CentOS服务器三级等保加固
创始人
2024-09-25 08:51:56
0
1.密码周期: vim /etc/login.defs max_days:90 mindays:2 minlen:8 warnage:7  2.密码复杂度: vim /etc/pam.d/system-auth : password requisite pam_cracklib.so retry=3 difok=3 minlen=8 lcredit=-1 dcredit=-1 ucredit=-1 ocredit=-1 【Ubuntu系统->vim /etc/pam.d/common-password】  3.登录失败策略【和密码复杂度一起】: vim /etc/pam.d/system-auth: auth required pam_tally2.so onerr=fail deny=5 lock_time=2 unlock_time=1800 【Ubuntu系统->vim /etc/pam.d/common-auth】  //4.centOS查看talnet服务是否运行: netstat -an | grep ":23" //禁止telnet运行,禁止开机启动: systemctl stop telnet.socket systemctl disable telnet.socket systemctl restart xinetd  5.用户名 vim/etc/passwd 截图检查 useradd (name) //passwd name【更改密码】 system,audit,super  6.审计策略开启 systemctl status rsyslog systemctl status auditd  7.审计记录(日志配置) vim /etc/logrotate.conf :让日志文件转储一个月,保留6个月的信息 minsize 1M rotate 6 monthly  【连接日志审计系统】 vim /etc/rsyslog.conf *.* @@:514处改为@+日志审计系统的ip 然后systemctl restart rsyslog.service   7.5 部署clamav ... freshclam   8.超时锁定 vim /etc/profile export TMOUT=900   8.5.安全备份:ls /tmp/    //etc.tar.gz   8.555 关闭不需要的服务、端口流程:firewall-cmd --list-all [linux防火墙关闭端口] 打开防火墙服务:systemctl start firewalld  放行指定单个端口:firewall-cmd --zone=public --add-port=25/tcp --permanent  批量限制ip,限制192.168.x.x的所有ip访问yy端口:【25,135,445,139,80】 firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.x.0/24' port protocol='tcp' port='80' reject"  firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.4.0/24' port protocol='tcp' port='22' accept"  生效上面添加的指令:firewall-cmd --reload  查看所有被放行的端口:firewall-cmd --list-port (--list-all)  取消指定一开放端口:firewall-cmd --zone=public --remove-port=25/tcp --permanent  firewall-cmd --permanent --zone=public --remove-rich-rule='rule family="ipv4" source address="192.168.4.0/24" port protocol="tcp" port="22" reject'   9.cat /etc/passwd(shadow) 命令查看所有账号 userdel -r删除不必要的账号 passwd -l禁用账户 passwd -u解锁账户   //10.防dos  cat/proc/sys/net/ipv4/tcp_syncookies截图【syncookie默认值】 vim /etc/sysctl.conf 加上net.ipv4.tcp_max_syn_backlog = 2048 

1、密码周期策略vim /etc/login.defs 查看密码策略
应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;
vi /etc/login.defs,按“S”进入修改模式,将参数修改成以下图片上的参数值,修改完毕后按“ESC”退出修改模式,此时为只读模式,然后再输入“:wq”进行保存。

图片

2、密码复杂度策略
输入命令vi /etc/pam.d/system-auth 按“S”进入修改模式,在文中添加如下命令,修改完毕后按“ESC”退出修改模式,此时为只读模式,然后再输入“:wq”进行保存。
password requisite pam_cracklib.so retry=3 difok=2 minlen=8 lcredit=-1 dcredit=-1 ucredit=-1 ocredit=-1

图片


3.登入失败策略 vi /etc/pam.d/sshd 按“S”进入修改模式,在文中添加如下命令,修改完毕后按“ESC”退出修改模式,此时为只读模式,然后再输入“:wq”进行保存。
auth required pam_tally2.so deny=10 lock_time=2 even_deny_root unlock_time=0

图片

  1. 登录超时锁定:
    在/etc/profile里加上export TMOUT=900就好

图片

6、访问控制:应对登录的用户分配账户和权限:
查看是否进行三权分立,即有不同的用户 :cat /etc/passwd
创建三个管理员账户:audit、system、security

图片


如果没有可以通过命令创建:
useradd audit
useradd system

应及时删除或停用多余的、过期的账户,避免共享账户的存在;应授予管理用户所需的最小权限,实现管理用户的权限分离;
但在实际生产中,Linux系统很难完全满足该项要求,因为超级管理员用户root一旦被禁用会影响系统和应用的正常使用。但仍应严格限制具有root级权限的账户,其他用户仅应通过使用sudo被赋予root级权限

7、开启策略审核功能
分别输入“systemctl status rsyslog”与“systemctl status auditd”,开启策略审核功能即可。

图片

8、安全日志属性设置 修改vi /etc/logrotate.conf 按“S”进入修改模式,将参数修改成以下图片上的参数值,修改完毕后按“ESC”退出修改模式,此时为只读模式,然后再输入“:wq”进行保存。

图片

9:关闭不必要端口、对远程连接的网络地址进行限制:
按一个linux的firewall:
对它进行配置:

打开防火墙服务:systemctl start firewalld  放行指定单个端口:firewall-cmd --zone=public --add-port=25/tcp --permanent  批量限制ip,限制192.168.x.x的所有ip访问yy端口:【25,135,445,139,80】 firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.x.0/24' port protocol='tcp' port='80' reject"  firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.4.0/24' port protocol='tcp' port='22' accept"  生效上面添加的指令:firewall-cmd --reload  查看所有被放行的端口:firewall-cmd --list-port (--list-all)  取消指定一开放端口:firewall-cmd --zone=public --remove-port=25/tcp --permanent  firewall-cmd --permanent --zone=public --remove-rich-rule='rule family="ipv4" source address="192.168.4.0/24" port protocol="tcp" port="22" reject' 

图片

10.入侵防范
应遵循最小安装的原则,仅安装需要的组件和应用程序;
查看系统当前版本,是否及时安装安全补丁

我都是安装部署clamav
具体怎么安装可以百度

图片

相关内容

热门资讯

苹果安卓系统升学e网通,畅享智... 你有没有想过,为什么你的手机里装了那么多应用,却还是觉得不够用?今天,就让我带你一探究竟,看看苹果和...
erato手机怎么连接安卓系统... 你有没有想过,你的erato手机怎么才能和安卓系统完美连接呢?别急,今天就来给你详细揭秘这个神秘的过...
怎么安装安卓10系统,安卓10... 亲爱的读者们,你是否对安卓10系统充满了好奇,想要亲自体验一下它的魅力呢?别急,今天我就要手把手教你...
flymeicon是安卓系统吗... 你有没有注意到,手机界最近有个大热门——Flyme图标!是不是好奇这玩意儿是安卓系统的一部分呢?别急...
安卓免费虚拟系统软件,打造个性... 你有没有想过,在手机上体验不同的操作系统,而不需要更换手机?现在,就有这么神奇的安卓免费虚拟系统软件...
ios系统下载安卓软件下载,跨... 你有没有想过,为什么有时候你的iPhone上找不到那个超好用的安卓软件呢?别急,今天就来给你揭秘iO...
安卓系统手机今天黑屏,原因排查... 今天你的安卓手机突然黑屏了,是不是瞬间感觉心里一紧?别慌,让我来给你详细分析一下这个状况,帮你找出解...
一加9原生安卓系统,原生安卓魅... 你有没有听说最近一加手机的新款——一加9?这款手机可是火得一塌糊涂,尤其是它搭载的那个原生安卓系统,...
王者怎么转系统账号安卓,轻松实... 你有没有想过,在王者荣耀的世界里,你的账号从安卓系统转到iOS系统,就像是从一个五彩斑斓的童话世界跳...
安卓改苹果系统主题包,系统主题... 你知道吗?现在手机界可是热闹非凡呢!不少安卓用户都跃跃欲试,想要给他们的手机换上苹果风格的系统主题包...
安卓系统广播使用例子,Andr... 你有没有想过,你的安卓手机里那些神奇的广播功能是怎么工作的呢?想象当你收到一条短信,手机就会自动提醒...
苹果iso系统和安卓系统的区别... 你有没有想过,为什么你的手机里装的是苹果的iOS系统,而朋友的手机却是安卓系统呢?这两种系统各有各的...
安卓系统打印特别慢,安卓系统打... 你是不是也遇到了安卓系统打印特别慢的问题?这可真是个让人头疼的小麻烦啊!别急,今天就来跟你聊聊这个话...
安卓系统可以分享视频吗,安卓系... 你有没有想过,手机里的视频怎么才能和朋友一起分享呢?尤其是当你发现了一个超级搞笑的短视频,或者是一部...
安卓系统上安装pc软件,跨平台... 你是不是也和我一样,对安卓系统上的那些PC软件垂涎欲滴呢?想象在手机上就能享受到电脑上的强大功能,是...
安卓原生系统怎么折腾,深度定制... 你有没有想过,你的安卓手机其实就像一个等待你发挥创意的画布呢?没错,就是那个安卓原生系统,它可是隐藏...
安卓作业系统耗电,深度解析耗电... 手机电量告急,是不是你也和我一样,对安卓作业系统的耗电问题头疼不已?别急,今天就来聊聊这个让人又爱又...
宝宝浙江游戏安卓系统,乐享童年 最近有没有发现你家的小宝贝对手机上的游戏越来越感兴趣了呢?尤其是那些在浙江地区特别受欢迎的安卓系统游...
安卓系统程序放在那,安卓系统程... 你有没有发现,手机里的安卓系统程序总是乱糟糟的,有时候找起来就像大海捞针一样?别急,今天就来给你揭秘...
手表怎么装上安卓系统,轻松安装... 你有没有想过,你的安卓手机那么智能,那你的手表呢?是不是也想给它来个升级,让它也能玩转各种应用,变身...