- 1、本文档共8页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
红帽LINUX6.2SERVER安稳设置
红帽linux6.2server安全设置
首先声明一点,这里所说的安全设置都是建立在前面的基础上,也就是说这里的安全设置并不是通用的,如我并没有提供NFS服务,所以就不会对/etc/exports进行设置,如果安装了什么其他的服务,请自行解决相关安全问题 再说一下,我的习惯是注释而不删除,因为这样你能在以后知道你更改了什么,这是个好习惯吧 安全权限体制是基于密码的,一个用户的密码过于简单就能使别有用心者侵入你的系统,并不要以为他干不了什么,以xxxx信息港提供个人主页空间这台机为例,如果一个权限很小很小的工作帐号给破译,那就能用这个密码进入系统。就能拿到任何在这台主机上的htdocs目录和UsweDir(假定是按默认public_html目录)设定目录下的东东 也就是说/home/*/public_html/下的东东可以给别人拿走分析.....如PHP这类的是不给别人看源码的,辛辛苦苦写的东东不想给别人吧,呵呵 因如要通过Apache提供服务,就必须至少把所有放置网页的目录设权限设为701,也就是任何人都有可执行权限,一般的方法甚至设为755,这直接就能读了,根本不用分析URL,一句话说明这个问题,源代码是保护不了的! 对apache的根也是对个人主页存放目录也是,如是CGI,只有用C写的CGI才行 所以 一、我选择限定最小密码长度,当然是越长越好,呵呵,但我都不习惯用十位以上的密码,惯例是设为八位 打开/etc/login.defs 把PASS_MIN_LEN 5这行把5改为8 (还有许多有用的设置,具体看此文件上几行的说明) 二、root密码的重要性自不用提了 我的做法是首先限定root只许本地登录,只许在tty1登录,网上telnet的可以使用su转为root,再限定su转root的用户组,这的安全点就可以多步设卡,我是这样设的,设一个组(我选super组),只有里面的组员可以su root,其余的就是知道root密码也su不了,必须知道两个密码才能取得root权限(当然这是在不考虑缓冲区溢出和其他更改自身UID和GID的攻击法,这个后面有相应对策) 1.打开/etc/securetty,把除tty1外全部注释掉,这样就只有tty1能用root登录 2.打开/etc/pam.d/su,下面是我机上的文件,加入加☆那两行…. ☆可不是文件里的(#%PAM-1.0你不用理,vi时就明白了) #%PAM-1.0 ☆auth sufficient /lib/security/pam_rootok.so debug ☆auth required /lib/security/pam_wheel.so group=super auth required /lib/security/pam_pwdb.so shadow nullok account required /lib/security/pam_pwdb.so password required /lib/security/pam_cracklib.so password required /lib/security/pam_pwdb.so shadow use_authtok nullok session required /lib/security/pam_pwdb.so session optional /lib/security/pam_xauth.so 在这我用的是super这个组,你可以改的 我的super 组ID值是33(我故意设在中间的,不想给别人猜出的,呵呵) 然后usrmod ?G33 shadow 把我的登录的普通帐号shadow加入super,也只有shadwo才能su root了 (限定tty这个最好留到后面做,因为做服务器过程中,要安很多软件要安,要做很多设置,用普通用户再转root有点累,呵呵,真的,我这样是想写的有条理点,走形式主义了) 三、本地安全 这个非常重要,本想放在最前面说的,衡量了一下,站在全局观来说,这只是一个局部,所以放在这,但确用重要……我能用root进入同学任何一台linux,很大一部份原因在此 只有root才能改root密码,这是常识也?幸桓鲂⌒〉拿で? 还有二种方式改root密码,一是init 1 !二是用软盘起动! 到1模式就能更改任何人的密码,所以在这要设卡,起动时进入1默认设置不是需要认证的,如果一个本地普通用户登录后是不能使用init 1 等进入模式1的,所以只有在机器起动时无论起动哪项都要认证权限,通过lilo可以做到
您可能关注的文档
最近下载
- “集成电路工程技术赛项项目”—中华人民共和国第二届职业技能大赛甘肃省选拔赛—技术工作文件 .docx
- 经典音乐作品解析PPT模板.pptx
- M1M20用户手册说明书.docx
- 华测系列产品使用说明书.pdf
- (部编版)语文六年级上册寒假课外阅读“天天练”30篇,附参考答案.doc
- 临床检验质量控制分中心工作制度.docx VIP
- 医院团委书记工作述职报告.pptx VIP
- 人教版高中语文必修下册(全一册)课后习题 (2).doc VIP
- 2024年基层党委党支部党纪学习教育《坚定信念 恪守党纪》专题党课PPT课件.pptx VIP
- 2022-2027年中国建筑隔震橡胶支座行业市场全景评估及投资方向研究报告.docx
文档评论(0)