當(dāng)前位置:湖南電子職業(yè)中專學(xué)校 文章頻道 綜合資訊 Linux操作系統(tǒng)安全配置步驟(一)
日期:2010-04-20 17:59:57  來源:本站整理  

Linux操作系統(tǒng)安全配置步驟(一)

★ 電腦維修技術(shù)培訓(xùn)學(xué)校-->湖南陽光培訓(xùn)學(xué)校歡迎你 學(xué)校簡(jiǎn)介:    長沙湖南陽光職業(yè)技術(shù)培訓(xùn)學(xué)校,創(chuàng)建于1995年,是一所由勞動(dòng)和社會(huì)保障廳以及民政廳主管的電子技術(shù)培訓(xùn)學(xué)校。學(xué)校是集培訓(xùn)、考核、發(fā)證、就業(yè)、政府補(bǔ)助培訓(xùn)為一體的職業(yè)技術(shù)培訓(xùn)學(xué)校。 Linux操作系統(tǒng)安全配置步驟大全王(一)  一、磁盤分區(qū)   1、如果是新安裝系統(tǒng),對(duì)磁盤分區(qū)應(yīng)考慮安全性:   1)根目錄(/)、用戶目錄(/home)、臨時(shí)目錄(/tmp)和/var目錄應(yīng)分開到不同的磁盤分區(qū);   2)以上各目錄所在分區(qū)的磁盤空間大小應(yīng)充分考慮,避免因某些原因造成分區(qū)空間用完而導(dǎo)致系統(tǒng)崩潰;   2、對(duì)于/tmp和/var目錄所在分區(qū),大多數(shù)情況下不需要有suid屬性的程序,所以應(yīng)為這些分區(qū)添加nosuid屬性;   方法一:修改/etc/fstab文件,添加nosuid屬性字。例如:   /dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0   方法二:如果對(duì)/etc/fstab文件操作不熟,建議通過linuxconf程序來修改。   運(yùn)行l(wèi)inuxconf程序;   選擇"File systems"下的"Access local drive";   選擇需要修改屬性的磁盤分區(qū);   選擇"No setuid programs allowed"選項(xiàng);   根據(jù)需要選擇其它可選項(xiàng);   正常退出。(一般會(huì)提示重新mount該分區(qū))   二、安裝   1、對(duì)于非測(cè)試主機(jī),不應(yīng)安裝過多的軟件包。這樣可以降低因軟件包而導(dǎo)致出現(xiàn)安全漏洞的可能性。   2、對(duì)于非測(cè)試主機(jī),在選擇主機(jī)啟動(dòng)服務(wù)時(shí)不應(yīng)選擇非必需的服務(wù)。例如routed、ypbind等。   三、安全配置與增強(qiáng)   內(nèi)核升級(jí)。起碼要升級(jí)至2.2.16以上版本。   GNU libc共享庫升級(jí)。(警告:如果沒有經(jīng)驗(yàn),不可輕易嘗試。可暫緩。)   關(guān)閉危險(xiǎn)的網(wǎng)絡(luò)服務(wù)。echo、chargen、shell、login、finger、NFS、RPC等   關(guān)閉非必需的網(wǎng)絡(luò)服務(wù)。talk、ntalk、pop-2等   常見網(wǎng)絡(luò)服務(wù)安全配置與升級(jí)   確保網(wǎng)絡(luò)服務(wù)所使用版本為當(dāng)前 新和 安全的版本。   取消匿名FTP訪問   去除非必需的suid程序   使用tcpwrapper   使用ipchains防火墻   日志系統(tǒng)syslogd   一些細(xì)節(jié):   1.操作系統(tǒng)內(nèi)部的log file是檢測(cè)是否有網(wǎng)絡(luò)入侵的重要線索,當(dāng)然這個(gè)假定你的logfile不被侵入者所破壞,如果你有臺(tái)服務(wù)器用專線直接連到Internet上,這意味著你的IP地址是永久固定的地址,你會(huì)發(fā)現(xiàn)有很多人對(duì)你的系統(tǒng)做telnet/ftp登錄嘗試,試著運(yùn)行#more /var/log/secure   grep refused 去檢查。   2. 限制具有SUID權(quán)限標(biāo)志的程序數(shù)量,具有該權(quán)限標(biāo)志的程序以root身份運(yùn)行,是一個(gè)潛在的安全漏洞,當(dāng)然,有些程序是必須要具有該標(biāo)志的,象passwd程序。   3.BIOS安全。設(shè)置BIOS密碼且修改引導(dǎo)次序禁止從軟盤啟動(dòng)系統(tǒng)。   4. 用戶口令。用戶口令是Linux安全的一個(gè) 基本的起點(diǎn),很多人使用的用戶口令就是簡(jiǎn)單的‘password,這等于給侵入者敞開了大門,雖然從理論上說沒有不能確解的用戶口令,只要有足夠的時(shí)間和資源可以利用。比較好的用戶口令是那些只有他自己能夠容易記得并理解的一串字符,并且絕對(duì)不要在任何地方寫出來。   5./etc/exports 文件。如果你使用NFS網(wǎng)絡(luò)文件系統(tǒng)服務(wù),那么確保你的/etc/exports具有 嚴(yán)格的存取權(quán)限設(shè)置,不意味著不要使用任何通配符,不允許root寫權(quán)限,mount成只讀文件系統(tǒng)。編輯文件/etc/exports并且加:例如:   /dir/to/export host1.mydomain.com(ro,root_squash)   /dir/to/export host2.mydomain.com(ro,root_squash)   /dir/to/export 是你想輸出的目錄,host.mydomain.com是登錄這個(gè)目錄的機(jī)器名,   ro意味著mount成只讀系統(tǒng),root_squash禁止root寫入該目錄。   為了讓上面的改變生效,運(yùn)行/usr/sbin/exportfs -a   6.確信/etc/inetd.conf的所有者是root,且文件權(quán)限設(shè)置為600 。 [root@deep]# chmod 600 /etc/inetd.conf ENSURE that the owner is root. [root@deep]# stat /etc/inetd.conf file: "/etc/inetd.conf" Size: 2869 Filetype: Regular File Mode: (0600/-rw-------) Uid: ( 0/ root) Gid: ( 0/ root) Device: 8,6 Inode: 18219 Links: 1 Access: Wed Sep 22 16:24:16 1999(00000.00:10:44) Modify: Mon Sep 20 10:22:44 1999(00002.06:12:16) Change:Mon Sep 20 10:22:44 1999(00002.06:12:16)   編輯/etc/inetd.conf禁止以下服務(wù):   ftp, telnet, shell, login, exec, talk, ntalk, imap, pop-2, pop-3, finger,   auth, etc. 除非你真的想用它。   特別是禁止那些r命令.如果你用ssh/scp,那么你也可以禁止掉telnet/ftp。   為了使改變生效,運(yùn)行#killall -HUP inetd   你也可以運(yùn)行#chattr +i /etc/inetd.conf使該文件具有不可更改屬性。   只有root才能解開,用命令   #chattr -i /etc/inetd.conf   7. TCP_WRAPPERS   默認(rèn)地,Redhat Linux允許所有的請(qǐng)求,用TCP_WRAPPERS增強(qiáng)你的站點(diǎn)的安全性是舉手   之勞,你可以放入   “ALL: ALL”到/etc/hosts.deny中禁止所有的請(qǐng)求,然后放那些明確允許的請(qǐng)求到   /etc/hosts.allow中,如:   sshd: 192.168.1.10/255.255.255.0 gate.openarch.com   對(duì)IP地址192.168.1.10和主機(jī)名gate.openarch.com,允許通過ssh連接。   配置完了之后,用tcpdchk檢查   [root@deep]# tcpdchk   tcpchk是TCP_Wrapper配置檢查工具,   它檢查你的tcp wrapper配置并報(bào)告所有發(fā)現(xiàn)的潛在/存在的問題。   8. 別名文件aliases   編輯別名文件/etc/aliases(也可能是/etc/mail/aliases),移走/注釋掉下面的行。 # Basic system aliases -- these MUST be present. MAILER-DAEMON: postmaster postmaster: root # General redirections for pseudo accounts. bin: root daemon: root #games: root ?remove or comment out. #ingres: root ?remove or comment out. nobody: root #system: root ?remove or comment out. #toor: root ?remove or comment out. #uucp: root ?remove or comment out. # Well-known aliases. #manager: root ?remove or comment out. #dumper: root ?remove or comment out. #operator: root ?remove or comment out. # trap decode to catch security attacks #decode: root # Person who should get roots mail #root: marc       后更新后不要忘記運(yùn)行/usr/bin/newaliases,使改變生效。   9.阻止你的系統(tǒng)響應(yīng)任何從外部/內(nèi)部來的ping請(qǐng)求。   既然沒有人能ping通你的機(jī)器并收到響應(yīng),你可以大大增強(qiáng)你的站點(diǎn)的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次啟動(dòng)后自動(dòng)運(yùn)行。   echo 1 >; /proc/sys/net/ipv4/icmp_echo_ignore_all   10. 不要顯示出操作系統(tǒng)和版本信息。   如果你希望某個(gè)人遠(yuǎn)程登錄到你的服務(wù)器時(shí)不要顯示操作系統(tǒng)和版本信息,你能改變   /etc/inetd.conf中的一行象下面這樣:   telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -h   加-h標(biāo)志在 后使得telnet后臺(tái)不要顯示系統(tǒng)信息,而僅僅顯示login: 設(shè)為首頁 | 添加收藏 | 合作加盟| 友情鏈接   湖南省陽光電子技術(shù)學(xué)校常年開設(shè):手機(jī)維修培訓(xùn)、家電維修培訓(xùn)、電腦維修培訓(xùn)、網(wǎng)絡(luò)工程師培訓(xùn)、電工培訓(xùn)、焊工培訓(xùn)--面向全國招生。安置就業(yè)。考試合格頒發(fā)全國通用權(quán)威證書。電話:0731-85579057,網(wǎng)站:http://www.hnygpx.com

文章關(guān)鍵詞:Linux操作系統(tǒng)安全配置步驟(一) - “Linux操作系統(tǒng)安全配置步驟(一)”這篇文章版權(quán)歸原作者所有。凡轉(zhuǎn)載須說明出處!本站個(gè)別文章 來源于網(wǎng)絡(luò),僅供廣大師生及電子愛好者參考學(xué)習(xí)之用。您若對(duì)“Linux操作系統(tǒng)安全配置步驟(一)” 這篇文章有何看法,請(qǐng)您留言,我們會(huì)及時(shí)進(jìn)行調(diào)整。
  •  相關(guān)網(wǎng)站搜索:Linux操作系統(tǒng)安全配置步驟(一)

      百度中找“Linux操作系統(tǒng)安全配置步驟(一)”的內(nèi)容

      GOOGLE中找“Linux操作系統(tǒng)安全配置步驟(一)”的內(nèi)容

      YAHOO中找“Linux操作系統(tǒng)安全配置步驟(一)”的內(nèi)容

      SOSO中找“Linux操作系統(tǒng)安全配置步驟(一)”的內(nèi)容

      中搜中找“Linux操作系統(tǒng)安全配置步驟(一)”的內(nèi)容

      搜狗中找“Linux操作系統(tǒng)安全配置步驟(一)”的內(nèi)容

    關(guān)于本站 - 關(guān)于查詢 - 廣告合作 - 下載聲明 - 友情連接- 網(wǎng)站地圖


    湖南電子學(xué)校|電子中專|電子職業(yè)中專|電子技術(shù)學(xué)校|電子職業(yè)學(xué)校|中等電子技術(shù)學(xué)校|電子維修學(xué)校|電子機(jī)電學(xué)校|機(jī)電中專|中等電子專科學(xué)校

    Copyright © 2003-2008 Apx168.Com. All Rights Reserved .
    頁面執(zhí)行時(shí)間:4,406.25000 毫秒

    電話:13308461099 校址:湖南省長沙市雨花區(qū)樹木嶺路330號(hào)。來校路線:長沙火車站售票處后坪乘135路至"鼓風(fēng)站"下車,回走100米即到。

    網(wǎng)站備案[粵ICP06034623]

    主站蜘蛛池模板: 99热在线视频| 欧美久久综合性欧美 | 黄页网址大全免费观看 | 国产AV高清怡春院 | 最近更新2019中文字幕免费 | a免费在线观看视频 | 8X拨牐拨牐X8免费视频8 | 日韩精品人成在线播放 | 成人国产一区 | 善良的小峓子2在钱中文版女主角 | 国产精品你懂得 | 秋霞伦理机在线看片 | 91九色精品国产免费 | 国产精品视频yy9099 | 亚洲中文久久久久久国产精品 | 色欲av蜜臀av高清 | 欧美最猛12teevideos欧美 欧美最猛12teevideos | 色偷偷成人网免费视频男人的天堂 | 伊人久久电影网 | 动漫H片在线观看播放免费 动漫H片在线播放免费高清 | 国产精品.XX视频.XXTV | 国产精品VIDEOS麻豆TUBE | 啦啦啦 中文 中国 免费 高清在线 | 日本视频久久 | X8X8拨牐拨牐X8免费视频8午夜 | 性VIDEOSTV另类极品 | 秋霞三级理伦免费观看 | 日韩欧美一区二区三区在线视频 | 超碰在线 视频 | 青青青草免费 | 中文字幕网站在线观看 | 绿巨人www | 怡红院美国分院一区二区 | 亚洲中久无码永久在线 | 精品人妻一区二区三区视频53 | 国产在线精品亚洲视频在线 | 国产成人一区二区三中文 | 手机在线播放成人亚洲影院电影 | 两性色午夜视频免费国产 | 干丝袜美女 | a视频免费在线观看 |