當前位置:湖南電子職業中專學校 文章頻道 綜合資訊 Linux操作系統安全配置步驟(一)
日期:2010-04-20 17:59:57  來源:本站整理  

Linux操作系統安全配置步驟(一)

★ 電腦維修技術培訓學校-->湖南陽光培訓學校歡迎你 學校簡介:    長沙湖南陽光職業技術培訓學校,創建于1995年,是一所由勞動和社會保障廳以及民政廳主管的電子技術培訓學校。學校是集培訓、考核、發證、就業、政府補助培訓為一體的職業技術培訓學校。 Linux操作系統安全配置步驟大全王(一)  一、磁盤分區   1、如果是新安裝系統,對磁盤分區應考慮安全性:   1)根目錄(/)、用戶目錄(/home)、臨時目錄(/tmp)和/var目錄應分開到不同的磁盤分區;   2)以上各目錄所在分區的磁盤空間大小應充分考慮,避免因某些原因造成分區空間用完而導致系統崩潰;   2、對于/tmp和/var目錄所在分區,大多數情況下不需要有suid屬性的程序,所以應為這些分區添加nosuid屬性;   方法一:修改/etc/fstab文件,添加nosuid屬性字。例如:   /dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0   方法二:如果對/etc/fstab文件操作不熟,建議通過linuxconf程序來修改。   運行linuxconf程序;   選擇"File systems"下的"Access local drive";   選擇需要修改屬性的磁盤分區;   選擇"No setuid programs allowed"選項;   根據需要選擇其它可選項;   正常退出。(一般會提示重新mount該分區)   二、安裝   1、對于非測試主機,不應安裝過多的軟件包。這樣可以降低因軟件包而導致出現安全漏洞的可能性。   2、對于非測試主機,在選擇主機啟動服務時不應選擇非必需的服務。例如routed、ypbind等。   三、安全配置與增強   內核升級。起碼要升級至2.2.16以上版本。   GNU libc共享庫升級。(警告:如果沒有經驗,不可輕易嘗試。可暫緩。)   關閉危險的網絡服務。echo、chargen、shell、login、finger、NFS、RPC等   關閉非必需的網絡服務。talk、ntalk、pop-2等   常見網絡服務安全配置與升級   確保網絡服務所使用版本為當前 新和 安全的版本。   取消匿名FTP訪問   去除非必需的suid程序   使用tcpwrapper   使用ipchains防火墻   日志系統syslogd   一些細節:   1.操作系統內部的log file是檢測是否有網絡入侵的重要線索,當然這個假定你的logfile不被侵入者所破壞,如果你有臺服務器用專線直接連到Internet上,這意味著你的IP地址是永久固定的地址,你會發現有很多人對你的系統做telnet/ftp登錄嘗試,試著運行#more /var/log/secure   grep refused 去檢查。   2. 限制具有SUID權限標志的程序數量,具有該權限標志的程序以root身份運行,是一個潛在的安全漏洞,當然,有些程序是必須要具有該標志的,象passwd程序。   3.BIOS安全。設置BIOS密碼且修改引導次序禁止從軟盤啟動系統。   4. 用戶口令。用戶口令是Linux安全的一個 基本的起點,很多人使用的用戶口令就是簡單的‘password,這等于給侵入者敞開了大門,雖然從理論上說沒有不能確解的用戶口令,只要有足夠的時間和資源可以利用。比較好的用戶口令是那些只有他自己能夠容易記得并理解的一串字符,并且絕對不要在任何地方寫出來。   5./etc/exports 文件。如果你使用NFS網絡文件系統服務,那么確保你的/etc/exports具有 嚴格的存取權限設置,不意味著不要使用任何通配符,不允許root寫權限,mount成只讀文件系統。編輯文件/etc/exports并且加:例如:   /dir/to/export host1.mydomain.com(ro,root_squash)   /dir/to/export host2.mydomain.com(ro,root_squash)   /dir/to/export 是你想輸出的目錄,host.mydomain.com是登錄這個目錄的機器名,   ro意味著mount成只讀系統,root_squash禁止root寫入該目錄。   為了讓上面的改變生效,運行/usr/sbin/exportfs -a   6.確信/etc/inetd.conf的所有者是root,且文件權限設置為600 。 [root@deep]# chmod 600 /etc/inetd.conf ENSURE that the owner is root. [root@deep]# stat /etc/inetd.conf file: "/etc/inetd.conf" Size: 2869 Filetype: Regular File Mode: (0600/-rw-------) Uid: ( 0/ root) Gid: ( 0/ root) Device: 8,6 Inode: 18219 Links: 1 Access: Wed Sep 22 16:24:16 1999(00000.00:10:44) Modify: Mon Sep 20 10:22:44 1999(00002.06:12:16) Change:Mon Sep 20 10:22:44 1999(00002.06:12:16)   編輯/etc/inetd.conf禁止以下服務:   ftp, telnet, shell, login, exec, talk, ntalk, imap, pop-2, pop-3, finger,   auth, etc. 除非你真的想用它。   特別是禁止那些r命令.如果你用ssh/scp,那么你也可以禁止掉telnet/ftp。   為了使改變生效,運行#killall -HUP inetd   你也可以運行#chattr +i /etc/inetd.conf使該文件具有不可更改屬性。   只有root才能解開,用命令   #chattr -i /etc/inetd.conf   7. TCP_WRAPPERS   默認地,Redhat Linux允許所有的請求,用TCP_WRAPPERS增強你的站點的安全性是舉手   之勞,你可以放入   “ALL: ALL”到/etc/hosts.deny中禁止所有的請求,然后放那些明確允許的請求到   /etc/hosts.allow中,如:   sshd: 192.168.1.10/255.255.255.0 gate.openarch.com   對IP地址192.168.1.10和主機名gate.openarch.com,允許通過ssh連接。   配置完了之后,用tcpdchk檢查   [root@deep]# tcpdchk   tcpchk是TCP_Wrapper配置檢查工具,   它檢查你的tcp wrapper配置并報告所有發現的潛在/存在的問題。   8. 別名文件aliases   編輯別名文件/etc/aliases(也可能是/etc/mail/aliases),移走/注釋掉下面的行。 # Basic system aliases -- these MUST be present. MAILER-DAEMON: postmaster postmaster: root # General redirections for pseudo accounts. bin: root daemon: root #games: root ?remove or comment out. #ingres: root ?remove or comment out. nobody: root #system: root ?remove or comment out. #toor: root ?remove or comment out. #uucp: root ?remove or comment out. # Well-known aliases. #manager: root ?remove or comment out. #dumper: root ?remove or comment out. #operator: root ?remove or comment out. # trap decode to catch security attacks #decode: root # Person who should get roots mail #root: marc       后更新后不要忘記運行/usr/bin/newaliases,使改變生效。   9.阻止你的系統響應任何從外部/內部來的ping請求。   既然沒有人能ping通你的機器并收到響應,你可以大大增強你的站點的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次啟動后自動運行。   echo 1 >; /proc/sys/net/ipv4/icmp_echo_ignore_all   10. 不要顯示出操作系統和版本信息。   如果你希望某個人遠程登錄到你的服務器時不要顯示操作系統和版本信息,你能改變   /etc/inetd.conf中的一行象下面這樣:   telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -h   加-h標志在 后使得telnet后臺不要顯示系統信息,而僅僅顯示login: 設為首頁 | 添加收藏 | 合作加盟| 友情鏈接   湖南省陽光電子技術學校常年開設:手機維修培訓、家電維修培訓、電腦維修培訓、網絡工程師培訓、電工培訓、焊工培訓--面向全國招生。安置就業。考試合格頒發全國通用權威證書。電話:0731-85579057,網站:http://www.hnygpx.com

文章關鍵詞:Linux操作系統安全配置步驟(一) - “Linux操作系統安全配置步驟(一)”這篇文章版權歸原作者所有。凡轉載須說明出處!本站個別文章 來源于網絡,僅供廣大師生及電子愛好者參考學習之用。您若對“Linux操作系統安全配置步驟(一)” 這篇文章有何看法,請您留言,我們會及時進行調整。
  •  相關網站搜索:Linux操作系統安全配置步驟(一)

      百度中找“Linux操作系統安全配置步驟(一)”的內容

      GOOGLE中找“Linux操作系統安全配置步驟(一)”的內容

      YAHOO中找“Linux操作系統安全配置步驟(一)”的內容

      SOSO中找“Linux操作系統安全配置步驟(一)”的內容

      中搜中找“Linux操作系統安全配置步驟(一)”的內容

      搜狗中找“Linux操作系統安全配置步驟(一)”的內容

    關于本站 - 關于查詢 - 廣告合作 - 下載聲明 - 友情連接- 網站地圖


    湖南電子學校|電子中專|電子職業中專|電子技術學校|電子職業學校|中等電子技術學校|電子維修學校|電子機電學校|機電中專|中等電子專科學校

    Copyright © 2003-2008 Apx168.Com. All Rights Reserved .
    頁面執行時間:4,406.25000 毫秒

    電話:13308461099 校址:湖南省長沙市雨花區樹木嶺路330號。來校路線:長沙火車站售票處后坪乘135路至"鼓風站"下車,回走100米即到。

    網站備案[粵ICP06034623]

    主站蜘蛛池模板: 欧美一级情欲片在线 | 免费一区二区三区久久 | 国产伦精品一区二区三区免费 | 国产露脸150部国语对白 | 久久777国产线看观看精品卜 | 日本XXXXZZX片免费观看 | 久久操热在线视频精品 | 欧美九十老太另类 | 欧美三级在线完整版免费 | 天天躁日日躁狠狠躁中文字幕老牛 | 国产69TV精品久久久久99 | 国产扒开美女双腿屁股流白浆 | 同桌别揉我奶了嗯啊 | TUBE69CHINESE学生 TUBE19UP老师学生 | 午夜伦伦电影理论片大片 | 韩国免费啪啪漫画无遮拦健身教练 | 豆奶视频在线高清观看 | 性白俄罗斯高清xxxxx | 午夜日本大胆裸艺术 | 国产一区二区三区四区五在线观看 | 暖暖视频在线高清播放 | 女生扒开尿口 | av亚洲色天堂2017 | 乱码AV午夜噜噜噜噜 | 2021扫黑风暴在线观看免费完整版 | 国产 交换 丝雨 巅峰 | 成人国内精品久久久久影 | 亚洲午夜久久久精品电影院 | 99视频精品全部免费观看 | 国产成人精品永久免费视频 | 2019午夜75福利不卡片在线 | 久久国产香蕉 | 护士日本xx厕所 | 国产精品女上位好爽在线短片 | 欧美午夜精品久久久久久浪潮 | 久久麻豆亚洲AV成人无码国产 | 久久视热频这里只精品 | 精品久久久久久久久免费影院 | 久久久久综合 | 男人插曲视频大全免费网站 | 亚洲理论片在线中文字幕 |