- 1、本文档共9页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Linu系统安全常规配置全 .doc
Linux(RHEL5)系统安全常规优化
一、Linux系统安全优化之基本安全措施
删除或禁用系统中不使用的用户和组
1.
#
passwd -1 wang
2.
3.
#
passwd -u wang
4 .
5.
或
6.
7.
#
vi /etc/shadow
//禁用账户wang
//解锁账户wang
//保存时为:wq!因为文件为只读
住密码字符前加两个叹号!
确认程序或服务的登录shell不uj用
# vi /et c/passwd //将用户的登呆 shell 改为/sbin/nolo gin
2.
或
4.
# usermod —s /sbin/no login wang
3. 限制用户的密码有效期(最人天数)
# vi /et c/login.defs //只对新述立的用户有效
2.
PASS _MAX_DAYS 30
4.
或
6.
7. # chage -M 30 wang //只对已经存在的wang用户有效
4.1
4.
1
2
3
4
5
chage -d 0 wa ng
或
vi /etc/sha dow
7 . //将shad ow文件中wang用户L AST DAY域(冒号:分割的第三列)的值设为0
限制用户密码的鉍小长度
# vi /etc/p am.d/system-auth
2.
3. password requisite pam_cr acklib.so try_f irst_pa
ss retry=3 minlen=12
retry 重试时问
minlen 安全级别
限制记录命令历史的条数
# vi /etc /profile
2.
H ISTSIZE=50 (默认为 1000)
4.
# echo 、、h istory -c 、》 ~/ .bas h_logout //注销时淸除命令历史记呆
设置闲置超吋自动注销终端
# vi /etc /profile
2.
exp ort TMOUT=600 //添加此行使用SU切换用户身份
4.
su [-]用户名
[_]区别:
使用:相当于--log in,农示使用目秘用户的登录shell环境,工作M录,PATH变量等
不使川:保持原有的用过环境不便
二、Linux系统安全优化之案例说明su的使用方法
允许wang用户可以通过su命令切换为root身份,以便执行管理任务
禁止其他用户使川su命令切换用过身份
(1)将允许川户加入
(1)
将允许川户加入wheel组
1 ? # gpa sswd -a wa ng wheel
2.
3. # id wang //资看wang用P的附加组
2.3.修改PAM设:??.,添加pam_wheel认证
2.
3.
# vi /etc/p am.d/su
au th require d pam_wheel .so use一uid //去掉该行的#号
(3) 验证su权限
Linux系统安全优化屮基本安全措施的配置就向大家介绍完了,希柒大家LA经掌握。
三、Linux系统安全优化之使用sudo提升执行权限
/etc/sudoers 配置文件 visudo
sudo命令提供-种机制,只需要预先在/etc/sudoe rs配置文件中进行授权,即可以允许特定用户以超级用 户(或其他齊通用户)的身份执行命令,而该用户不需知道root用户的密码(或其他用户)的密码。常
见语法格式如下:
user MACHINES OMMANDS
user:授权指定用户
MACH INE主机:授权用户可以在哪些主机上使用
COMMANDS命令:授权用户通过sudo调用的命令,多个命令用,分隔
/etc/sudoers文件配置中的用户、主机、命令三个部分均为可以自定义别名进行代替,格式如下 1. U ser^Alias OPERATORS=jerry, tom, tsengyia
2345H ost Alias
2
3
4
5
H ost Alias
Cmnd Alia s
MAILSERVER S=smtp, pop
SOFTWARE =/bin/rpm , /usr/bin/yum
使用sudo执行命令
sudo -I :奔看当的用过被授权使用的sudo命令
sudo -k :清除times tamp时间戳标记,再次使用sudo命令时需要新验证密奶
sudo -v :新更新时间戳(必要时系统会再次询问用户密码)
案例说明:因系统管理工作繁邀,需要将用户账号管理工作交给专门管理组成员负责设立组账号ma nagers ,授权组内的各个成员用户可以添加、删除、更改用户账号
(1) 述立管理组账户managers
# groupadd managers
将管理员账号,如wang加入man agers组
ft gpa sswd -M w
您可能关注的文档
- J病毒大T抗原及p53蛋白在胃癌中的表达及意义.doc
- K015581028张淼论平面设计中色彩的语言.doc
- K0540箱涵主体结构质量评估报告.doc
- K40Ⅱ型颗粒包装机验证方案.doc
- K4、K13在喉咽鳞癌中的表达及临床意义.doc
- K56、p63、10在乳腺良恶性病变中的表达及意义.doc
- K82451箱涵施工方案.doc
- KBBI指标解析.doc
- Kenpaullne对A认知功能障碍改善的研究进展.doc
- KEu(M4)2荧光材料的熔盐法合成及表征.doc
- 帕金森病患者髋部骨折发生治疗结果159ldv029.pdf
- 内容教程介绍56kb.pdf
- 物回复远程支持描述为了生产按照本中布局设置网络结构remote service en服务.pdf
- 电通人性化设定.pptx
- 基于镜子高速凝视控制器校准带光学照明.pdf
- 数字特性hascodigital litehasco免安装版help czp.pdf
- 膳食补充剂姜黄curcuminoids tablets1263.pdf
- 本物仅可按照edexcel limited政策进行res8 d2jun07.pdf
- computer science paper 2 hl spanish计算机科学西牙语.pdf
- 一种分析有限周期结构有效新方法文案.pdf
文档评论(0)