自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Linux 常用安全基線配置匯總

系統(tǒng) Linux 系統(tǒng)運(yùn)維
今天我們將匯總一下常用的安全基線配置,從而加強(qiáng)你們企業(yè)主機(jī)安全防護(hù)。

今天匯總一下常用的安全基線配置,加強(qiáng)你們企業(yè)主機(jī)安全防護(hù)。

1. root賬戶遠(yuǎn)程登錄限制

如果配置這個(gè),至少需要有一個(gè)可登錄的普通用戶

vi /etc/ssh/sshd_config

將PermitRootLogin yes改為PermitRootLogin no

systemctl restart sshd

2. 設(shè)置口令生存周期

最大口令過期時(shí)間設(shè)置為小于或等于90天;

# 修改前備份
cp /etc/login.defs /etc/login.defs.bak

# 修改配置
vim /etc/login.defs
# 修改下面的內(nèi)容
PASS_MAX_DAYS  90  # 密碼最大過期時(shí)間,不大于90則合規(guī)
PASS_MIN_DAYS  7   # 口令更改最小間隔天數(shù)應(yīng)大于等于7
PASS_WARN_AGE  7   # 口令過期警告提前天數(shù)

3. 設(shè)置密碼復(fù)雜度策略

一般需要包括數(shù)字大小寫,八位以上:

# 修改前備份
cp /etc/pam.d/system-auth /etc/pam.d/system-auth.bak

# 修改配置
vim /etc/pam.d/system-auth

# 沒有則新增
password    requisite     pam_cracklib.so try_first_pass retry=3 minlen=8 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
配置參數(shù)說明:
# 配置說明
retry= 3       # 在返回失敗前允許3次嘗試。
minlen = 8    # 密碼必須是8個(gè)字符或更多
dcredit = - 1  # 提供至少1位數(shù)字
ucredit = - 1  # 提供至少一個(gè)大寫字符
ocredit = - 1  # 提供至少一個(gè)特殊字符
lcredit = - 1  # 提供至少一個(gè)小寫字符

4. 配置賬戶認(rèn)證失敗次數(shù)限制

vim /etc/pam.d/system-auth

# 增加如下內(nèi)容:輸入錯(cuò)誤5次,鎖定180s
auth        required      pam_tally2.so deny=5 notallow=fail no_magic_root unlock_time=180 

account     required      pam_tally2.so

5. 禁止wheel組之外的用戶su為root

只允許wheel組的用戶才能su為root則合規(guī),禁止任何人切換root;

# 修改前備份
cp /etc/pam.d/su /etc/pam.d/su_bak
vim /etc/pam.d/su

# 添加
auth            sufficient      pam_rootok.so
auth            required        pam_wheel.so use_uid

# 將允許su的用戶加入wheel組
usermod -G wheel $username

6. 歷史命令設(shè)置

保證bash shell保存少量的(或不保存)命令,保存較少的命令條數(shù),減少安全隱患,并設(shè)置時(shí)間戳;

vim /etc/profile
# 修改下面配置,沒有則新增
# 設(shè)置歷史命令時(shí)間戳
export HISTTIMEFORMAT="%F %T "
# 
HISTFILESIZE=5
HISTSIZE=50  # 保留歷史命令條數(shù),默認(rèn)是1000條

7. 重要文件權(quán)限配置

chmod 644 /etc/passwd
chmod 644 /etc/group
chmod 400 /etc/shadow
chmod 400 /etc/gshadow

8. 日志審計(jì)

確保rsyslog服務(wù)已啟用,記錄日志用于審計(jì):

systemctl enable rsyslog
systemctl start rsyslog

安全基線配置有很多,不同的等保級別要求的基線不一樣。以上都是比較常用的基線配置,在企業(yè)中,還需要根據(jù)安全部門提供的比較詳細(xì)的基線來配置。

【溫馨提示】做安全基線時(shí)已經(jīng)要做好文件的備份,如果條件允許,先在測試環(huán)境上操作,避免修改后無法登錄系統(tǒng)。

責(zé)任編輯:趙寧寧 來源: 運(yùn)維李哥不背鍋
相關(guān)推薦

2019-04-09 08:53:47

Tomcat中間件基線

2010-05-11 19:18:44

2024-07-30 08:19:14

2024-03-20 15:25:43

2021-11-29 10:25:16

Linux環(huán)境變量命令

2020-09-14 10:32:39

Linux命令文件

2012-05-09 10:13:54

2010-04-29 10:11:07

Linux集群

2017-03-10 09:28:58

2010-05-21 18:20:43

MySQL常用技巧

2010-04-13 13:01:21

Oracle exp

2011-05-16 10:23:21

2010-09-17 17:35:55

2009-12-17 10:41:36

Linux系統(tǒng)打印機(jī)配

2010-03-05 09:58:45

2015-06-03 15:33:10

HDFS分布式文件操作匯總

2010-05-19 18:23:34

2019-06-11 12:29:57

Android框架開源
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號