




已閱讀5頁(yè),還剩30頁(yè)未讀, 繼續(xù)免費(fèi)閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
linux系統(tǒng)安全配置要求1. 帳戶安全配置要求1.1. 創(chuàng)建/etc/shadow口令文件配置項(xiàng)名稱設(shè)置影子口令模式檢查方法執(zhí)行:#more /etc/shadow查看是否存在該文件操作步驟1、執(zhí)行備份:#cp p /etc/passwd /etc/passwd_bak2、切換到影子口令模式:#pwconv回退操作執(zhí)行:#pwunconv#cp /etc/passwd_bak /etc/passwd風(fēng)險(xiǎn)說明系統(tǒng)默認(rèn)使用標(biāo)準(zhǔn)口令模式,切換不成功可能導(dǎo)致整個(gè)用戶管理失效1.2. 建立多帳戶組,將用戶賬號(hào)分配到相應(yīng)的帳戶組配置項(xiàng)名稱建立多帳戶組,將用戶賬號(hào)分配到相應(yīng)的帳戶組檢查方法1、執(zhí)行:#more /etc/group#more /etc/shadow查看每個(gè)組中的用戶或每個(gè)用戶屬于那個(gè)組2、確認(rèn)需要修改用戶組的用戶操作步驟1、執(zhí)行備份:#cp p /etc/group /etc/group_bak2、修改用戶所屬組:# usermod g group username回退操作執(zhí)行:#cp /etc/group_bak /etc/group風(fēng)險(xiǎn)說明修改用戶所屬組可能導(dǎo)致某些應(yīng)用無(wú)法正常運(yùn)行1.3. 刪除或鎖定可能無(wú)用的帳戶配置項(xiàng)名稱刪除或鎖定可能無(wú)用的帳戶檢查方法1、執(zhí)行:#more /etc/passwd查看是否存在以下可能無(wú)用的帳戶:hpsmh、named、uucp、nuucp、adm、daemon、bin、lp2、與管理員確認(rèn)需要鎖定的帳戶操作步驟1、執(zhí)行備份:#cp p /etc/passwd /etc/passwd_bak2、鎖定無(wú)用帳戶:#passwd -l username回退操作執(zhí)行:#cp /etc/passwd_bak /etc/passwd風(fēng)險(xiǎn)說明鎖定某些用戶可能導(dǎo)致某些應(yīng)用無(wú)法正常運(yùn)行1.4. 刪除可能無(wú)用的用戶組配置項(xiàng)名稱刪除可能無(wú)用的用戶組檢查方法1、執(zhí)行:#more /etc/group查看是否存在以下可能無(wú)用的用戶組:lp nuucp nogroup2、與管理員確認(rèn)需要?jiǎng)h除的用戶組操作步驟1、執(zhí)行備份:#cp p /etc/group /etc/group_bak2、刪除無(wú)用的用戶組:#groupdel groupname回退操作執(zhí)行:#cp /etc/group_bak /etc/group風(fēng)險(xiǎn)說明刪除某些組可能導(dǎo)致某些應(yīng)用無(wú)法正常運(yùn)行1.5. 檢查是否存在空密碼的帳戶配置項(xiàng)名稱檢查是否存在空密碼的帳戶檢查方法執(zhí)行下列命令,檢查是否存在空密碼的帳戶logins p應(yīng)無(wú)回結(jié)果操作步驟1、執(zhí)行備份:#cp p /etc/passwd /etc/passwd_bak#cp -p /etc/shadow /etc/shadow_bak2、鎖定空密碼帳戶或使用passwd命令設(shè)置復(fù)雜密碼#passwd l username回退操作執(zhí)行:#cp p /etc/passwd_bak /etc/passwd#cp -p /etc/shadow_bak /etc/shadow風(fēng)險(xiǎn)說明鎖定某些帳戶可能導(dǎo)致某些應(yīng)用無(wú)法正常運(yùn)行1.6. 設(shè)置口令策略滿足復(fù)雜度要求配置項(xiàng)名稱設(shè)置口令策略滿足復(fù)雜度要求檢查方法1、執(zhí)行下列命令,檢查是否存在空密碼的帳戶#logins p應(yīng)無(wú)返回結(jié)果2、執(zhí)行:#more /etc/default/security檢查是否滿足以下各項(xiàng)復(fù)雜度參數(shù):MIN_PASSWORD_LENGTH=6PASSWORD_MIN_UPPER_CASE_CHARS=1PASSWORD_MIN_LOWER_CASE_CHARS=1PASSWORD_MIN_DIGIT_CHARS=1PASSWORD_MIN_SPECIAL_CHARS=1操作步驟1、執(zhí)行備份:#cp p /etc/default/security /etc/default/security_bak#cp p /etc/passwd /etc/passwd_bak2、執(zhí)行下列命令,編輯/etc/default/security#vi /etc/default/security修改以下各項(xiàng)復(fù)雜度參數(shù):MIN_PASSWORD_LENGTH=6PASSWORD_MIN_UPPER_CASE_CHARS=1PASSWORD_MIN_LOWER_CASE_CHARS=1PASSWORD_MIN_DIGIT_CHARS=1PASSWORD_MIN_SPECIAL_CHARS=1回退操作執(zhí)行: #cp /etc/default/security_bak /etc/default/security#cp /etc/passwd_bak /etc/passwd風(fēng)險(xiǎn)說明可能導(dǎo)致非root用戶修改自己的密碼時(shí)多次不成功1.7. 設(shè)置帳戶口令生存周期配置項(xiàng)名稱設(shè)置帳戶口令生存周期檢查方法執(zhí)行:#more /etc/default/security查看是否存在以下各項(xiàng)參數(shù):PASSWORD_MAXDAYS=90PASSWORD_WARNDAYS=28操作步驟1、執(zhí)行備份:#cp p /etc/default/security /etc/default/security_bak#cp p /etc/passwd /etc/passwd_bak2、執(zhí)行下列命令,編輯/etc/default/security#vi /etc/default/security修改以下各項(xiàng)參數(shù):PASSWORD_MAXDAYS=90PASSWORD_WARNDAYS=28回退操作執(zhí)行: #cp /etc/default/security_bak /etc/default/security#cp /etc/passwd_bak /etc/passwd風(fēng)險(xiǎn)說明可能在密碼過期后影響正常使用及維護(hù)1.8. 設(shè)定密碼歷史,不能重復(fù)使用最近5次(含5次)內(nèi)已使用的口令配置項(xiàng)名稱應(yīng)配置設(shè)備,使用戶不能重復(fù)使用最近5次(含5次)內(nèi)已使用的口令檢查方法執(zhí)行:#more /etc/default/security查看是否存在以下參數(shù):PASSWORD_HISTORY_DEPTH=5操作步驟1、執(zhí)行備份:#cp p /etc/default/security /etc/default/security_bak#cp p /etc/passwd /etc/passwd_bak2、執(zhí)行下列命令,編輯/etc/default/security#vi /etc/default/security修改以下參數(shù):PASSWORD_HISTORY_DEPTH=5回退操作執(zhí)行: #cp /etc/default/security_bak /etc/default/security#cp /etc/passwd_bak /etc/passwd風(fēng)險(xiǎn)說明低風(fēng)險(xiǎn)1.9. 限制root用戶遠(yuǎn)程登錄配置項(xiàng)名稱root用戶遠(yuǎn)程登錄限制檢查方法執(zhí)行:#more /etc/securetty檢查是否有下列行:Console執(zhí)行:#more /opt/ssh/etc/sshd_config檢查是否有PermitRootLogin no操作步驟1、執(zhí)行備份:#cp p /etc/securetty / etc/securetty_bak#cp -p /opt/ssh/etc/sshd_config /opt/ssh/etc/sshd_config_bak2、新建一個(gè)普通用戶并設(shè)置高強(qiáng)度密碼:#useradd username#passwd username3、禁止root用戶遠(yuǎn)程登錄系統(tǒng):#vi /etc/securetty去掉console前面的注釋,保存退出#vi /opt/ssh/etc/sshd_config將PermitRootLogin后的yes改為no回退操作執(zhí)行:#cp /etc/securetty_bak /etc/securetty#cp -p /opt/ssh/etc/sshd_config_bak /opt/ssh/etc/sshd_config風(fēng)險(xiǎn)說明嚴(yán)重改變維護(hù)人員操作習(xí)慣,必須新建一個(gè)能夠執(zhí)行交互式登錄的普通用戶并能夠通過su提升權(quán)限,可能帶來(lái)新的威脅1.10. 檢查passwd、group文件權(quán)限設(shè)置配置項(xiàng)名稱檢查passwd、group文件權(quán)限設(shè)置檢查方法執(zhí)行:#ls l /etc/passwd /etc/group操作步驟1、執(zhí)行備份:#cp p /etc/passwd /etc/passwd_bak#cp p /etc/group /etc/group_bak2、修改文件權(quán)限:#chmod 644 /etc/passwd#chmod 644 /etc/group回 退執(zhí)行:#cp /etc/passwd_bak /etc/passwd#cp /etc/group_bak /etc/group風(fēng)險(xiǎn)說明權(quán)限設(shè)置不當(dāng)可能導(dǎo)致無(wú)法執(zhí)行用戶管理,并可能造成某些應(yīng)用運(yùn)行異常 1.11. 系統(tǒng)umask設(shè)置配置項(xiàng)名稱系統(tǒng)umask設(shè)置檢查方法執(zhí)行:#more /etc/profile檢查系統(tǒng)umask值操作步驟1、執(zhí)行備份:#cp -p /etc/profile /etc/profile_bak2、修改umask設(shè)置:#vi /etc/profile將umask值修改為027,保存退出回退操作執(zhí)行:#cp /etc/profile_bak /etc/profile風(fēng)險(xiǎn)說明umask設(shè)置不當(dāng)可能導(dǎo)致某些應(yīng)用無(wú)法正確自動(dòng)創(chuàng)建目錄或文件,從而運(yùn)行異常 2. 訪問、認(rèn)證安全配置要求2.1. 遠(yuǎn)程登錄取消telnet采用ssh配置項(xiàng)名稱遠(yuǎn)程登錄取消telnet采用ssh檢查方法查看SSH、telnet服務(wù)狀態(tài):#ps elf | grep ssh#ps elf | grep telnetSSH服務(wù)狀態(tài)查看結(jié)果為:onlinetelnet服務(wù)狀態(tài)查看結(jié)果為:disabled操作步驟1、備份#cp p /etc/inetd.conf /etc/inetd.conf_bak2、修改/etc/inetd.conf文件,將telnet行注釋掉#telnet stream tcp nowait root /usr/lbin/telnetd telnetd3、重啟服務(wù)# inetd -c4、安裝ssh軟件包,通過#/opt/ssh/sbin/sshd start來(lái)啟動(dòng)SSH?;赝瞬僮鲌?zhí)行:#cp p /etc/inetd.conf_bak /etc/inetd.conf啟動(dòng)telnet#/usr/lbin/telnetd start停止SSH#/opt/ssh/sbin/sshd stop風(fēng)險(xiǎn)說明影響維護(hù)人員操作習(xí)慣,需要重啟服務(wù)2.2. 限制系統(tǒng)帳戶FTP登錄配置項(xiàng)名稱限制root、daemon、bin、sys、adm、lp、uucp、nuucp、nobody、hpdb、useradm等系統(tǒng)帳戶FTP登錄檢查方法執(zhí)行:#cat /etc/ftpd/ftpusers查看具體的禁止FTP登陸系統(tǒng)的用戶名單操作步驟1、執(zhí)行備份:#cp -p /etc/ftpd/ftpusers /etc/ftpd/ftpusers_bak2、禁止用戶FTP登錄系統(tǒng):#vi /etc/ftpd/ftpusers每一個(gè)帳戶一行,添加以下帳戶禁止FTP登錄root、daemon、bin、sys、adm、lp、uucp、nuucp、nobody、hpdb、useradm回退操作執(zhí)行:#cp /etc/ftpd/ftpusers_bak /etc/ftpd/ftpusers風(fēng)險(xiǎn)說明禁止某些帳戶登錄FTP可能導(dǎo)致某些應(yīng)用無(wú)法正常運(yùn)行2.3. 配置允許訪問inetd服務(wù)的IP范圍或主機(jī)名配置項(xiàng)名稱配置允許訪問inetd服務(wù)的IP范圍或主機(jī)名檢查方法執(zhí)行:#cat /var/adm/inetd.sec查看有無(wú)類似login deny testlan配置操作步驟1、執(zhí)行備份:#cp -p /var/adm/inetd.sec /var/adm/inetd.sec_bak2、添加允許訪問inetd服務(wù)的IP范圍或主機(jī)名:#vi /var/adm/inetd.sec按照如下格式添加IP范圍或主機(jī)名service name allow | deny hostaddrs | hostnames |netaddrs | netnames 回退操作執(zhí)行:#cp /var/adm/inetd.sec_bak /var/adm/inetd.sec風(fēng)險(xiǎn)說明需確認(rèn)IP信任范圍,設(shè)置不當(dāng)會(huì)導(dǎo)致網(wǎng)絡(luò)服務(wù)通信異常2.4. 禁止除root外帳戶使用at/cron配置項(xiàng)名稱禁止除root外帳戶使用at/cron檢查方法執(zhí)行:# cd /var/adm/cron#cat cron.allow#cat at.allow查看是否存在root;執(zhí)行:#cat cron.deny#cat at.deny檢查是否存在cron.deny和at.deny文件,若存在,應(yīng)刪除。操作步驟1、執(zhí)行備份# cd /var/adm/cron#cp -p cron.deny cron.deny_bak#cp -p at.deny at.deny_bak#cp -p cron.allow cron.allow_bak#cp -p at.allow at.allow _bak2、添加root到cron.allow和at.allow,并刪除cron.deny和at.deny。#cd /var/adm/cron#rm -f cron.deny at.deny#echo root cron.allow#echo root at.allow#chown root:sys cron.allow at.allow#chmod 400 cron.allow at.allow回退操作# cd /var/adm/cron#cp -p cron.deny_bak cron.deny#cp -p at.deny_bak at.deny#cp -p cron.allow_bak cron.allow#cp -p at.allow_bak at.allow風(fēng)險(xiǎn)說明除root外帳戶不能使用at/cron,可能影響某些應(yīng)用。2.5. 設(shè)定連續(xù)認(rèn)證失敗次數(shù)超過6次(不含6次)鎖定該賬號(hào)配置項(xiàng)名稱配置當(dāng)用戶連續(xù)認(rèn)證失敗次數(shù)超過6次(不含6次),鎖定該用戶使用的賬號(hào)。檢查方法執(zhí)行:#cat /etc/default/security檢查是否存在AUTH_MAXTRIES=6操作步驟1、執(zhí)行備份#cp -p /etc/default/security /etc/default/security_bak2、執(zhí)行下列命令,設(shè)置最大登錄認(rèn)證重試次數(shù)鎖定帳戶為6次echo AUTH_MAXTRIES=6 /etc/default/security回退操作#cp -p /etc/default/security_bak /etc/default/security風(fēng)險(xiǎn)說明root賬號(hào)也在鎖定的限制范圍內(nèi),一旦root被鎖定,就需要光盤引導(dǎo),因此該配置要慎用。3. 文件系統(tǒng)安全配置要求3.1. 重要目錄和文件的權(quán)限設(shè)置配置項(xiàng)名稱重要目錄和文件的權(quán)限設(shè)置檢查方法執(zhí)行以下命令檢查目錄和文件的權(quán)限設(shè)置情況:#ls l /etc/#ls l /tmp/#ls l /etc/default/#ls -l /etc/rc.config.d/操作步驟1、執(zhí)行備份:使用cp命令備份需要修改權(quán)限的文件或目錄2、權(quán)限修改:使用chmod命令修改文件或目錄權(quán)限回退操作使用cp命令恢復(fù)被修改權(quán)限的文件或目錄或使用chmod命令恢復(fù)權(quán)限風(fēng)險(xiǎn)說明修改某些重要的配置文件的權(quán)限可能導(dǎo)致系統(tǒng)功能或應(yīng)用異常3.2. 檢查沒有所有者的文件或目錄配置項(xiàng)名稱檢查沒有所有者的文件或目錄檢查方法執(zhí)行:#find / ( -nouser -o -nogroup ) -exec ls -al ;咨詢管理員找到的文件或目錄是否應(yīng)用所需操作步驟1、執(zhí)行備份:使用cp命令備份沒有所有者的文件或目錄2、使用chmod命令添加屬主或刪除沒有所有者的文件或目錄:#rm rf filename回退操作使用cp命令恢復(fù)被刪除的沒有所有者的文件或目錄風(fēng)險(xiǎn)說明執(zhí)行檢查會(huì)大量消耗系統(tǒng)資源,需要確認(rèn)無(wú)所有者的文件的具體用途4. 網(wǎng)絡(luò)服務(wù)安全配置要求4.1. 禁止NIS/NIS+服務(wù)以守護(hù)方式運(yùn)行配置項(xiàng)名稱禁止NIS/NIS+服務(wù)以守護(hù)方式運(yùn)行Network Information System檢查方法執(zhí)行:#more /etc/rc.config.d/namesvrs查看該文件中是否存在以下參數(shù):NIS_MASTER_SERVER=0NIS_SLAVE_SERVER=0NIS_CLIENT=0NISPLUS_SERVER=0NISPLUS_CLIENT=0操作步驟1、執(zhí)行備份:#cp -p /etc/rc.config.d/namesvrs /etc/rc.config.d/namesvrs_bak2、編輯/etc/rc.config.d/namesvrs文件,設(shè)置參數(shù):#ch_rc -a -p NIS_MASTER_SERVER=0 -p NIS_SLAVE_SERVER=0 -p NIS_CLIENT=0 -p NISPLUS_SERVER=0 -p NISPLUS_CLIENT=0 /etc/rc.config.d/namesvrs回退操作#cp -p /etc/rc.config.d/namesvrs_bak /etc/rc.config.d/namesvrs風(fēng)險(xiǎn)說明NIS/NIS+服務(wù)無(wú)法自動(dòng)啟動(dòng)4.2. 禁用打印服務(wù)以守護(hù)方式運(yùn)行配置項(xiàng)名稱禁止打印服務(wù)以守護(hù)方式運(yùn)行檢查方法執(zhí)行:#more /etc/rc.config.d/tps查看該文件中是否存在XPRINTSERVERS=#more /etc/rc.config.d/lp查看該文件中是否存在LP=0#more /etc/rc.config.d/pd查看該文件中是否存在PD_CLIENT=0操作步驟1、執(zhí)行備份:#cp -p /etc/rc.config.d/tps /etc/rc.config.d/tps_bak#cp -p /etc/rc.config.d/lp /etc/rc.config.d/lp_bak#cp -p /etc/rc.config.d/pd /etc/rc.config.d/pd_bak2、設(shè)置參數(shù):#ch_rc -a -p XPRINTSERVERS= /etc/rc.config.d/tps#ch_rc -a -p LP=0 /etc/rc.config.d/lp#ch_rc -a -p PD_CLIENT=0 /etc/rc.config.d/pd回退操作#cp -p /etc/rc.config.d/namesvrs_bak /etc/rc.config.d/namesvrs風(fēng)險(xiǎn)說明打印服務(wù)無(wú)法自動(dòng)啟動(dòng)4.3. 禁用SENDMAIL服務(wù)以守護(hù)方式運(yùn)行配置項(xiàng)名稱禁止SENDMAIL服務(wù)以守護(hù)方式運(yùn)行檢查方法執(zhí)行:#more /etc/rc.config.d/mailservs查看該文件中是否存在SENDMAIL_SERVER=0操作步驟1、執(zhí)行備份:#cp -p /etc/rc.config.d/mailservs /etc/rc.config.d/mailservs_bak#cp -p /var/spool/cron/crontabs/root /var/spool/cron/crontabs/root_bak2、設(shè)置參數(shù):#ch_rc -a -p SENDMAIL_SERVER=0 /etc/rc.config.d/mailservs#cd /var/spool/cron/crontabs#crontab -l root.tmp#echo 0 * * * * /usr/lib/sendmail -q root.tmp#crontab root.tmp#rm -f root.tmp回退操作#cp -p /etc/rc.config.d/mailservs /etc/rc.config.d/mailservs_bak#cp -p /var/spool/cron/crontabs/root /var/spool/cron/crontabs/root_bak風(fēng)險(xiǎn)說明導(dǎo)致無(wú)法收發(fā)郵件,需確認(rèn)服務(wù)器用途4.4. 禁用不必要的標(biāo)準(zhǔn)啟動(dòng)服務(wù)配置項(xiàng)名稱禁用不必要的標(biāo)準(zhǔn)啟動(dòng)服務(wù)檢查方法檢查SNAplus2服務(wù),執(zhí)行:#more /etc/rc.config.d/snaplus2查看該文件中是否存在START_SNAPLUS=0、START_SNANODE=0、START_SNAINETD=0檢查多播路由服務(wù),執(zhí)行:#more /etc/rc.config.d/netdaemons查看該文件中是否存在MROUTED=0、RWHOD=0、DDFA=0、START_RBOOTD=0檢查DFS分布式文件系統(tǒng)服務(wù),執(zhí)行:#more /etc/rc.config.d/dfs查看該文件中是否存在DCE_KRPC=0、DFS_CORE=0、DFS_CLIENT=0、DFS_SERVER=0、DFS_EPISODE=0、EPIINIT=0、DFSEXPORT=0、BOSSERVER=0、DFSBIND=0、FXD=0、MEMCACHE=0、DFSGWD=0、DISKCACHEFORDFS=0檢查逆地址解析服務(wù),執(zhí)行:#more /etc/rc.config.d/netconf查看該文件中是否存在RARPD=0、RDPD=0檢查響應(yīng)PTY(偽終端)請(qǐng)求守護(hù)進(jìn)程,執(zhí)行:#more /etc/rc.config.d/ptydaemon查看該文件中是否存在PTYDAEMON_START=0檢查響應(yīng)VT(通過LAN登錄其他系統(tǒng))請(qǐng)求守護(hù)進(jìn)程,執(zhí)行:#more /etc/rc.config.d/vt查看該文件中是否存在VTDAEMON_START=0檢查域名守護(hù)進(jìn)程服務(wù),執(zhí)行:#more /etc/rc.config.d/namesvrs查看該文件中是否存在NAMED=0檢查SNMP代理進(jìn)程服務(wù),執(zhí)行:#more /etc/rc.config.d/peer.snmpd查看該文件中是否存在PEER_SNMPD_START=0檢查授權(quán)管理守護(hù)進(jìn)程服務(wù),執(zhí)行:#more /etc/rc.config.d/i4lmd查看該文件中是否存在START_I4LMD=0檢查SNAplus2服務(wù),執(zhí)行:#more /etc/rc.config.d/snaplus2查看該文件中是否存在START_SNAPLUS=0、START_SNANODE=0、START_SNAINETD=0檢查X字體服務(wù),執(zhí)行:#more /etc/rc.config.d/xfs查看該文件中是否存在RUN_X_FONT_SERVER=0檢查語(yǔ)音服務(wù),執(zhí)行:#more /etc/rc.config.d/audio查看該文件中是否存在AUDIO_SERVER=0檢查SLSD(Single-Logical-Screen-Daemon)服務(wù),執(zhí)行:#more /etc/rc.config.d/slsd查看該文件中是否存在SLSD_DAEMON=0檢查SAMBA服務(wù),執(zhí)行:#more /etc/rc.config.d/samba查看該文件中是否存在RUN_SAMBA=0檢查CIFS客戶端服務(wù),執(zhí)行:#more /etc/rc.config.d/cifsclient查看該文件中是否存在RUN_CIFSCLIENT=0檢查NFS啟動(dòng)服務(wù),執(zhí)行:#more /etc/rc.config.d/nfsconf查看該文件中是否存在NFS_SERVER=0、NFS_CLIENT=0檢查Netscape FastTrack Server服務(wù),執(zhí)行:#more /etc/rc.config.d/ns-ftrack查看該文件中是否存在NS_FTRACK=0檢查APACHE服務(wù),執(zhí)行:#more /etc/rc.config.d/apacheconf查看該文件中是否存在APACHE_START=0檢查基于RPC的服務(wù),執(zhí)行:#ls /sbin/rc2.d/.NOS400nfs.core查看是否存在該文件操作步驟1、執(zhí)行備份:使用cp命令備份需要修改的文件2、設(shè)置參數(shù):執(zhí)行下列命令,禁用SNAplus2服務(wù)#ch_rc -a -p START_SNAPLUS=0 -p START_SNANODE=0 -p START_SNAINETD=0 /etc/rc.config.d/snaplus2執(zhí)行下列命令,禁用多播路由服務(wù)#ch_rc -a -p MROUTED=0 -p RWHOD=0 -p DDFA=0 -p START_RBOOTD=0 /etc/rc.config.d/netdaemons執(zhí)行下列命令,禁用DFS分布式文件系統(tǒng)服務(wù)#ch_rc -a -p DCE_KRPC=0 -p DFS_CORE=0 -p DFS_CLIENT=0 -p DFS_SERVER=0 -p DFS_EPISODE=0 -p EPIINIT=0 -p DFSEXPORT=0 -p BOSSERVER=0 -p DFSBIND=0 -p FXD=0 -p MEMCACHE=0 -p DFSGWD=0 -p DISKCACHEFORDFS=0 /etc/rc.config.d/dfs執(zhí)行下列命令,禁用逆地址解析服務(wù)#ch_rc -a -p RARPD=0 -p RDPD=0 /etc/rc.config.d/netconf執(zhí)行下列命令,禁用響應(yīng)PTY(偽終端)請(qǐng)求守護(hù)進(jìn)程#ch_rc -a -p PTYDAEMON_START=0 /etc/rc.config.d/ptydaemon執(zhí)行下列命令,禁用響應(yīng)VT(通過LAN登錄其他系統(tǒng))請(qǐng)求守護(hù)進(jìn)程#ch_rc -a -p VTDAEMON_START=0 /etc/rc.config.d/vt執(zhí)行下列命令,禁用域名守護(hù)進(jìn)程#ch_rc -a -p NAMED=0 /etc/rc.config.d/namesvrs執(zhí)行下列命令,禁用SNMP代理進(jìn)程#ch_rc -a -p PEER_SNMPD_START=0 /etc/rc.config.d/peer.snmpd執(zhí)行下列命令,禁用授權(quán)管理守護(hù)進(jìn)程#ch_rc -a -p START_I4LMD=0 /etc/rc.config.d/i4lmd執(zhí)行下列命令,禁用X字體服務(wù)#ch_rc -a -p RUN_X_FONT_SERVER=0 /etc/rc.config.d/xfs執(zhí)行下列命令,禁用語(yǔ)音服務(wù)#ch_rc -a -p AUDIO_SERVER=0 /etc/rc.config.d/audio執(zhí)行下列命令,禁用SLSD(Single-Logical-Screen-Daemon)服務(wù)#ch_rc -a -p SLSD_DAEMON=0 /etc/rc.config.d/slsd執(zhí)行下列命令,禁用SAMBA服務(wù)#ch_rc -a -p RUN_SAMBA=0 /etc/rc.config.d/samba執(zhí)行下列命令,禁用CIFS客戶端服務(wù)#ch_rc -a -p RUN_CIFSCLIENT=0 /etc/rc.config.d/cifsclient執(zhí)行下列命令,禁用NFS服務(wù)#ch_rc -a -p NFS_SERVER=0 -p NFS_CLIENT=0 /etc/rc.config.d/nfsconf執(zhí)行下列命令,禁用Netscape FastTrack Server服務(wù)#ch_rc -a -p NS_FTRACK=0 /etc/rc.config.d/ns-ftrack執(zhí)行下列命令,禁用APACHE服務(wù)#ch_rc -a -p APACHE_START=0 /etc/rc.config.d/apacheconf執(zhí)行下列命令,禁用基于RPC的服務(wù)#mv -f /sbin/rc2.d/S400nfs.core /sbin/rc2.d/.NOS400nfs.core回退操作使用cp命令恢復(fù)被修改的文件風(fēng)險(xiǎn)說明禁用服務(wù)會(huì)影響某些應(yīng)用運(yùn)行 4.5. 禁用不必要的inetd服務(wù)配置項(xiàng)名稱inetd中基本網(wǎng)絡(luò)服務(wù)配置檢查方法執(zhí)行:#more /etc/inetd.conf檢查基本的網(wǎng)絡(luò)服務(wù)的開啟或禁止情況操作步驟1、執(zhí)行備份:#cp p /etc/inetd.conf /etc/inetd.conf_bak2、禁止非必要服務(wù):#vi /etc/inetd.conf在非必要服務(wù)前面加#注釋3、重新啟動(dòng)inetd:#/sbin/init.d/inetd stop|start回退操作執(zhí)行:#cp /etc/inetd.conf_bak /etc/inetd.conf#/sbin/init.d/inetd stop|start風(fēng)險(xiǎn)說明關(guān)閉某些網(wǎng)絡(luò)服務(wù)可能導(dǎo)致應(yīng)用出現(xiàn)問題,重啟inetd服務(wù)可能導(dǎo)致業(yè)務(wù)中斷5. IP協(xié)議安全配置要求5.1. 關(guān)閉IP轉(zhuǎn)發(fā)配置項(xiàng)名稱關(guān)閉IP轉(zhuǎn)發(fā)檢查方法執(zhí)行:#ndd -get /dev/ip ip_forwarding查看是否關(guān)閉IP轉(zhuǎn)發(fā),返回值應(yīng)為0操作步驟1、執(zhí)行備份記錄需要修改的可調(diào)參數(shù)值#cp -p /etc/rc.config.d/nddconf /etc/rc.config.d/nddconf_bak2、執(zhí)行下列命令,設(shè)置參數(shù)使參數(shù)在當(dāng)前系統(tǒng)狀態(tài)下臨時(shí)生效:#ndd -set /dev/ip ip_forwarding 0建立啟動(dòng)項(xiàng),使參數(shù)重啟后永久生效:#cd /etc/rc.config.d#cat nddconf# Dont ip forwardingTRANSPORT_NAME0=ipNDD_NAME0= ip_forwardingNDD_VALUE0=0EOF 回退操作1、使用ndd -set恢復(fù)修改前的參數(shù)2、執(zhí)行:#cp -p /etc/rc.config.d/nddconf_bak /etc/rc.config.d/nddconf風(fēng)險(xiǎn)說明可能導(dǎo)致路由錯(cuò)誤,無(wú)法通信。5.2. 關(guān)閉轉(zhuǎn)發(fā)源路由包配置項(xiàng)名稱關(guān)閉轉(zhuǎn)發(fā)源路由包檢查方法執(zhí)行:#ndd -get /dev/ip ip_forward_src_routed查看是否關(guān)閉轉(zhuǎn)發(fā)源路由包,返回值應(yīng)為0操作步驟1、執(zhí)行備份記錄需要修改的可調(diào)參數(shù)值#cp -p /etc/rc.config.d/nddconf /etc/rc.config.d/nddconf_bak2、執(zhí)行下列命令,設(shè)置參數(shù)使參數(shù)在當(dāng)前系統(tǒng)狀態(tài)下臨時(shí)生效:#ndd -set /dev/ip ip_forward_src_routed 0建立啟動(dòng)項(xiàng),使參數(shù)重啟后永久生效:#cd /etc/rc.config.d#cat nddconf# Drop source-routed packetsTRANSPORT_NAME1=ipNDD_NAME1=ip_forward_src_routedNDD_VALUE1=0EOF 回退操作1、使用ndd -set恢復(fù)修改前的參數(shù)2、執(zhí)行:#cp -p /etc/rc.config.d/nddconf_bak /etc/rc.config.d/nddconf風(fēng)險(xiǎn)說明可能導(dǎo)致路由錯(cuò)誤,無(wú)法通信。5.3. 增大最大半連接數(shù)防范SYN攻擊配置項(xiàng)名稱增大最大半連接數(shù)檢查方法執(zhí)行:# ndd -get /dev/tcp tcp_syn_rcvd_max查看返回值應(yīng)最小為4096操作步驟1、執(zhí)行備份記錄需要修改的可調(diào)參數(shù)值#cp -p /etc/rc.config.d/nddconf /etc/rc.config.d/nddconf_bak2、執(zhí)行下列命令,設(shè)置參數(shù)使參數(shù)在當(dāng)前系統(tǒng)狀態(tài)下臨時(shí)生效:#ndd -set /dev/tcp tcp_syn_rcvd_max 4096建立啟動(dòng)項(xiàng),使參數(shù)重啟后永久生效:#cd /etc/rc.config.d#cat nddconf# Increase size of half-open connection queueTRANSPORT_NAME2=tcpNDD_NAME2=tcp_syn_rcvd_maxNDD_VALUE2=4096EOF 回退操作1、使用ndd -set恢復(fù)修改前的參數(shù)2、執(zhí)行:#cp -p /etc/rc.config.d/nddconf_bak /etc/rc.config.d/nddconf風(fēng)險(xiǎn)說明可能影響網(wǎng)絡(luò)應(yīng)用5.4. 關(guān)閉ICMP重定向配置項(xiàng)名稱關(guān)閉ICMP重定向檢查方法執(zhí)行:#ndd -get /dev/ip ip_send_redirects查看是否關(guān)閉ICMP重定向,返回值應(yīng)為0操作步驟1、執(zhí)行備份記錄需要修改的可調(diào)參數(shù)值#cp -p /etc/rc.config.d/nddconf /etc/rc.config.d/nddconf_bak2、執(zhí)行下列命令,設(shè)置參數(shù)使參數(shù)在當(dāng)前系統(tǒng)狀態(tài)下臨時(shí)生效:#ndd -set /dev/ip ip_send_redirects 0建立啟動(dòng)項(xiàng),使參數(shù)重啟后永久生效:#cd /etc/rc.config.d#cat nddconf# Dont send ip redirectsTRANSPORT_NAME3=ipNDD_NAME3= ip_send_redirectsNDD_VALUE3=0EOF 回退操作1、使用ndd -set恢復(fù)修改前的參數(shù)2、執(zhí)行:#cp -p /etc/rc.config.d/nddconf_bak /etc/rc.config.d/nddconf風(fēng)險(xiǎn)說明可能導(dǎo)致路由錯(cuò)誤,無(wú)法通信。5.5. 關(guān)閉響應(yīng)echo廣播配置項(xiàng)名稱關(guān)閉響應(yīng)echo廣播檢查方法執(zhí)行:#ndd -get /dev/ip ip_forward_directed_broadcasts#ndd -get /dev/ip ip_respond_to_echo_broadcast查看是否關(guān)閉IP轉(zhuǎn)發(fā),返回值應(yīng)為0操作步驟1、執(zhí)行備份記錄需要修改的可調(diào)參數(shù)值#cp -p /etc/rc.config.d/nddconf /etc/rc.config.d/nddconf_bak2、執(zhí)行下列命令,設(shè)置參數(shù)使參數(shù)在當(dāng)前系統(tǒng)狀態(tài)下臨時(shí)生效:#ndd -set /dev/ip ip_forward_directed_broadcasts 0#ndd -set /dev/ip ip_respond_to_echo_broadcast 0建立啟動(dòng)項(xiàng),使參數(shù)重啟后永久生效:#cd /etc/rc.config.d#cat nddconf# Dont forward directed broadcastsTRANSPORT_NAME4=ipNDD_NAME4=ip_forward_directed_broadcastsNDD_VALUE4=0# Dont respond to broadcast echo requestsTRANSPORT_NAME5=ipNDD_NAME5=ip_respond_to_echo_broadcastNDD_VALUE5=0EOF#chown root:sys nddconf#chmod go-w,ug-s nddconf回退操作1、使用ndd -set恢復(fù)修改前的參數(shù)2、執(zhí)行:#cp -p /etc/rc.config.d/nddconf_bak /etc/rc.config.d/nddconf風(fēng)險(xiǎn)說明需確認(rèn)服務(wù)器用途5.6. 關(guān)閉響應(yīng)地址掩碼和時(shí)間戳廣播防止探測(cè)配置項(xiàng)名稱關(guān)閉響應(yīng)地址掩碼和時(shí)間戳廣播防止探測(cè)檢查方法執(zhí)行:#ndd -get /dev/ip ip_respond_to_address_mask_broadcast#ndd -get /dev/ip ip_respond_to_timestamp_broadcast返回值應(yīng)為0操作步驟1、執(zhí)行備份記錄需要修改的可調(diào)參數(shù)值#cp -p /etc/rc.config.d/nddconf /etc/rc.config.d/nddconf_bak2、執(zhí)行下列命令,設(shè)置參數(shù)使參數(shù)在當(dāng)前系統(tǒng)狀態(tài)下臨時(shí)生效:#ndd -set /dev/ip ip_respond_to_address_mask_broadcast 0#ndd -set /dev/ip ip_respond_to_timestamp_broadcast 0建立啟動(dòng)項(xiàng),使參數(shù)重啟后永久生效:#cd /etc/rc.config.d#cat nddconf# Dont respond to ICMP address mask requestsTRANSPORT_NAME6=ipNDD_NAME6=ip_respond_to_address_mask_broadcastNDD_VALUE6=0# Dont respond to broadcast ICMP tstamp reqsTRANSPORT_NAME7=ipNDD_NAME7=ip_respond_to_timestamp_broadcastNDD_VALUE7=0EOF#chown root:sys nddconf#chmod go-w,ug-s nddconf回退操作1、使用ndd -set恢復(fù)修改前的參數(shù)2、執(zhí)行:#cp -p /etc/rc.config.d/nddconf_bak /etc/rc.config.d/nddconf風(fēng)險(xiǎn)說明可能影響網(wǎng)絡(luò)通信6. 日志安全配置要求6.1. 非日志服務(wù)器禁止接收syslog配置項(xiàng)名稱非日志服務(wù)器禁止接收syslog檢查方法執(zhí)行:#cat /etc/rc.config.d/syslogd檢查是否存在SYSLOGD_OPTS=-N操作步驟1、執(zhí)行備份#cp -p /etc/rc.config.d/syslogd /etc/rc.config.d/syslogd_bak2、執(zhí)行下列命令,添加SYSLOGD_OPTS=-N#ch_rc -a -p SYSLOGD_OPTS=-N /etc/rc.config.d/syslogd3、重啟syslogd#/sbin/init.d/syslogd stop#/sbin/init.d/syslogd start回退操作#cp -p /etc/rc.config.d/syslogd_bak /etc/rc.config.d/syslogd風(fēng)險(xiǎn)說明低風(fēng)險(xiǎn)6.2. 啟用inetd日志記錄配置項(xiàng)名稱啟用inetd日志記錄檢查方法執(zhí)行:#cat /etc/rc.config.d/netdaemons | grep IN
溫馨提示
- 1. 本站所有資源如無(wú)特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年塑料半成品、輔料合作協(xié)議書
- 2025年工業(yè)自動(dòng)調(diào)節(jié)儀表與控制系統(tǒng)項(xiàng)目合作計(jì)劃書
- 2025年鋁包鋼導(dǎo)線合作協(xié)議書
- 高端購(gòu)物中心收銀員服務(wù)期限協(xié)議
- 生態(tài)保護(hù)科研項(xiàng)目經(jīng)費(fèi)管理及審計(jì)合同
- 理財(cái)產(chǎn)品投資者適當(dāng)性補(bǔ)充協(xié)議
- 生物醫(yī)藥產(chǎn)業(yè)基地女員工職業(yè)健康與安全保障協(xié)議
- 城市更新改造項(xiàng)目工程總承包及配套設(shè)施拆遷補(bǔ)償協(xié)議
- 電子設(shè)備進(jìn)出口代理與知識(shí)產(chǎn)權(quán)保護(hù)合同
- 知識(shí)產(chǎn)權(quán)交易平臺(tái)資金存管安全保密補(bǔ)充協(xié)議
- 耳石癥的診斷與治療
- 2024年度合作框架協(xié)議:國(guó)際能源公司與當(dāng)?shù)卣履茉错?xiàng)目合作
- 信息系統(tǒng)安全審計(jì)合同模板
- 企業(yè)形象設(shè)計(jì)(CIS)戰(zhàn)略策劃及實(shí)施計(jì)劃書
- 個(gè)人保證無(wú)糾紛承諾保證書
- 銀行保潔服務(wù)合同樣本
- 19G522-1鋼筋桁架混凝土樓板圖集
- 2023年上半年中級(jí)信息系統(tǒng)監(jiān)理師下午真題
- 農(nóng)學(xué)專業(yè)深度解析模板
- 儲(chǔ)罐內(nèi)噴鋁施工方案
- 2024年江西省高考地理真題(解析版)
評(píng)論
0/150
提交評(píng)論