Tomcat系统安全配置基线_第1页
Tomcat系统安全配置基线_第2页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Tomcat系统安全配置基线第1章概述11.1目的11.2适用范围11.3适用版本1第2章账号管理、认证授权12.1账号12.1.1 用户帐号设置12.1.2删除或锁定无效账号22.2认证22.2.1密码复杂度22.2.2权限最小化3第3章日志审计43.1日志审核4第4章其他配置操作54.1.1 登陆超时退出54.1.2 自定义错误信息64.1.3 限制访问IP64.1.4 禁止目录遍历7第5章持续改进8iiTomcat系统安全配置基线第1章概述1.1目的本文规定了Tomcat系统应当遵循的操作安全性设置标准,本文档旨在指导Tomcat系统管理人员或安全检查人员进行Tomcat系统的安全合规性

2、检查和配置。12适用范围本配置标准的使用者包括:服务器系统管理员、安全管理员和相关使用人员。本配置标准适用的范围包括:Tomcat系统。13适用版本适用于Tomcat。第2章账号管理、认证授权2.1账号211用户帐号设置安全基线项目名称为不同的管理员分配不同的号安全基线项说明应按照用户分配账号,避免不同用户间共享账号,提高安全性。检测操作步骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,修改或添加帐号。userusername二tomcat”password二”Tomcat!234”roles二”admin”2、补充操作说明iiTomcat系统安全配置基

3、线1、根据不同用户,取不同的名称。2、Tomcat4.1.37、5.5.27和6.0.18这三个版本及以后发行的版本默认都不存在admin.xml配置文件。基线符合性判定依据询问管理员是否安装需求分配用户号备注2.1.2删除或锁定无效账号安全基线项目名称删除或锁定无效账号安全基线项说明删除或锁定无效的账号,减少系统安全隐患。检测操作步骤参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,删除与工作无关的帐号。例如tomcat1与运行、维护等工作无关,删除帐号:userusername二tomcatl”password二tomcat”roles二admin”基线符合

4、性判定依据查看配置文件备注2.2认证2.2.1密码复杂度安全基线项目名称密码复杂度安全基线项对于米用静态口令认证技术的设备,口令长度至少12位,包括数字、小写字说明母、大写字母和特殊符号4类中至少2类。检测操作步骤1、参考配置操作在tomcat/conf/tomcat-user.xml配置文件中设置密码vuserusername=”tomcatpassword=Tomcat!234roles=admin2、补充操作说明口令要求:长度至少12位,并包括数字、小写字母、大写字母和特殊符号4类中至少2类。基线符合性判定依据检查配置文件查看tomcat/conf/tomcat-users.xm1文件策

5、略设置备注2.2.2权限最小化安全基线项目名称权限最小化安全基线项说明在数据库权限配置能力内,根据用户的业务需要,配置其所需的最小权限。检测操作步骤1、参考配置操作编辑tomcat/conf/tomcat-user.xml配置文件,修改用户角色权限授权tomcat具有远程管理权限:vuserusername=”tomcatpassword=chinamobileroles=admin,manager2、补充操作说明1、Tomcat4.x和5.x版本用户角色分为:rolel,tomcat,admin,manager四种。role1:具有读权限;tomcat:具有读和运行权限;admin:具有读、

6、运彳丁和写权限;6manager:具有远程管理权限。Tomcat6.0.18版本只有admin和manager两种用户角色,且admin用户具有manager管理权限。2、Tomcat4.1.37和5.5.27版本及以后发行的版本默认除admin用户外其他用户都不具有manager管理权限。基线符合性查看配置文件策略配置判定依据业务测试正常备注第3章日志审计3.1日志审核安全基线项目名称启用日志记录功能安全基线项说明应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号、登录是否成功、登录时间以及远程登录时用户使用的IP地址。检测操作步骤1、参考配置操作编辑server.xml配置

7、文件,在vHOST标签中增加记录日志功能将以下内容的注释标记!-取消vvalveclassname=org.apache.catalina.valves.AccessLogValveDirectory=logsprefix=localhost_access_log.Suffix=.txtPattern=”commonresloveHosts=fhlse/2、补充操作说明classname:ThisMUSTbesettoorg.apache.catalina.valves.AccessLogValvetousethedefaultaccesslogvalve.&60Directory:日志文件放

8、置的目录,在tomcat卜面有个logs文件夹,那里面是专Tomcat系统安全配置基线门放置日志文件的,也可以修改为其他路径;Prefix:这个是日志文件的名称前缀,日志名称为localhost_access_log.2008-10-22.txt,前面的前缀就是这个基线符合性判定依据判定条件登录测试,检查相关信息是否被记录查看server.xml文件备注第4章其他配置操作411登陆超时退出安全基线项目名称登录超时安全基线项说明对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再次登录才能进入系统。检测操作步骤参考配置操作编辑tomcat/conf/server.xml配置文件,修

9、改为30秒vConnectorport=8080maxHttpHeaderSize=8192maxThreads=150minSpareThreads=25maxSpareThreads=75、enableLookups=falseredirectPort=8443acceptCount=100connectionTimeout=300disableUploadTimeout=true/基线符合性判定依据1、判定条件查看tomcat/conf/server.xml2、检测操作登陆tomcat默认页面http:/ip:8080/manager/htm1,使用官理账号登陆备注5Tomcat系统安全

10、配置基线4.1.2自定义错误信息安全基线项目名称自定义错误信息安全基线项说明自定义Tomcat返回的错误信息检测操作步骤修改Tomcat_homewebappsAPP_NAMEWEB-INFweb.xml在最后行之前加入以下内容(1)表示出现404未找到网页的错误时显示notfound.html页面404vlocation/nofound.htmlv/location(2)表示出现java.lang.NullPointerException错误时显示error.jsp页面vexception-typejava.Iang.NullPointerExceptionv/exception-typev

11、location/error.jspv/locationv/error-page基线符合性判定依据查看Tomcat_homewebappsAPP_NAMEWEB-INFweb.xml中verror-page部分的设置备注413限制访问IP安全基线项目名称对敏感目录的访问IP或主机名进行限制安全基线项说明对敏感目录的访问IP或主机名进行限制检测操作步骤修改Tomcat_homeconfCatalinalocalhostmanager.xml,在Context标签中加入vValveclassName=org.apache.catalina.valves.RemoteAddrValve6Tomcat

12、系统安全配置基线allow=192.168.1.*/或者vValveclassName=org.apache.catalina.valves.RemoteHostValveallow=*/基线符合性判定依据打开Tomcat_homeconfCatalinalocalhostmanager.xml查看是否设置有IP或主机名限制备注414禁止目录遍历安全基线项目名称禁止目录遍历安全基线项说明防止直接访问目录时由于找不到默认主页而列出目录下文件检测操作步骤打开Tomcat_homeconfweb.xml,查看listings是否设置为falsevparam-namelistingsv/param-namevparam-valuefalsev/param-valuev/init-param基线符合性判定依据检查Tomcathomeconfweb.xml配置文件中listings的值为false备注415补丁安装安全基线项目名称补丁安装安装新版本,修补漏洞安全基线项说明检测操作步骤在http:/httpd.T/下载最新版Tomcat安装基线符合性进入Tomcat_homelogs,打开一个日志文件,例如:7Tomcat系统安全配

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论