TomcatWeb服务器安全配置基线要点_第1页
TomcatWeb服务器安全配置基线要点_第2页
TomcatWeb服务器安全配置基线要点_第3页
TomcatWeb服务器安全配置基线要点_第4页
TomcatWeb服务器安全配置基线要点_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Tomcat Web服务器安全配置基线Tomcat Web服务器安全配置基线版本版本控制信息更新日期更新人审批人V1.0创建2009年1月V2.0更新2012年4月备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。第14页共13页第1章概述 41.1 目的41.2 适用范围41.3 适用版本41.4 实施41.5 例外条款4第2章帐号管理、认证授权 42.1 帐号42.1.1 共享帐号管理* 42.1.2 无关帐号管理* 52.2 口令62.2.1 密码复杂度62.2.2 密码生存期62.3 授权72.3.1 用户权禾U指派* 7第3章日志配置操作83.1 日志配

2、置83.1.1 审核登录8第4章 IP协议安全配置 94.1 IP 协议94.1.1 支持加密协议* 9第5章设备其他配置操作 105.1 安全管理 105.1.1 定时登出105.1.2 错误页面处理 105.1.3 目录列表访问限制 11第6章评审与修订13第1章概述1.1 目的本文档旨在指导系统管理人员进行Tomcat WEB服务器的安全配置。1.2 适用范围本配置标准的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。1.3 适用版本4.x、5.x、6.x 版本的 Tomcat Web 服务器。1.4 实施1.5 例外条款第2章帐号管理、认证授权2.1 帐号2.1.1共享帐号管

3、理*安全基线项 目名称Tomcat共享帐号管理安全基线要求项安全基线编 号SBL-Tomcat-02-01-01安全基线项 说明应按照用户分配帐号。避免不冋用户间共享帐号。避免用户帐号和设备间通 信使用的帐号共享。检测操作步 骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,修改或添加帐号。2、补充操作说明1、根据不同用户,取不同的名称。2、Tomcat 4.1.37、5.5.27和6.0.18这三个版本及以后发行的版本默认都不存 在admin.xml配置文件。基线符合性 判定依据1、判定条件各帐号都可以登录 Tomcat Web服务器为正常2、检测操作访

4、冋http:/ip:8080/manager/html管理页面,进仃 Tomcat服务器管理备注手工检查2.1.2无关帐号管理*安全基线项 目名称Tomcat无关帐号管理安全基线要求项安全基线编 号SBL-Tomcat-02-01-02安全基线项 说明应删除或锁定与设备运行、维护等工作无关的帐号。检测操作步 骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,删除与工作无关的帐号。例如tomcat1与运行、维护等工作无关,删除帐号:基线符合性 判定依据1、判定条件被删除的与工作无关的帐号tomcat1不能正常登陆。2、检测操作访冋http:/ip:8080/

5、manager/html管理页面,使用删除帐号进仃登陆尝试。备注手工检查2.2 口令2.2.1密码复杂度安全基线项 目名称Tomcat密码复杂度安全基线要求项安全基线编 号SBL-Tomcat-02-02-01安全基线项 说明对于米用静态口令认证技术的设备,口令长度至少 8位,并包括数字、小写 字母、大写字母和特殊符号四类中至少两类。且 5次以内不得设置相同的口 令。检测操作步 骤1、参考配置操作在tomcat/conf/tomcat-user.xml配置文件中设置密码2、补充操作说明口令要求:口令长度至少8位,并包括数字、小与字母、大与字母和特殊符号四类中至少两类。且5次以内不得设置相同的口

6、令。基线符合性 判定依据1、判定条件检查tomcat/conf/tomcat-user.xml配置文件中的帐号口令是否符合口令复杂度 要求。2、检测操作(1) 人工检查配置文件中帐号口令是否符合;(2) 使用tomcat弱口令扫描工具定期对 Tomcat Web服务器进行远程扫描, 检查是否存在弱口令帐号。3、补充说明对于使用弱口令扫描工具进行检查时应注意扫描的线程数等方面,避免对服 务器造成不必要的资源消耗;选择在服务器负荷较低的时间段进行扫描检查。备注2.2.2密码生存期安全基线项 目名称Tomcat密码生存期安全基线要求项安全基线编 号SBL-Tomcat-02-02-02安全基线项 说

7、明对于米用静态口令认证技术的设备,应支持按天配置口令生存期功能,帐号口令的生存期不长于 90天。检测操作步 骤1、参考配置操作定期对管理Tomcat Web服务器的帐号口令进行修改,间隔不长于90天。基线符合性 判定依据1、判定条件90天后使用原帐号口令进行登陆尝试,登录不成功;2、检测操作使用超过90天的帐号口令进行登录尝试;备注2.3 授权2.3.1用户权利指派*安全基线项 目名称Tomcat用户权利指派安全基线要求项安全基线编 号SBL-Tomcat-02-03-01安全基线项 说明在设备权限配置能力内,根据用户的业务需要,配置其所需的最小权限。检测操作步 骤1、参考配置操作编辑tomc

8、at/conf/tomcat-user.xml配置文件,修改用户角色权限授权tomcat具有远程管理权限:2、补充操作说明1、 Tomcat 4.x 和 5.x 版本用户角色分为:role1, tomcat, admin, manager 四 种。role1 :具有读权限;tomcat:具有读和运行权限; admin:具有读、运行和写权限; manager:具有远程管理权限。Tomcat 6.0.18版本只有 admin和manager两种用户角色,且 admin用户具有 man ager管理权限。2、 Tomcat 4.1.37和5.5.27版本及以后发行的版本默认除admin用户外其他用

9、户都不具有manager管理权限。基线符合性 判定依据1、判定条件登陆远程管理页面,使用tomcat帐号进行登陆,登陆成功。2、检测操作登陆http:/ip:8080/manager/html页面,使用tomcat帐号登陆,进仃远程管理。备注根据应用场景的不同,如部署场景需开启此功冃匕,则强制要求此项。第3章日志配置操作3.1 日志配置3.1.1审核登录安全基线项 目名称Tomcat审核登录安全基线要求项安全基线编 号SBL-Tomcat-03-01-01安全基线项 说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的 帐号,登录是否成功,登录时间,以及远程登录时,用户使用的

10、IP地址。检测操作步 骤1、参考配置操作编辑server.xml配置文件,在标签中增加记录日志功能 将以下内容的注释标记取消2、补充操作说明class name: This MUST be set toorg.apache.catalina.valves.AccessLogValve to use the default access log valve. & Factory class name=org.apache.catali na.SSLServerSocketFactory ”clie ntAuth= false”keystoreFile= /path/to/my/keystore

11、” keystorePass=runway ”protocol= TLS /Conn ector其中keystorePass的值为生成keystore时输入的密码(3)重新启动tomcat服务基线符合性 判定依据1、判定条件使用https方式登陆tomcat服务器页面,登陆成功2、检测操作使用https方式登陆tomcat服务器管理页面备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。第5章设备其他配置操作5.1 安全管理5.1.1定时登出安全基线项 目名称Tomcat疋时登出安全基线要求项安全基线编 号SBL-Tomcat-05-01-01安全基线项 说明对于具备字符交互界面的

12、设备,应支持定时账户自动登出。登出后用户需再 次登录才能进入系统。检测操作步 骤1、参考配置操作编辑tomcat/conf/server.xml配置文件,修改为 300秒 2、补充操作说明基线符合性 判定依据1、判定条件300秒自动登出。2、检测操作登陆tomcat默认页面http:/ip:8080/manager/html ,使用管理帐号登陆3、补充说明备注5.1.2错误页面处理安全基线项 目名称Tomcat错误页面安全基线要求项安全基线编 号SBL-Tomcat-05-01-02安全基线项 说明Tomcat错误页面重疋向检测操作步 骤1、参考配置操作 查看tomcat/conf/web.x

13、ml文件: 404vlocatio n/no File.htmvexcepti on-typejava .Ian g.NullPo in terExcepti on vlocatio n/ error.jspv/locati on基线符合性 判定依据1、判定条件 要求包含如下片段:error-pag 巴 x * *plocations error html/locations+,备注5.1.3目录列表访问限制安全基线项 目名称Tomcat目录列表安全基线要求项安全基线编 号SBL-Tomcat-05-01-03安全基线项 说明禁止tomcat列表显示文件检测操作步 骤1、参考配置操作(1)编辑 tomca

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论