NJAUSBL-Linux-V01-04-01-01安全基线项说明系统文件-系统coredump状态设置操作步骤执行:more/etc/security/limits.
conf检查是否包含下列项:*softcore0*hardcore0基线符合性判定依据若不存在,则低于安全要求备注补充操作说明coredump中可能包括系统信息,易被入侵者利用,建议关闭

LOCVPS新上日本软银线路VPS,原生IP,8折优惠促销

LOCVPS在农历新年之后新上架了日本大阪机房软银线路VPS主机,基于KVM架构,配备原生IP,适用全场8折优惠码,最低2GB内存套餐优惠后每月仅76元起。LOCVPS是一家成立于2012年的国人VPS服务商,提供中国香港、韩国、美国、日本、新加坡、德国、荷兰、俄罗斯等地区VPS服务器,基于KVM或XEN架构(推荐选择KVM),线路方面均选择国内直连或优化方案,访问延迟低,适合建站或远程办公使用。...

香港站群多ip服务器多少钱?零途云香港站群云服务器怎么样?

香港站群多ip服务器多少钱?想做好站群的SEO优化,最好给每个网站都分配一个独立IP,这样每个网站之间才不会受到影响。对做站群的站长来说,租用一家性价比高且提供多IP的香港多ip站群服务器很有必要。零途云推出的香港多ip站群云服务器多达256个IP,可以满足站群的优化需求,而且性价比非常高。那么,香港多ip站群云服务器价格多少钱一个月?选择什么样的香港多IP站群云服务器比较好呢?今天,小编带大家一...

totyun:香港cn2 vps,5折优惠,$6/月,10Mbps带宽,不限流量,2G内存/2核/20g+50g

totyun,新公司,主要运作香港vps、日本vps业务,接入cn2网络,不限制流量!VPS基于KVM虚拟,采用系统盘和数据盘分离,从4G内存开始支持Windows系统...大家注意下,网络分“Premium China”、“Global”,由于站长尚未测试,所以也还不清楚情况,有喜欢吃螃蟹的尝试过不妨告诉下站长。官方网站:https://totyun.com一次性5折优惠码:X4QTYVNB3P...

系统配置为你推荐
咏春大师被ko咏春高手散打冠军林文学近况比肩工场比肩是什么意思,行比肩大运的主要意象psbc.comwap.psbc.com网银激活seo优化工具想找一个效果好的SEO优化软件使用,在网上找了几款不知道哪款好,想请大家帮忙出主意,用浙江哪款软件效果好51sese.com谁有免费看电影的网站?5xoy.com求个如月群真汉化版下载地址www.javmoo.comjavimdb怎么看103838.com39052.com这电影网支持网页观看吗?杨丽晓博客杨丽晓今年高考了吗?m.yushuwu.org花样滑冰名将YU NA KIM的资料谁有?
美国vps主机 ftp空间 t楼 vps.net 新加坡服务器 搜狗12306抢票助手 免费mysql 服务器托管什么意思 电信虚拟主机 视频服务器是什么 什么是web服务器 西安主机 免费php空间 七十九刀 免费赚q币 phpinfo zencart安装 wannacry勒索病毒 美国西雅图独立 装修瓦工培训 更多