版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Tomcat Web 服务器安全配置基线中国移动通信有限公司 管理信息系统部2012年 04 月版本版本控制信息|更新日期更新人审批人V1.0创建2009年1月V2.0更新2012年4月备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。目录第 1 章概述 41.1 目的 41.2 适用范围 41.3 适用版本 41.4 实施 41.5 例外条款 4第 2 章帐号管理、认证授权 52.1 帐号 52.1.1 共享帐号管理* 52.1.2 无关帐号管理* 52.2 口令 62.2.1 密码复杂度 62.2.2 密码生存期 72.3授权 72.3.1 用户权利指派* 7
2、第 3 章日志配置操作 93.1 日志配置 93.1.1 审核登录 9第 4 章 IP 协议安全配置 104.1 IP 协议 104.1.1 支持加密协议 * 10第 5 章 设备其他配置操作 115.1 安全管理 115.1.1 定时登出 115.1.2 错误页面处理 115.1.3 目录列表访问限制 12第 6 章 评审与修订 14第 1章 概述1.1 目的本文档规定了中国移动通信有限公司管理信息系统部门所维护管理的 Tomcat WEB 服 务器应当遵循的安全性设置标准, 本文档旨在指导系统管理人员进行 Tomcat WEB 服务器的 安全配置。1.2 适用范围本配置标准的使用者包括:服
3、务器系统管理员、应用管理员、网络安全管理员。 本配置标准适用的范围包括:支持中国移动集团公司管理信息系统部运行的 Tomcat Web 服务器系统。1.3 适用版本4.x、 5.x、 6.x 版本的 Tomcat Web 服务器。1.4 实施本标准的解释权和修改权属于中国移动集团管理信息系统部, 在本标准的执行过程中若 有任何疑问或建议,应及时反馈。本标准发布之日起生效。1.5 例外条款欲申请本标准的例外条款, 申请人必须准备书面申请文件, 说明业务需求和原因, 送交 中国移动通信有限公司管理信息系统部进行审批备案。第2章帐号管理、认证授权2.1 帐号共享帐号管理*安全基线项 目名称Tomca
4、t共享帐号管理安全基线要求项安全基线编 号SBL-Tomcat-02-01-01安全基线项 说明应按照用户分配帐号。避免不冋用户间共享帐号。避免用户帐号和设备间通 信使用的帐号共享。检测操作步 骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,修改或添加帐号。<user username=”omcat" password=” Tomcat!234" roles= "admin">2、补充操作说明1、根据不同用户,取不同的名称。2、和这三个版本及以后发行的版本默认都不存 在admin.xml配置文件。基线符
5、合性 判定依据1、判定条件各帐号都可以登录 Tomcat Web服务器为正常2、检测操作访冋http:/ip:8080/manager/html管理页面,进仃 Tomcat服务器管理备注手工检查无关帐号管理*安全基线项 目名称Tomcat无关帐号管理安全基线要求项安全基线编 号SBL-Tomcat-02-01-02安全基线项 说明应删除或锁定与设备运行、维护等工作无关的帐号。检测操作步 骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,删除与工作无关的帐号。例如tomcatl与运行、维护等工作无关,删除帐号:<user username=”omcat
6、1 ” password= "tomcat" roles= "admin">基线符合性 判定依据1、判定条件被删除的与工作无关的帐号tomcat1不能正常登陆。2、检测操作访冋http:/ip:8080/manager/html管理页面,使用删除帐号进仃登陆尝试。备注手工检查2.2 口令密码复杂度安全基线项 目名称Tomcat密码复杂度安全基线要求项安全基线编 号SBL-Tomcat-02-02-01安全基线项 说明对于米用静态口令认证技术的设备,口令长度至少 8位,并包括数字、小写 字母、大写字母和特殊符号四类中至少两类。且 5次以内不得设置相同
7、的口 令。检测操作步 骤1、参考配置操作在tomcat/conf/tomcat-user.xml配置文件中设置密码<user username=”omcat" password="Tomcat!234" roles= "admin ">2、补充操作说明口令要求:口令长度至少8位,并包括数字、小与字母、大与字母和特殊符号四类中至少两类。且5次以内不得设置相同的口令。基线符合性 判定依据1、判定条件检查tomcat/conf/tomcat-user.xml配置文件中的帐号口令是否符合移动通过配 置口令复杂度要求。2、检测操作(1) 人工
8、检查配置文件中帐号口令是否符合;(2) 使用tomcat弱口令扫描工具定期对 Tomcat Web服务器进行远程扫描, 检查是否存在弱口令帐号。3、补充说明对于使用弱口令扫描工具进行检查时应注意扫描的线程数等方面,避免对服 务器造成不必要的资源消耗;选择在服务器负荷较低的时间段进行扫描检查。备注密码生存期安全基线项 目名称Tomcat密码生存期安全基线要求项安全基线编 号SBL-Tomcat-02-02-02安全基线项 说明对于米用静态口令认证技术的设备,应支持按天配置口令生存期功能,帐号口令的生存期不长于 90天。检测操作步 骤1、参考配置操作定期对管理Tomcat Web服务器的帐号口令进
9、行修改,间隔不长于90天。基线符合性 判定依据1、判定条件90天后使用原帐号口令进行登陆尝试,登录不成功;2、检测操作使用超过90天的帐号口令进行登录尝试;备注2.3 授权用户权利指派*安全基线项 目名称Tomcat用户权利指派安全基线要求项安全基线编 号SBL-Tomcat-02-03-01安全基线项 说明在设备权限配置能力内,根据用户的业务需要,配置其所需的最小权限。检测操作步 骤1、参考配置操作编辑tomcat/conf/tomcat-user.xml配置文件,修改用户角色权限授权tomcat具有远程管理权限:<user username=”omcat" password
10、="chinamobile ” roles= "adm in,man ager">2、补充操作说明1、Tomcat 4.x 和 5.x 版本用户角色分为:role1, tomcat, admin, manager 四种。role1 :具有读权限;tomcat:具有读和运行权限;admin:具有读、运行和写权限; manager:具有远程管理权限。版本只有 admin和manager两种用户角色,且 admin用户具有 man ager管理权限。2、和版本及以后发行的版本默认除admin用户外其他用户都不具有manager管理权限。基线符合性 判定依据1、判定
11、条件登陆远程管理页面,使用tomcat帐号进行登陆,登陆成功。2、检测操作登陆http:/ip:8080/manager/html页面,使用tomcat帐号登陆,进仃远程管理。备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。第3章日志配置操作3.1 日志配置审核登录安全基线项 目名称Tomcat审核登录安全基线要求项安全基线编 号SBL-Tomcat-03-01-01安全基线项 说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的 帐号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址。检测操作步 骤1、参考配置操作编辑server.xml配置文件,
12、在<HOST>标签中增加记录日志功能 将以下内容的注释标记< !- >取消<valve class name= "org.apache.catali na.valves.AccessLogValve ” Directory= "logs" prefix= "localhost_access_log." Suffix= ".txt" Patter n="com mon" resloveHosts= "false "/>2、补充操作说明class nam
13、e: This MUST be set toorg.apache.catalina.valves.AccessLogValve to use the default access log valve. & <60Directory:日志文件放置的目录,在tomcat下面有个logs文件夹,那里面是专门放置日志文件的,也可以修改为其他路径;Prefix:这个是日志文件的名称前缀,日志名称为localhost_access_log.2008-10-22.txt ,前面的前缀就是这个 localhost_access_logSuffix:文件后缀名Pattern: common方式时,
14、将记录访冋源IP、本地服务器IP、记录日志服务器 IP、访问方式、发送字节数、本地接收端口、访问URL地址等相关信息在日志文件中resolveHosts:值为true时,tomcat会将这个服务器IP地址通过 DNS转换为主 机名,如果是false,就直接写服务器IP地址基线符合性 判定依据1、判定条件查看logs目录中相关日志文件内容,记录完整2、检测操作查看 localhost_access_log.2008-10-22.log 中相关日志记录3、补充说明备注第4章IP协议安全配置4.1 IP协议支持加密协议*安全基线项 目名称Tomcat支持加密协议安全基线要求项安全基线编 号SBL-T
15、omcat-04-01-01安全基线项 说明对于通过HTTP协议进行远程维护的设备,设备应支持使用HTTPS等加密协议。检测操作步 骤1、参考配置操作(1)使用JDK自带的keytool工具生成一个证书JAVA_HOME/bin/keytool-genkey -alias tomcat -keyalgRSA-keystore /path/to/my/keystore修改tomcat/conf/server.xml配置文件,更改为使用 https方式,增加如下行:Connector classname="org.apache.catalina.http.HttpConnector ”p
16、ort= "8443” min Processors="5” maxprocessors=" 100”en ableLookups= "true ” acceptCo unt= "10” debug="0 ”scheme="https" secure="true” >Factory class name="org.apache.catali na.SSLServerSocketFactory ”clie ntAuth= "false”keystoreFile= "/pa
17、th/to/my/keystore ” keystorePass='runway ”protocol= "TLS "/>/Conn ector>其中keystorePass的值为生成keystore时输入的密码(3)重新启动tomcat服务基线符合性 判定依据1、判定条件使用https方式登陆tomcat服务器页面,登陆成功2、检测操作使用https方式登陆tomcat服务器管理页面备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。第5章设备其他配置操作5.1 安全管理定时登出安全基线项 目名称Tomcat疋时登出安全基线要求项安全基线编
18、号SBL-Tomcat-05-01-01安全基线项 说明对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再 次登录才能进入系统。检测操作步 骤1、参考配置操作编辑tomcat/conf/server.xml配置文件,修改为 300秒 <Conn ectorport="8080" maxHttpHeaderSize="8192" maxThreads="150" minSpareThreads="25" maxSpareThreads="75"、en ableLookups=
19、"false" redirectPort="8443" acceptCou nt="100" connectionTimeout=" 300" disableUploadTimeout="true" />2、补充操作说明基线符合性 判定依据1、判定条件300秒自动登出。2、检测操作登陆tomcat默认页面http:/ip:8080/manager/html ,使用管理帐号登陆3、补充说明备注错误页面处理安全基线项 目名称Tomcat错误页面安全基线要求项安全基线编 号SBL-Tomcat-05-01-02安全基线项 说明Tomcat错误页面重疋向检测操作步 骤1、参考配置操作 查看tomcat/conf/web.xml文件: <error-page><error-code>404</error-code><locatio n>/no File.htm</locati on></error-page><error-page><excepti on-type>java .Ian g.NullPo in terExcepti on< /excepti on-type>
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 二零二五版餐饮公司员工培训与福利保障合同范本3篇
- 2025年汽车维修项目施工与验收合同范本4篇
- 保持消防通道畅通
- 仓储与库存管理
- 仓储与物流配送的协同管理
- 镀铬球项目资金申请报告
- 抗氧化剂制造项目可行性研究报告
- 医药智慧产业园项目可行性研究报告申请备案立项
- Module2 Unit2 What are you doing(说课稿)-2024-2025学年外研版(三起)英语四年级上册
- 2024版亚克力吸塑灯箱制作合同3篇
- 冲压生产的品质保障
- 《肾脏的结构和功能》课件
- 2023年湖南联通校园招聘笔试题库及答案解析
- 上海市徐汇区、金山区、松江区2023届高一上数学期末统考试题含解析
- 护士事业单位工作人员年度考核登记表
- 天津市新版就业、劳动合同登记名册
- 产科操作技术规范范本
- 人教版八年级上册地理全册单元测试卷(含期中期末试卷及答案)
- 各种焊工证件比较和释义
- 感染性疾病标志物及快速诊断课件(PPT 134页)
- 2022年煤矿地面消防应急预案范文
评论
0/150
提交评论