




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
linuLelcwaswrittenin20212、创建用户时查看系统是否提供了用户权限级别以及可访问系统资源和命令的选项;3、为两个用户分别配置不同的权限,2个用户的权限差异应能够分别在用户权限级别、可访问系统资源以及可用命令等方面予以体现;4、分别利用2个新建的账号访问设备系统,并分别尝试访问允许访问的内容和不允许访问的内容,查看权限配置策略是否牛效3、加充说明编号:2
要求内容,当在创建新文件或目录时应屏蔽掉新文件或目录不应有的访问允许权限。防止同属于该组的其它用户及别的组的用户修改该用户的文件或更高限制。操作指南1、参考配置操作设置默认权限:Vi/etc/在末尾增加umask027,将缺省访问权限设置为750修改文件或目录的权限,操作举例如下:ttchmod444dir;#修改目录dir的权限为所有人都为只读。根据实际情况设置权限;2、补充操作说明如果用户需要使用一个不同于默认全局系统设置的umask,可以在需要的时候通过命令行设置,或者在用户的shell启动文件中配置。检测方法1、判定条件权限设置符合实际需要;不应有的访问允许权限被屏蔽掉;2、检测操作查看新建的文件或目录的权限,操作举例如下:#ls-1dir;#查看目录dir的权限ttcat/etc/查看是否有umask027内容3、补充说明umask的默认设置一般为022,这给新创建的文件默认权限755(777-022=755),这会给文件所有者读、写权限,但只给组成员和其他用户读权限。umask的计算:umask是使用八进制数据代码设置的,对于目录,该值等于八进制数据代码777减去需要的默认权限对应的八进制数据代码值;对于文件,该值等于八进制数据代码666减去需要的默认权限对应的八进制数据代码值。编号:3
要求内容如果需要启用FTP服务,,当通过FTP服务创建新文件或目录时应屏蔽掉新文件或目录不应有的访问允许权限。操作指南1、参考配置操作以vsftp为例打开/etc/vsftpd/chroot_list文件,将需要限制的用户名加入到文件中2、补充操作说明检测方法1、判定条件权限设置符合实际需要;不应有的访问允许权限被屏蔽掉;2、检测操作查看新建的文件或目录的权限,操作举例如下:3、补充说明远程登录编号:1
要求内容限制具备超级管理员权限的用户远程登录。远程执行管理员权限操作,应先以普通权限用户远程登录后,再切换到超级管理员权限账号后执行相应操作。操作指南1、参考配置操作编辑/etc/passwd,帐号信息的shell为/sbin/nologin的为禁止远程登录,如要允许,则改成可以登录的shell即可,如/bin/bash2、补充操作说明如果限制root从远程ssh登录,修改/etc/ssh/sshdconfig文件,将PermitRootLoginyes改为PermitRootLoginno,重启sshd月艮务。检测方法1、判定条件root远程登录不成功,提示“没有权限”;普通用户可以登录成功,而且可以切换到root用户;2、检测操作root从远程使用telnet登录;普通用户从远程使用telnet登录;root从远程使用ssh登录;普通用户从远程使用ssh登录;3、补充说明限制root从远程ssh登录,修改/etc/ssh/sshd_config文件,将PermitRootLoginyes改为PermitRootLoginno,重启sshd服务。编号:2
要求内容对于使用IP协议进行远程维护的设备,设备应配置使用SSH等加密协议,并安全配置SSHD的设置。操作指南1、参考配置操作正常可以通过#/08/5511€1start来启动SSH;通过#/etc/sshdstop来停止SSH2、补充操作说明查看SSH服务状态:#ps-efgrepssh注:禁止使用telnet等明文传输协议进行远程维护;如特别需要,需采用访问控制策略对其进行限制;检测方法1、判定条件ps-efgrepssh是否有ssh进程存在是否有telnet进程存在2、检测操作查看SSH服务状态:ps-efgrepssh查看telnet服务状态:#ps-efgreptelnet3、补充说明补丁安全编号:1要求内容在保证业务网络稳定运行的前提下,安装最新的OS补丁。补丁在安装前需要测试确定。操作指南1、参考配置操作看版本是否为最新版本。执行下列命令,查看版本及大补丁号。ttuname-a2、补充操作说明检测方法判定条件看版本是否为最新版本。#uname-a查看版本及大补丁号RedHatLinux:Linux:Linux::、检测操作在系统安装时建议只安装基本的OS部份,其余的软件包则以必要为原则,非必需的包就不装。3、补充说明日志安全要求编号:1要求内容启用syslog系统日志审计功能
操作指南1、参考配置操作ttcat/etc/查看是否有#authp是v.*/var/log/secure2、补充操作说明将authpirv设备的任何级别的信息记录到/var/log/secure文件中,这主要是一些和认证、权限使用相关的信息。检测方法1>判定条件查看是否有#authpriv.*/var/log/secure2、检测操作ttcat/etc/3、补充说明将authpirv设备的任何级别的信息记录到/var/log/secure文件中,这主要是一些和认证、权限使用相关的信息。编号:2要求内容系统日志文件由syslog创立并且不口J被其他用户修改;其它的系统日志文件不是全局可写操作指南1、参考配置操作查看如下等日志的访问权限#ls查看下列日志文件权限/var/log/messages、/var/log/secure、/var/log/maillog>/var/log/cron、/var/log/spooler>/var/log/2、补充操作说明检测方法1、判定条件2、检测操作使用1s-1命令依次检查系统日志的读写
权限3、补充说明编号:3(可选)要求内容启用记录cron行为日志功能操作指南1、参考配置操作Vi/etc/#Logcronstuffcron.*cron.*检测方法1、判定条件2、检测操作cron.*编号:4(可选)
要求内容设备配置远程口志功能,将需要重点关注的日志内容传输到日志服务器。操作指南1、参考配置操作修改配置文件vi/etc/,加上这一行:礼*@可以将〃和*〃替换为你实际需要的日志信息。比如:kern.*;mail.*等等。可以将此处替换为实际的IP或域名。2、补充操作说明检测方法1、判定条件设备配置远程日志功能,将需要重点关注的日志内容传输到日志服务器。2、检测操作查看日志服务器上的所收到的日志文件。3、补充说明不必要的服务、端口编号:1要求内容关闭不必要的服务。操作指南1、参考配置操作查看所有开启的服务:#ps-efttchkconfig--list#cat/etc/在中关闭不用的服务首先复制/etc/。#cp/etc//etc/然后用vi编辑器编辑文件,对于需要注释掉的服务在相应行开头标记〃#〃字符,重启xinetd服务,即可。2、补充操作说明参考附表,根据需要关闭不必要的服务检测方法1判定条件所需的服务都列出来;没有不必要的服务;2、检测操作#ps-efSchkconfig-listttcat/etc/3、补充说明在/etc/文件中禁止不必要的基本网络服务。注意:改变了“/etc/”文件之后,需要重新启动xinetd。对必须提供的服务采用tcpwapper来保护
系统Banner设置要求内容修改系统banner,避免泄漏操作系统名称,版本号,主机名称等,并且给出登陆告警信息操作指南1、参考配置操作在缺省情况下,当你登录到linux系统,它会告诉你该linux发行版的名称、版本、内核版本、服务器的名称。应该尽可能的隐藏系统信息。首先编辑“/etc/”文件,在卜面显不的这些行前加一个“甲',把输出信息的命令注释掉。Thiswilloverwrite/etc/issueateveryboot.So,makeanychangesyouwanttomaketo/etc/issuehereoryouwilllosethemwhenyoureboot.ttecho〃〃>/etc/issuettecho"$R">>/etc/issueecho"/Kernel$(uname-r)on$a$(uname-m)〃>>/etc/issuecp-f/etc/issue/etc/echo>>/etc/issue其次删除〃/etc〃目录下的和issue文件:mv/etc/issue/etc/
#mv/etc//etc/检测方法查看Cat/etc/注释住处信息登录超时时间设置要求内容对于具备字符交互界面的设备,配置定时帐户自动登出操作指南1、参考配置操作通过修改账户中“TMOUT”参数,可以实现此功能。TMOUT按秒计算。编辑profile文件(vi/etc/profile),在“HISTFILESIZE=”后面加入下面这行:建议TM0UT=300(可根据情况设定)2、补充操作说明改变这项设置后,必须先注销用户,再用该用户登录才能激活这个功能检测方法1、判定条件查看TM0UT=300删除潜在危险文件Linux安全配置规范要求内容.rhosts,rc,等文件都具有潜在的危险,如果没有应用,应该删除操作指南1、参考配置操作执行:find/-namerc,检查系统中是否有rc文件,执行:find/-name.rhosts,检查系统2011年3月中是否有.rhosts文件如无应用,删除以上文件:Mv.rhost.Mvr.2、补充操作说明注意系统版本,用相应的方法执行检测方法1、判定条件2、检测操作FTP设置编号1:要求内容禁止root登陆FTP操作指南1、参考配置操作在ftpaccess文件中加入下列行root检测方法使用root帐号登录ftp会被拒绝编号2:要求内容禁止匿名ftp操作指南1、参考配置操作以vsftpd为例:打开文件,修改下列行为:anonymousenab1e=N0检测方法匿名账户不能登录编号3:要求内容修改FTPbanner信息操作指南1、参考配置操作使用vsftpd,则修改下列文件的内容:/etc/
使用wu-ftpd,则需要修改文件/etc/ftpaccess,在其中添加:banner/path/to/ftpbanner在指定目录下创建包含ftp的banner信息的文件检测方法1、判断依据通过外部ftp客户端登录,banner按照预先设定的显示2、检查操作附表:端口及服务
服务名称端口应用说明关闭方法处置建议daytime13/tcpRFC867白天协议chkconfigdaytimeoff建议关闭13/udpRFC867白天协议chkconfigdaytimeofftime37/tcp时间协议chkconfigtimeoff37/udp时间协议chkconfigtime-udpoffecho7/tcpRFC862—回声协议chkconfigechooff7/udpRFC862—回声协议chkconfigecho-udpoffdiscard9/tcpRFC863废除协议chkconfigdiscardoff9/udpchkconfigdiscard-udpoffchargen19/tcpRFC864字符产生协议chkconfigchargenoff19/udpchkconfigchargen-udpoffftp21/tcp文件传输协议(控制)chkconfiggssftpoff据况择放根情选开telnet23/tcp虚拟终端协议chkconfigkrb5-telnetoff据况择放根情选开sendmail25/tcp简单邮件发送协议chkconfigsendmailoff建议关闭nameserver53/udp域名服务chkconfignamedoff根据情况选择开放53/tcp域名服务chkconfignamedoff根据情况选择开放apache80/tcpHTTP万维网发而服务chkconfighttpdoff据况择放根情选开login513/tcp远程登录chkconfigloginoff根据情况选择开放shell514/tcp远程命令,nopasswdusedchkconfigshelloff根据情况
选择开放exec512/tcpremoteexecution,passwdrequiredchkconfigexecoff据况择放根情选开ntalk518/udpnewtalk,conversationchkconfigntalkoff建议关闭ident113/tcpauthchkconfigidentoff建议关闭printer515/tcp远程打印缓存chkconfigprinteroff烈议闭强建关bootps67/udp引导协议服务端chkconfigbootpsoff建议关闭68/udp引导协议客户端chkconfigbootpsoff建议关闭tftp69/udp普通文件传输协议chkconfigtftpoff强烈建议关闭kshell544/tcpKerberosremoteshell-kfallchkconfigkshelloff建议关闭klogin543/tcpKerberosrlogin-kfallchkconfigkloginoff建议关闭portmap111/tcp端口映射chkconfigportmapoff据况择放根情选开snmp161/udp简单网络管理协议(Agent)chkconfigsnmpoff根据情况选择开放snmptrap161/tcp简单网络管理协议(Agent)chkconfigsnmpoff根据情况选择开放snmp-trap162/udp简单网络管理协议(Traps)chkconfigsnmptrapoff据况择放根情选开syslogd514/udp系统日志服务chkconfigsyslogoff建议保留Ipd515/tcp远程打印缓存chkconfigIpdoff烈议闭强建关nfs2049/tcpNFS远程文件系统chkconfignfsoff强烈建议关闭2049/udpNFS远程文件系统chkconfignfsoff强烈建议关闭动态端口rpc服务chkconfignfslockoff烈议闭强建关ypbind动态端口rpc服务chkconfigypbindoff强烈建议关闭第一章概述1.1适用范围适用于中国电信使用Linux操作系统的设备。本规范明确了安全配置的基本要求,适用于所有的安全等级,可作为编制设备入网测试、安全验收、安全检查规范等文档的参考。由于版本不同,配置操作有所不同,本规范以内核版本及以上为例,给出参考配置操作。第二章安全配置要求账号编号:1要求内容应按照不同的用户分配不同的账号。避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享。操作指南1、参考配置操作为用户创建账号:ttuseraddusername#创建账号Spasswdusername#设置密码修改权限:ttchmod750directory#其中750为设置的权限,可根据实际情况设置相应的权限,director是要更改权限的目录)
使用该命令为不同的用户分配不同的账号,设置不同的口令及权限信息等。2、补充操作说明检测方法1、判定条件能够登录成功并且可以进行常用操作;2、检测操作使用不同的账号进行登录并进行一些常用操作;3、补充说明编号:2
要求内容应删除或锁定与设备运行、维护等工作无关的账号。操作指南1、参考配置操作删除用户:#userdelusername;锁定用户:1)修改/etc/shadow文件,用户名后加*LK*2)将/etc/passwd文件中的shell域设置成/bin/false3)#passwd-1username只有具备超级用户权限的使用者方可使用,Spasswd-1username锁定用户,用ttpasswd-dusername解锁后原有密码失效,登录需输入新密码,修改/etc/shadow能保留原有密码。2、补充操作说明需要锁定的用户:listen,gdm,webservd,nobody,nobody4>noaccesso注:无关的账号主要指测试帐户、共享帐号、长期不用账号(半年以上未用)等检测方法1、判定条件被删除或锁定的账号无法登录成功;2、检测操作使用删除或锁定的与工作无关的账号登录系统;3、补充说明需要锁定的用户:listen,gdm,webservd,nobody,nobody4>noaccesso编号:3要求内容根据系统要求及用户的业务需求,建立多帐户组,将用户账号分配到相应的帐户组。操作指南1、参考配置操作Cat/etc/passwdCat/etc/group2、补充操作说明检测方法1、判定条件人工分析判断2、检测操作编号:4要求内容使用PAM禁止任何人su为root操作指南参考操作:编辑SU文件(vi/etc/su),在开头添加下面两行:authsufficient/lib/security/authrequired/lib/security/group=wheel这表明只有wheel组的成员可以使用su命令成为root用
户。你可以把用户添加到wheel组,以使它可以使用su命令成为root用户。添加方法为:#chmod-GIOusername检测方法1、判定条件2、检测操作Cat/etc/su口令编号:1要求内容对于采用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类。操作指南1、参考配置操作vi/etc/,修改设置如下PASS_MIN_LEN=8#设定最小用户密码长度为8位Linux用户密码的复杂度可以通过pamcracklibmodule或pam_passwdqcmodule进行设置检测方法1、判定条件不符合密码强度的时候,系统对口令强度要求进行提示;符合密码强度的时候,可以成功设置;2、检测操作1、检查口令强度配置选项是否可以进行如下配置:i,配置口令的最小长度;ii.将口令配置为强口令。2、创建一个普通账号,为用户配置与用户名相同的口令、只包含字符或数字的简单口令以及长度短于8的口令,查看系统是否对口令强度要求进行提示;输入带有特殊符号的复杂口令、普通复杂口令,查看系统是否可以成功设置。3、补充说明pam_cracklib主要参数说明:tretry二N:重试多少次后返回密码修改错误difok=N:新密码必需与旧密码不同的位数dcredit=N:N>=0:密码中最多有多少个数字;N<0密码中最少有多少个数字.leredit二N:小宝字母的个数ucredit=N大宝字母的个数讨•让手:特殊字母的个数minclass二N:密码组成(大/小字母,数字,特殊字符)pam_passwdqc主要参数说明:mix:设置口令字最小长度,默认值是mix=disabled。max:设置口令字的最大长度,默认值是max=40opassphrase:设置口令短语中单词的最少个数,默认值是passphrase=3,如果为0则禁用口令短语。atch:设置密码串的常见程序,默认值是match=4osimilar:设置当我们重设口令时,重新设置的新口令能否与旧口令相似,它可以是similar
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 工程公司财务制度
- 咸宁彩色混凝土施工方案
- 砖砌污水井施工方案
- 砼护栏施工方案
- 南山车库防水施工方案
- 广西喷泉维修施工方案
- 6mm 650nm 5mw 红光点状激光 pd脚作用
- 5年级下册人教版英语词语表
- 5年级白鹭第二自然段改写成一段说明文
- 桥梁端头封堵施工方案
- 人才招聘与培养策略优化方案
- 核心素养视域下的小学英语“教学评一体化”实践研究
- 2025年南昌理工学院单招职业技能测试题库审定版
- 2025年湖南高速铁路职业技术学院单招职业适应性测试题库带答案
- 2025年黄山职业技术学院单招职业倾向性测试题库及参考答案
- 江西南昌市2025届高三语文一模作文:对“差不多”“尽力了”的思考
- 2024年第四季度 国家电网工程设备材料信息参考价
- 年度得到 · 沈祖芸全球教育报告(2024-2025)
- 拉萨市2025届高三第一次联考(一模)文科综合试卷(含答案解析)
- 2025年日历表(A4版含农历可编辑)
- 川教版信息技术五年级下册全册教学设计教案
评论
0/150
提交评论