linux 伺服器安全設定教程

來源:互聯網
上載者:User

  一、系統安全記錄檔案

  作業系統內部的記錄檔案是檢測是否有網路入侵的重要線索。如果您的系統是直接連到Internet,您發現有很多人對您的系統做Telnet/FTP登入嘗試,可以運行“#more /var/log/secure grep refused”來檢查系統所受到的攻擊,以便採取相應的對策,如使用SSH來替換Telnet/rlogin等。

  二、啟動和登入安全性

  1.BIOS安全IXPUB

  設定BIOS密碼且修改引導次序禁止從磁碟片啟動系統。

  2.使用者口令

  使用者口令是Linux安全的一個基本起點,很多人使用的使用者口令過於簡單,這等於給侵入者敞開了大門,雖然從理論上說,只要有足夠的時間和資源可以利用,就沒有不能破解的使用者口令,但選取得當的口令是難於破解的。較好的使用者口令是那些只有他自己容易記得並理解的一串字元,並且絕對不要在任何地方寫出來。

  3.預設帳號

  應該禁止所有預設的被作業系統本身啟動的並且不必要的帳號,當您第一次安裝系統時就應該這麼做,Linux提供了很多預設帳號,而帳號越多,系統就越容易受到攻擊。

  可以用下面的命令刪除帳號。

  [root@server /]# userdel 使用者名稱

  或者用以下的命令刪除群組使用者帳號。

  [root@server /]# groupdel username

  4.口令檔案

  chattr命令給下面的檔案加上不可更改屬性,從而防止非授權使用者獲得許可權。

  [root@server /]# chattr +i /etc/passwd

  [root@server /]# chattr +i /etc/shadow

  [root@server /]# chattr +i /etc/group

  [root@server /]# chattr +i /etc/gshadow

  5.禁止Ctrl+Alt+Delete重新啟動機器命令

  修改/etc/inittab檔案,將“ca::ctrlaltdel:/sbin/shutdown -t3 -r now”一行注釋掉。然後重新設定/etc/rc.d/init.d/目錄下所有檔案的許可許可權,運行如下命令:

  [root@server /]# chmod -R 700 /etc/rc.d/init.d/*

  這樣便僅有root可以讀、寫或執行上述所有指令檔。

  6.限制su命令

  如果您不想任何人能夠su作為root,可以編輯/etc/pam.d/su檔案,增加如下兩行:

  auth sufficient /lib/security/pam_rootok.so debug

  auth required /lib/security/pam_wheel.so group=isd

  這時,僅isd組的使用者可以su作為root。此後,如果您希望使用者admin能夠su作為root,可以運行如下命令:

  [root@server /]# usermod -G10 admin

  7.刪減登入資訊

  預設情況下,登入提示資訊包括Linux發行版、核心版本名和伺服器主機名稱等。對於一台安全性要求較高的機器來說這樣泄漏了過多的資訊。可以編輯/etc/rc.d/rc.local將輸出系統資訊的如下行注釋掉。

  # This will overwrite /etc/issue at every boot. So, make any changes you

  # want to make to /etc/issue here or you will lose them when you reboot.

  # echo “” 》 /etc/issue

  # echo “$R” 》》 /etc/issue

  # echo “Kernel $(uname -r) on $a $(uname -m)” 》》 /etc/issue

  # cp -f /etc/issue /etc/issue.net

  # echo 》》 /etc/issue

  然後,進行如下操作:

  [root@server /]# rm -f /etc/issue

  [root@server /]# rm -f /etc/issue.net

  [root@server /]# touch /etc/issue

  [root@server /]# touch /etc/issue.net

  8.設定Grub密碼

  [root@server share]# grub-md5-crypt

  Password: //輸入密碼

  Retype password: //輸入確認密碼

  $1$LlZDJ/$VxlsjlcR9vvWcI/YRHPpm0

  vim /boot/grub/grub.conf

  添加一行:password $1$LlZDJ/$VxlsjlcR9vvWcI/YRHPpm0

  三、限制網路訪問

  1.NFS訪問如果您使用NFS網路檔案系統服務,應該確保您的/etc/exports具有最嚴格的存取權限設定,也就是意味著不要使用任何萬用字元、不允許root寫入權限並且只能安裝為唯讀檔案系統。編輯檔案/etc/exports並加入如下兩行。

  /dir/to/export host1.mydomain.com(ro,root_squash)

  /dir/to/export host2.mydomain.com(ro,root_squash)

  /dir/to/export 是您想輸出的目錄,host.mydomain.com是登入這個目錄的機器名,ro意味著mount成唯讀系統,root_squash禁止root寫入該目錄。為了使改動生效,運行如下命令。

  [root@server /]# /usr/sbin/exportfs -a

  2.Inetd設定

  首先要確認/etc/inetd.conf的所有者是root,且檔案使用權限設定為600。設定完成後,可以使用“stat”命令進行檢查。

  [root@server /]# chmod 600 /etc/inetd.conf

  然後,編輯/etc/inetd.conf禁止以下服務。

  ftp telnet shell login exec talk ntalk imap pop-2 pop-3 finger auth

  如果您安裝了ssh/scp,也可以禁止掉Telnet/FTP。為了使改變生效,運行如下命令:

  [root@server /]# killall -HUP inetd

  預設情況下,多數Linux系統允許所有的請求,而用TCP_WRAPPERS增強系統安全性是舉手之勞,您可以修改/etc/hosts.deny和 /etc/hosts.allow來增加訪問限制。例如,將/etc/hosts.deny設為“ALL: ALL”可以預設拒絕所有訪問。然後在/etc/hosts.allow檔案中添加允許的訪問。例如,“sshd: 192.168.1.10/255.255.255.0 gate.openarch.com”表示允許IP地址192.168.1.10和主機名稱gate.openarch.com允許通過SSH串連。

  配置完成後,可以用tcpdchk檢查:

  [root@server /]# tcpdchk

  tcpchk是TCP_Wrapper配置檢查工具,它檢查您的tcp wrapper配置並報告所有發現的潛在/存在的問題。

  3.登入終端設定

  /etc/securetty檔案指定了允許root登入的tty裝置,由/bin/login程式讀取,其格式是一個被允許的名字列表,您可以編輯/etc/securetty且注釋掉如下的行。

  # tty1

  # tty2

  # tty3

  # tty4

  # tty5

  # tty6

  這時,root僅可在tty1終端登入。

  4.避免顯示系統和版本資訊。

  如果您希望遠程登入使用者看不到系統和版本資訊,可以通過一下操作改變/etc/inetd.conf檔案:

  telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -

  加-h表示telnet不顯示系統資訊,而僅僅顯示“login:”。

  5.不允許root使用者登入伺服器

  [root@server /]# vim /etc/ssh/sshd_config

  修改:PermitRootLogin no

  四、防止攻擊

  1.阻止ping 如果沒人能ping通您的系統,安全性自然增加了。

  [root@server /]# vim /etc/sysctl.conf

  添加:net.ipv4.icmp_echo_ignore_all = 1

  [root@server /]# sysctl -p

  2.防止IP欺騙

  編輯host.conf檔案並增加如下幾行來防止IP欺騙攻擊。

  order bind,hosts

  multi off

  nospoof on

  3.防止DoS攻擊

  對系統所有的使用者佈建資源限制可以防止DoS類型攻擊。如最大進程數和記憶體使用量數量等。例如,可以在

  [root@server /]# vim /etc/security/limits.conf中添加如下幾行:

  * hard core 0

  * hard rss 5000

  * hard nproc 20

  然後必須編輯/etc/pam.d/login檔案檢查下面一行是否存在。

  session required /lib/security/pam_limits.so

  上面的命令禁止調試檔案,限制進程數為50並且限制記憶體使用量為5MB。

相關文章

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.