TomcatWeb服务器安全配置基线_第1页
TomcatWeb服务器安全配置基线_第2页
TomcatWeb服务器安全配置基线_第3页
TomcatWeb服务器安全配置基线_第4页
TomcatWeb服务器安全配置基线_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Tomcat Web 服务器安全配置基线中国移动通信有限公司 管理信息系统部2012年 04 月版本版本控制信息更新日期更新人审批人V1.0创建2009年 1 月V2.0更新2012年 4 月备注:1. 若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。目录第 1 章概述 41.1 目的 41.2 适用范围 41.3 适用版本 41.4 实施 41.5 例外条款 4第 2 章帐号管理、认证授权 52.1 帐号 52.1.1共享帐号管理* 52.1.2无关帐号管理* 52.2 口令 62.2.1 密码复杂度 62.2.2 密码生存期 72.3授权 72.3.1用户权利指派*

2、7第 3 章日志配置操作 93.1 日志配置 93.1.1 审核登录 9第 4 章 IP 协议安全配置 104.1 IP 协议 104.1.1 支持加密协议 * 10第 5 章 设备其他配置操作 115.1 安全管理 115.1.1 定时登出 115.1.2 错误页面处理 115.1.3 目录列表访问限制 12第 6 章 评审与修订 14第 1章 概述1.1 目的本文档规定了中国移动通信有限公司管理信息系统部门所维护管理的 Tomcat WEB 服 务器应当遵循的安全性设置标准, 本文档旨在指导系统管理人员进行 Tomcat WEB 服务器的 安全配置。1.2 适用范围本配置标准的使用者包括:

3、服务器系统管理员、应用管理员、网络安全管理员。 本配置标准适用的范围包括:支持中国移动集团公司管理信息系统部运行的 Tomcat Web 服务器系统。1.3 适用版本4.x、 5.x、 6.x 版本的 Tomcat Web 服务器。1.4 实施本标准的解释权和修改权属于中国移动集团管理信息系统部, 在本标准的执行过程中若 有任何疑问或建议,应及时反馈。本标准发布之日起生效。1.5 例外条款欲申请本标准的例外条款, 申请人必须准备书面申请文件, 说明业务需求和原因, 送交 中国移动通信有限公司管理信息系统部进行审批备案。第 2章 帐号管理、认证授权2.1 帐号2.1.1 共享帐号管理 *安全基线

4、项 目名称Tomcat 共享帐号管理安全基线要求项安全基线编 号SBL-Tomcat-02-01-01安全基线项 说明应按照用户分配帐号。避免不同用户间共享帐号。避免用户帐号和设备间通 信使用的帐号共享。检测操作步 骤1、参考配置操作修改 tomcat/conf/tomcat-users.xml 配置文件,修改或添加帐号。2、补充操作说明1、根据不同用户,取不同的名称。2、 Tomcat 4.1.37 、 5.5.27 和 6.0.18 这三个版本及以后发行的版本默认都不存 在 admin.xml 配置文件。基线符合性 判定依据1、判定条件各帐号都可以登录 Tomcat Web服务器为正常2、

5、检测操作访问 http:/ip:8080/manager/html 管理页面,进行 Tomcat 服务器管理备注手工检查2.1.2 无关帐号管理 *安全基线项 目名称Tomcat 无关帐号管理安全基线要求项安全基线编 号SBL-Tomcat-02-01-02安全基线项 说明应删除或锁定与设备运行、维护等工作无关的帐号。检测操作步 骤1、参考配置操作修改 tomcat/conf/tomcat-users.xml 配置文件,删除与工作无关的帐号。例如 tomcat1 与运行、维护等工作无关,删除帐号:基线符合性 判定依据1、判定条件被删除的与工作无关的帐号 tomcat1 不能正常登陆。2、检测操

6、作访问 http:/ip:8080/manager/html 管理页面,使用删除帐号进行登陆尝试。备注手工检查2.2 口令2.2.1 密码复杂度安全基线项 目名称Tomcat 密码复杂度安全基线要求项安全基线编 号SBL-Tomcat-02-02-01安全基线项 说明对于采用静态口令认证技术的设备,口令长度至少8 位,并包括数字、小写字母、大写字母和特殊符号四类中至少两类。且 5 次以内不得设置相同的口 令。检测操作步 骤1、参考配置操作在 tomcat/conf/tomcat-user.xml 配置文件中设置密码 2、补充操作说明口令要求:口令长度至少 8 位,并包括数字、小写字母、大写字母

7、和特殊符 号四类中至少两类。且 5 次以内不得设置相同的口令。基线符合性 判定依据1、判定条件检查 tomcat/conf/tomcat-user.xml 配置文件中的帐号口令是否符合移动通过配 置口令复杂度要求。2、检测操作 (1)人工检查配置文件中帐号口令是否符合; ( 2)使用 tomcat 弱口令扫描工具定期对 Tomcat Web 服务器进行远程扫描, 检查是否存在弱口令帐号。3、补充说明 对于使用弱口令扫描工具进行检查时应注意扫描的线程数等方面,避免对服 务器造成不必要的资源消耗; 选择在服务器负荷较低的时间段进行扫描检查。备注2.2.2 密码生存期安全基线项 目名称Tomcat

8、密码生存期安全基线要求项安全基线编 号SBL-Tomcat-02-02-02安全基线项 说明对于采用静态口令认证技术的设备,应支持按天配置口令生存期功能,帐号 口令的生存期不长于 90 天。检测操作步 骤1、参考配置操作定期对管理 Tomcat Web 服务器的帐号口令进行修改,间隔不长于90天。基线符合性 判定依据1、判定条件90 天后使用原帐号口令进行登陆尝试,登录不成功;2、检测操作使用超过 90 天的帐号口令进行登录尝试;备注2.3 授权2.3.1 用户权利指派 *安全基线项 目名称Tomcat 用户权利指派安全基线要求项安全基线编 号SBL-Tomcat-02-03-01安全基线项

9、说明在设备权限配置能力内,根据用户的业务需要,配置其所需的最小权限。检测操作步 骤1、参考配置操作编辑 tomcat/conf/tomcat-user.xml 配置文件,修改用户角色权限 授权 tomcat 具有远程管理权限:2、补充操作说明1、 Tomcat 4.x 和 5.x 版本用户角色分为: role1, tomcat, admin, manager 四 种。role1:具有读权限; tomcat:具有读和运行权限;admin:具有读、运行和写权限; manager:具有远程管理权限。Tomcat 6.0.18 版本只有 admin 和 manager 两种用户角色,且 admin 用

10、户具有 manager 管理权限。2、Tomcat 4.1.37和 5.5.27版本及以后发行的版本默认除 admin用户外其他用 户都不具有 manager 管理权限。基线符合性 判定依据1、判定条件 登陆远程管理页面,使用 tomcat 帐号进行登陆,登陆成功。2、检测操作登陆 http:/ip:8080/manager/html 页面, 使用 tomcat 帐号登陆, 进行远程管理。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。第 3章 日志配置操作3.1 日志配置3.1.1 审核登录安全基线项 目名称Tomcat 审核登录安全基线要求项安全基线编 号SBL-Tomca

11、t-03-01-01安全基线项 说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的 帐号,登录是否成功,登录时间,以及远程登录时,用户使用的 IP 地址。检测操作步 骤1、参考配置操作 编辑 server.xml 配置文件,在 标签中增加记录日志功能 将以下内容的注释标记 取消2、补充操作说明 classname: This MUST be set toorg.apache.catalina.valves.AccessLogValve to use the default access log valve. &Factory classname=”org.apache.ca

12、talina.SSLServerSocketFactory ” clientAuth= ”false”keystoreFile= ”/path/to/my/keystore ” keystorePass=”runway ” protocol= ”TLS ”/Connector其中 keystorePass 的值为生成 keystore 时输入的密码(3)重新启动 tomcat 服务基线符合性 判定依据1、判定条件使用 https 方式登陆 tomcat 服务器页面,登陆成功2、检测操作使用 https 方式登陆 tomcat 服务器管理页面备注根据应用场景的不同,如部署场景需开启此功能,则强制

13、要求此项。第 5章 设备其他配置操作5.1 安全管理5.1.1 定时登出安全基线项 目名称Tomcat 定时登出安全基线要求项安全基线编 号SBL-Tomcat-05-01-01安全基线项 说明对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再 次登录才能进入系统。检测操作步 骤1、参考配置操作编辑 tomcat/conf/server.xml 配置文件,修改为 300 秒 2、补充操作说明基线符合性 判定依据1、判定条件300 秒自动登出。2、检测操作登陆 tomcat 默认页面 http:/ip:8080/manager/html ,使用管理帐号登陆3、补充说明备注5.1.

14、2 错误页面处理安全基线项 目名称Tomcat 错误页面安全基线要求项安全基线编 号SBL-Tomcat-05-01-02安全基线项 说明Tomcat 错误页面重定向检测操作步 骤1、参考配置操作 (1) 查看 tomcat/conf/web.xml 文件 : 404 /noFile.htmjava.lang.NullPointerException / error.jsp基线符合性 判定依据1、 判定条件 要求包含如下片段:备注5.1.3 目录列表访问限制安全基线项 目名称Tomcat 目录列表安全基线要求项安全基线编 号SBL-Tomcat-05-01-03安全基线项 说明禁止 tomcat 列表显示文件检测操作步 骤1、参考配置操作(1) 编辑 tomcat/

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论