电脑桌面
添加小米粒文库到电脑桌面
安装后可以在桌面快捷访问

linux系统安全加固手册 09VIP免费

linux系统安全加固手册 09_第1页
linux系统安全加固手册 09_第2页
linux系统安全加固手册 09_第3页
Linux系统安全加固手册1.安装最新安全补丁:项目:注释:1安装操作系统提供商发布的最新的安全补丁各常见的Linux发布安全信息的web地址:RedHatLinux:http://www.redhat.com/support/CalderaOpenLinux:http://www.calderasystems.com/support/security/ConectivaLinux:http://www.conectiva.com.br/atualizacoes/DebianGNU/Linux:http://www.debian.org/security/MandrakeLinux:http://www.linux-mandrake.com/en/fupdates.php3LinuxPPC:http://www.linuxppc.com/support/updates/security/S.u.S.E.:http://www.suse.de/security/index.htmlYellowDogLinux:http://www.yellowdoglinux.com/resources/errata.shtml2.网络和系统服务:inetd/xinetd网络服务:设置项注释:1确保只有确实需要的服务在运行:先把所有通过ineted/xineted运行的网络服务关闭,再打开确实需要的服务绝大多数通过inetd/xinetd运行的网络服务都可以被禁止,比如echo,exec,login,shell,who,finger等.对于telnet,r系列服务,ftp等,强烈建议使用SSH来代替.2设置xinetd访问控制在/etc/xinetd.conf文件的”default{}”块中加入如下行:only_from=//…每个/(比如192.168.1.0/24)对表示允许的源地址启动服务:设置项注释:1关闭NFS服务器进程:NFS通常存在漏洞会导致未授权的文件和运行chkconfignfsoff系统访问.2关闭NFS客户端进程:运行chkconfignfslockoffchkconfigautofsoff3关闭NIS客户端进程:chkconfigypbindoffNIS系统在设计时就存在安全隐患4关闭NIS服务器进程:运行chkconfigypservoffchkconfigyppasswdoff5关闭其它基于RPC的服务:运行chkconfigportmapoff基于RPC的服务通常非常脆弱或者缺少安全的认证,但是还可能共享敏感信息.除非确实必需,否则应该完全禁止基于RPC的服务.6关闭SMB服务运行chkconfigsmboff除非确实需要和Windows系统共享文件,否则应该禁止该服务.7禁止Netfs脚本chkconfignetfsoff如果不需要文件共享可禁止该脚本8关闭打印机守护进程chkconfiglpdoff如果用户从来不通过该机器打印文件则应该禁止该服务.Unix的打印服务有糟糕的安全记录.9关闭启动时运行的XServersed's/id:5:initdefault:/id:3:initdefault:/'\/etc/inittab.newmv/etc/inittab.new/etc/inittabchownroot:root/etc/inittabchmod0600/etc/inittab对于专门的服务器没有理由要运行XServer,比如专门的Web服务器10关闭MailServerchkconfigpostfixoff多数Unix/Linux系统运行Sendmail作为邮件服务器,而该软件历史上出现过较多安全漏洞,如无必要,禁止该服务11关闭WebServerchkconfighttpdoff可能的话,禁止该服务.12关闭SNMPchkconfigsnmpdoff如果必需运行SNMP的话,应该更改缺省的communitystring13关闭DNSServerchkconfignamedoff可能的话,禁止该服务14关闭DatabaseServerchkconfigpostgresqloffLinux下常见的数据库服务器有Mysql,Postgre,Oracle等,没有必要的话,应该禁止这些服务15关闭路由守护进程chkconfigroutedoffchkconfiggatedoff组织里仅有极少数的机器才需要作为路由器来运行.大多数机器都使用简单的”静态路由”,并且它不需要运行特殊的守护进程16关闭Webmin远程管理工具chkconfigwebminoffWebmin是一个远程管理工具,它有糟糕的认证和会话管理历史,所以应该谨慎使用17关闭SquidWebCachechkconfigsquidoff如果必需使用,应该谨慎配置18可能的话禁止inetd/xinetdchkconfiginetdoff或如果没有网络服务通过inetd/xinetd运行则可以禁止它们chkconfigxinetdoff19设置守护进程掩码cd/etc/rc.d/init.dif["`grep-lumaskfunctions`"=""];thenecho"umask022">>functionsfi系统缺省的umask值应该设定为022以避免守护进程创建所有用户可写的文件3.核心调整:设置项注释:1禁止coredump:cat<>/etc/security/limits.conf*softcore0*hardcore0END_ENTRIES允许coredump会耗费大量的磁盘空间.2限制NFS客户端使用特权端口:perl-i.orig-pe\'nextif(/^\s*#/||/^\s*$/);($res,@hst)=split("");foreach$ent(@hst){undef(%set);($optlist)=$ent=~/\((.*?)\)/;foreach$opt(split(/,/,$optlist)){$set...

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。
3、如文档内容存在违规,或者侵犯商业秘密、侵犯著作权等,请点击“违规举报”。

碎片内容

确认删除?
VIP
微信客服
  • 扫码咨询
会员Q群
  • 会员专属群点击这里加入QQ群
客服邮箱
回到顶部