眾所周知,網路安全是一個非常重要的課題,而 Linux 和 unix 又是一種伺服器上運行最廣告的作業系統,下面本文將就加強一些適當的配置來防止一些安全問題的發生,以增強Linux/Unix伺服器系統安全性。
一、系統安全記錄檔案
作業系統內部的記錄檔案是檢測是否有網路入侵的重要線索。如果您的系統是直接連到Internet,您發現有很多人對您的系統做Telnet/FTP登入嘗試,可以運行"#more /var/log/secure grep refused"來檢查系統所受到的攻擊,以便採取相應的對策,如使用SSH來替換Telnet/rlogin等。
二、啟動和登入安全性
1.BIOS安全
設定BIOS密碼且修改引導次序禁止從磁碟片啟動系統。
2.使用者口令
使用者口令是Linux安全的一個基本起點,很多人使用的使用者口令過於簡單,這等於給侵入者敞開了大門,雖然從理論上說,只要有足夠的時間和資源可以利用,就沒有不能破解的使用者口令,但選取得當的口令是難於破解的。較好的使用者口令是那些只有他自己容易記得並理解的一串字元,並且絕對不要在任何地方寫出來。
3.預設帳號
應該禁止所有預設的被作業系統本身啟動的並且不必要的帳號,當您第一次安裝系統時就應該這麼做,Linux提供了很多預設帳號,而帳號越多,系統就越容易受到攻擊。
可以用下面的命令刪除帳號。
# userdel使用者名稱
或者用以下的命令刪除群組使用者帳號。
# groupdel username
4.口令檔案
chattr命令給下面的檔案加上不可更改屬性,從而防止非授權使用者獲得許可權。
# chattr +i /etc/passwd
# chattr +i /etc/shadow
# chattr +i /etc/group
# chattr +i /etc/gshadow
5.禁止Ctrl+Alt+Delete重新啟動機器命令
修改/etc/inittab檔案,將"ca::ctrlaltdel:/sbin/shutdown -t3 -r now"一行注釋掉。然後重新設定/etc/rc.d/init.d/目錄下所有檔案的許可許可權,運行如下命令:
# chmod -R 700 /etc/rc.d/init.d/*
這樣便僅有root可以讀、寫或執行上述所有指令檔。
6.限制su命令
如果您不想任何人能夠su作為root,可以編輯/etc/pam.d/su檔案,增加如下兩行:
auth sufficient /lib/security/pam_rootok.so debug
auth required /lib/security/pam_wheel.so group=isd
這時,僅isd組的使用者可以su作為root。此後,如果您希望使用者admin能夠su作為root,可以運行如下命令:
# usermod -G10 admin
7.刪減登入資訊
預設情況下,登入提示資訊包括Linux發行版、核心版本名和伺服器主機名稱等。對於一台安全性要求較高的機器來說這樣泄漏了過多的資訊。可以編輯/etc/rc.d/rc.local將輸出系統資訊的如下行注釋掉。
# This will overwrite /etc/issue at every boot. So, make any changes you
# want to make to /etc/issue here or you will lose them when you reboot.
# echo "" > /etc/issue
# echo "$R" >> /etc/issue
# echo "Kernel $(uname -r) on $a $(uname -m)" >> /etc/issue
# cp -f /etc/issue /etc/issue.net
# echo >> /etc/issue
然後,進行如下操作:
# rm -f /etc/issue
# rm -f /etc/issue.net
# touch /etc/issue
# touch /etc/issue.net
您可能感興趣的文章
- Linux作業系統應用的八個經典技巧
- PHP實現同伺服器多個次層網域共用 SESSION 資料
- thinkphp 的 Action 控制器中的系統常量總結
- dedeCMS(織夢)網站伺服器目錄安全設定經驗分享
- 總結MySQL資料庫伺服器逐漸層慢的原因和解決辦法
- 解決linux伺服器下js和css緩衝的問題
- Js地址欄特效(顯示頁面內所有加連結的圖片的大小和查看當前的瀏覽器的高度)
- PHP擷取當前伺服器詳細資料