版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Linux系统安全Linux系统安全Lynis安全漏洞扫描工具Linux系统口令安全网络访问权限的控制Linux文件系统安全Lynis安全漏洞扫描工具第一部分Lynis安全漏洞扫描工具Lynis:是一款Unix系统的安全审计以及加固工具,能够进行深层次的安全扫描,其目的是检测潜在危险并对系统加固提供建议。在红帽系统上,我们可以利用yum install lynis命令安装该软件。并利用man lynis命令查看其命令参数。Lynis安全漏洞扫描工具利用lynis audit system -Q命令对系统进行安全扫描,如下图所示Lynis安全漏洞扫描工具一旦扫描完毕,会自动生成审查报告,并保存在
2、/var/log/lynis.log中。审查报告含有该工具检测到的潜在安全漏洞方面的警告信息以及给出的建议。利用grep命令可以查看/var/log/lynis.log日志文件中的警告信息以及建议,如下图所示Linux系统口令安全第二部分安全口令规则 1.口令长度至少为八个字符 口令越长越好。若使用 MD5 口令,它应该至少有15个字符。若使用 DES 口令,使用最长长度(8个字符)。 2. 混和大小写字母 红帽企业 Linux 区分大小写,因此混和大小写会增加口令的强健程度。 3. 混和字母和数字 在口令中添加数字,特别是在中间添加(不只在开头和结尾处)能够加强口令的强健性。 4.包括字母和
3、数字以外的字符 &、$、和 之类的特殊字符可以极大地增强口令的强健性(若使用 DES 口令则不能使用此类字符)。 5.挑选一个可以记住的口令 如果你记不住你的口令,那么它再好也没有用;使用简写或其它记忆方法来帮助你记忆口令。修改口令老化时间通过编辑/etc/login.defs文件,可以修改密码最大有效时间、密码最短修改时间、密码最短长度、提醒用户修改密码时间等值。从而保证用户定期更换密码,起到安全防护作用。用口令保护GRUB-测试Linux系统没有GRUB口令保护的安全隐患1. 在引导界面快速按任意键,可以进入GRUB启动菜单界面2. 按E键,进入“命令编辑菜单”界面选择“Kernel /v
4、mlinuz ”选项。 3. 进入命令界面,在“rhgb quiet”后面输入 14. 输入完成后,按回车返回界面,按B键,用单用户模式启动系统。系统启动后,使用passwd命令来修改root用户口令,再输入命令“reboot”重启系统。此时就完成了对root用户密码的修改,存在极大的安全隐患。用口令保护GRUB-测试Linux系统没有GRUB口令保护的安全隐患为了防止GRUB安全漏洞,我们可以利用“/sbin/grub-md5-crypt”命令,设置GRUB口令,从而起到保护作用。用口令保护GRUB这样如果启动时想进入GRUB引导系统需要先输入密码。Linux用户网络访问权限的控制第三部分禁
5、止根ShellVSFTP:在Linux系统中,我们经常利用wu-ftpd或VSFTP(Very Secure FTP)软件搭建文件服务器,但是其安全性也是其开发者Chris Evans考虑的首要问题之一。如右图所示,黑客截获了FTP服务器的账户和密码,利用user1账户登录到FTP服务器,对FTP服务器根目录中的文件进行操作。从而造成威胁。禁止根Shell禁止根shell和用户本地登录: 1. 修改配置文件/etc/passwd,禁止user1登录2.再用user1登录,会提示登录错误。禁止终端登录Telnet和SSH: Telnet和SSH服务允许授权用户进入网络中的其它 UNIX 机器并且
6、就像用户在现场操作一样。一旦进入主机,用户可以操作主机允许的任何事情。远程登录服务原理图 禁止终端登录黑客经常利用Telnet命令来探测某个端口是否开放。 telnet某目标主机80端口状态禁止终端登录禁止远程终端登录:修改/etc/securetty文件,将该文件清空,即可禁止黑客利用telnet命令通过远程终端登录。再次登录时,会显示登录失败 禁止终端登录禁止SSH:修改/etc/ssh/sshd.config文件,将PermitRootLogin 修改为no,禁止进行根登录。Linux文件系统安全第四部分文件系统安全NFS: NFS 网络文件系统,是一种用于Linux系统之间进行资源共享
7、的网络访问协议。Samba:Samba服务主要用于Linux和Windows系统之间进行资源共享的网络访问协议。黑客有可能利用NFS和Samba服务漏洞来实现对Linux系统的远程攻击。下面我们以NFS服务为例讲一下如何加强Linux文件系统安全。NFS文件系统安全1. 修改/etc/exports文件合理设置安全权限。最好能使用nonuid,anongid以使MOUNT到NFS SERVER的CLIENT仅仅有最小的权限,最好不要使用root_squash. /mnt/mp3 68(ro,async,anonuid,anongid)具体的可选参数如下所示:rw:可读写的权限。ro:只读的权限
8、。no_root_squash:登入到NFS主机的用户如果是ROOT用户,他就拥有ROOT的权限root_squash:在登入NFS主机使用目录的使用者如果是root时,那么这个使用者的权限将被压缩成为匿名使用者,通常他的UID与GID都会变成nobody那个身份。all_squash:不管登陆NFS主机的用户是什么都会被重新设定为nobody。anonuid:将登入NFS主机的用户都设定成指定的userid,此ID必须存在于/etc/passwd中。anongid:同anonuid,但是变成groupID就是了。sync资料同步写入存储器中。async:资料会先暂时存放在内存中,不会直接写入
9、硬盘。insecure允许从这台机器过来的非授权访问。NFS文件系统安全2. 使用IPTABLE防火墙限制能够连接到NFS SERVER的机器范围iptables -A INPUT -i eth0 -p TCP -s /24 -dport 2049 -j ACCEPTiptables -A INPUT -i eth0 -p UDP -s /24 -dport 2049 -j ACCEPTiptables -A INPUT -i eth0 -p TCP -s /8 -dport 2049 -j ACCEPTiptables -A INPUT -i eth0 -p UDP -s /8 -dport 2049 -j ACCEPT3. 修改/etc/hosts.allow和/etc /hosts.deny达到限制CLIENT的目的/etc/hosts.allowportmap: / : allowportmap: 25 : allow/etc/hosts.denyportmap: ALL : deny4. 改变默认的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
评论
0/150
提交评论