Linux安全加固學習

来源:https://www.cnblogs.com/rickenl/archive/2022/05/20/16293707.html
-Advertisement-
Play Games

1、修改主機名 方法一# hostname 主機名 ##臨時修改主機名 方法二#vim /etc/hostname ##修改hostname文件重啟系統生效 將localhost.localdomain改為自定的主機名 2、設置sudo給用戶 # vim /etc/sudoers ##編輯sudoe ...


1、修改主機名

方法一# hostname 主機名    ##臨時修改主機名

方法二#vim /etc/hostname   ##修改hostname文件重啟系統生效

      localhost.localdomain改為自定的主機名

2、設置sudo給用戶

# vim /etc/sudoers    ##編輯sudoers文件

可以添加單個用戶或者也可以添加組( wheel前面的% 表示wheel是組, 如果沒有%則表示wheel是普通用戶 )

用戶名 ALL=(ALL) NOPASSWD: ALL  ##設置添加的用戶使用sudo命令不用密碼

註意:該文件是只讀文件,修改後需要wq!保存退出

3、用戶密碼策略設置(定期修改密碼、密碼複雜度設置)

一、設置口令生存期

#vim   /etc/login.defs      ##修改login.defs文件

PASS_MAX_DAYS  用戶密碼不過期最多的天數

PASS_MIN_DAYS  密碼修改之間最小的天數

PASS_MIN_LEN   

PASS_WARN_AGE   口令失效前多少天通知用戶修改密碼

二、密碼複雜度設置

#vim /etc/pam.d/system-auth   ##修改文件

password requisite  pam_cracklib.so retry=3 difok=2 minlen=8 lcredit=-1 dcredit=-1

參數含義如下所示:

difok:本次密碼與上次密碼至少不同字元數

minlen:密碼最小長度,此配置優先於login.defs中的PASS_MAX_DAYS

ucredit:最少大寫字母

lcredit:最少小寫字母

dcredit:最少數字

retry:重試多少次後返回密碼修改錯誤

註意:修改ssh相關配置文件前,記得做好備份。

4、設置雙網卡綁定

可以參考下一章

5、系統版本信息

#cat /etc/issue    ##查看系統版本信息

# cat /etc/redhat-release   ##查看系統版本信息

# uname -a         ##查看內核信息

6、關閉selinux,firewalld設置

##修改selinux

#getenforce   ##可以查看到selinux是否開啟

#setenforce  (0|1)  ##0臨時關閉,1臨時打開

# vim /etc/selinux/config    ##修改config文件永久生效

SELINUX=disabled

##修改firewalld

#systemctl status firewalld    ##查看狀態

#systemctl stop|start firewalld    ##停止或關閉

#systemctl disable firewalld    ##設置開機關閉

 

7、設置limit打開文件數大小

#vim /etc/security/limits.conf

* soft nproc 11000 #限制最多打開的軟體數

* hard nproc 11000 #限制打開軟體的最多進程數

* soft nofile 655350#限制最多打開的文件數

* hard nofile 655350#限制最多運行的進程數,一般設置為65535

 

8、遠程連接控制(關閉一些用戶的遠程訪問)

一、禁止root用戶遠程登錄

#vim /etc/ssh/ssh_config   ##修改ssh_config文件

修改 PermitRootLogin yes 改為no

二、限制終端ip遠程登錄

#vim /etc/ssh/sshd_config  ##修改sshd_config文件

Allowusers root@終端ip     ##添加內容(root用來登入伺服器的用戶名)

#systemctl restart sshd     ##重啟sshd服務

 

9、設置sysctl

#優化TCP

vi /etc/sysctl.conf

#禁用包過濾功能

net.ipv4.ip_forward = 0  

#啟用源路由核查功能

net.ipv4.conf.default.rp_filter = 1  

#禁用所有IP源路由

net.ipv4.conf.default.accept_source_route = 0  

#使用sysrq組合鍵是瞭解系統目前運行情況,為安全起見設為0關閉

kernel.sysrq = 0  

#控制core文件的文件名是否添加pid作為擴展

kernel.core_uses_pid = 1  

#開啟SYN Cookies,當出現SYN等待隊列溢出時,啟用cookies來處理

net.ipv4.tcp_syncookies = 1  

#每個消息隊列的大小(單位:位元組)限制 重要

kernel.msgmnb = 65536  

#整個系統最大消息隊列數量限制 重要

kernel.msgmax = 65536  

#單個共用記憶體段的大小(單位:位元組)限制,計算公式64G*1024*1024*1024(位元組)

kernel.shmmax = 68719476736  

#所有記憶體大小(單位:頁,1頁 = 4Kb),計算公式16G*1024*1024*1024/4KB(頁)

kernel.shmall = 4294967296  

#timewait的數量,預設是180000

net.ipv4.tcp_max_tw_buckets = 6000  

#開啟有選擇的應答

net.ipv4.tcp_sack = 1  

#支持更大的TCP視窗. 如果TCP視窗最大超過65535(64K), 必須設置該數值為1

net.ipv4.tcp_window_scaling = 1  

#TCP讀buffer

net.ipv4.tcp_rmem = 4096 131072 1048576

#TCP寫buffer

net.ipv4.tcp_wmem = 4096 131072 1048576   

#為TCP socket預留用於發送緩衝的記憶體預設值(單位:位元組)

net.core.wmem_default = 8388608

#為TCP socket預留用於發送緩衝的記憶體最大值(單位:位元組)

net.core.wmem_max = 16777216  

#為TCP socket預留用於接收緩衝的記憶體預設值(單位:位元組)  

net.core.rmem_default = 8388608

#為TCP socket預留用於接收緩衝的記憶體最大值(單位:位元組)

net.core.rmem_max = 16777216

#每個網路介面接收數據包的速率比內核處理這些包的速率快時,允許送到隊列的數據包的最大數目 重要

net.core.netdev_max_backlog = 262144  

#web應用中listen函數的backlog預設會給我們內核參數的net.core.somaxconn限制到128,而nginx定義的                        

NGX_LISTEN_BACKLOG預設為511,所以有必要調整這個值

net.core.somaxconn = 262144  

#系統中最多有多少個TCP套接字不被關聯到任何一個用戶文件句柄上。這個限制僅僅是為了防止簡單的DoS攻        

擊,不能過分依靠它或者人為地減小這個值,更應該增加這個值(如果增加了記憶體之後)

 net.ipv4.tcp_max_orphans = 3276800  

#記錄的那些尚未收到客戶端確認信息的連接請求的最大值。對於有128M記憶體的系統而言,預設值是1024,小記憶體

的系統則是128

net.ipv4.tcp_max_syn_backlog = 262144  

#時間戳可以避免序列號的卷繞。一個1Gbps的鏈路肯定會遇到以前用過的序列號。時間戳能夠讓內核接受這種“異

”的數據包。這裡需要將其關掉

net.ipv4.tcp_timestamps = 0  

#為了打開對端的連接,內核需要發送一個SYN並附帶一個回應前面一個SYN的ACK。也就是所謂三次握手中的第

二次握手。這個設置決定了內核放棄連接之前發送SYN+ACK包的數量

et.ipv4.tcp_synack_retries = 1  

在內核放棄建立連接之前發送SYN包的數量

net.ipv4.tcp_syn_retries = 1  

#開啟TCP連接中time_wait sockets的快速回收

net.ipv4.tcp_tw_recycle = 1  

#開啟TCP連接復用功能,允許將time_wait sockets重新用於新的TCP連接(主要針對time_wait連接)重要

net.ipv4.tcp_tw_reuse = 1  

net.ipv4.tcp_fin_timeout = 15  

#表示當keepalive起用的時候,TCP發送keepalive消息的頻度(單位:秒) 重要

net.ipv4.tcp_keepalive_time = 30  

#對外連接埠範圍

net.ipv4.ip_local_port_range = 2048 65000

#表示文件句柄的最大數量

fs.file-max = 102400

 

10、時間同步

#ntpdata ntp1.aliyun.com     ##同步阿裡雲的伺服器時間

11、歷史記錄

#vim /etc/profile    ##修改歷史命令保存記錄,預設值是1000,可以自定義修改

HISTSIZE=1000  

# history -cw     ## 清除所有歷史

# echo > .bash_history   ## 清除保存的用戶操作歷史記錄該文件記錄了用戶所使用的命令和歷史信息

 

12、系統日誌存放日誌伺服器

#vim /etc/rsyslog.conf    ##編輯rsyslog.conf文件

*.*         @日誌伺服器ip     ##添加內容,將系統日誌發送到日誌伺服器上

#systemctl restart rsyslog     ##重啟syslog服務

 

13、修改ssh

 一、ssh遠程登錄失敗處理(限制登錄次數)

#vim /etc/pam.d/sshd     ##修改sshd文件

auth required pam_tally2.so deny=3 unlock_time=300 even_deny_root root_unlock_time=600         ##表示登錄次數限制,3次鎖定5分鐘

 

 二、修改ssh遠程埠號

#vim /etc/ssh/ssh_config    ##修改ssh_config文件

  Port 22              ##修改自定義埠,預設埠22

#iptable -I INPUT -p tcp --dport 埠 -j ACCEPT   ##防火牆開放埠

#systemctl restart sshd        ##重啟sshd服務修改生效

註意:修改ssh相關配置文件前,記得做好備份。

三、設置ssh超時時間

#vim /etc/profile或者#vim /etc/bashrc    ##修改這兩個文件都可以

Export TMOUT=60(以秒為單位)     ##添加內容

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • ​ 概述 服務編排是Fizz網關提供的一個強大的功能,能夠基於現有的業務微服務通過線上配置的方式快速的生成一個聚合介面,減少中間層膠水代碼以及降低編碼投入。在服務編排中支持使用函數,本進階教程中我們分三篇文章(上篇:列表展開&合併、中篇:列表提取&關聯、下篇:列表欄位重命名&欄位移除)來介紹數據列表 ...
  • 來源:zhihu.com/question/23084473 今天我們聊一個不常見的 Java 面試題:為什麼資料庫連接池不採用 IO 多路復用? 這是一個非常好的問題。IO多路復用被視為是非常好的性能助力器。但是一般我們在使用 DB 時,還是經常性採用c3p0,tomcat connection ...
  • 二刷jdbc 作者小結:從第一次大概幾天快速刷完jdbc,到如今的二刷,才發現自己對jdbc的理解有點太淺。到學習javaweb是創建資料庫層時的迷茫,到現在對這種設計模式的理解。我深有體會到了:實打實走好每一步的必要性!這篇筆記較為完整的展示了jdbc的發展脈絡,從原理到手動封裝,再到第三方庫,循 ...
  • #Redis簡介 Redis(Remote Dictionary Server)是完全開源的、遵守BSD協議的、高性能的Key-Value資料庫。 Redis與其他Key-Value緩存產品有一下三個特點: Redis支持數據的持久化,可以將記憶體中的數據保存在磁碟中,重啟的時候可以再次載入進行使用。 ...
  • 前言 很多人一談到 MSBuild,腦子裡就會出現 “XML”、“只能用 VS 的屬性框圖形界面操作”、“可定製性和擴展性差” 和 “性能低” 等印象,但實際上這些除了 “XML” 之外完全都是刻板印象:這些人用著 Visual Studio 提供的圖形界面,就完全不願意花個幾分鐘時間翻翻文檔去理解 ...
  • 在Word中添加著重號,即強調符號,可以在選中字元後,滑鼠右鍵點擊,選擇“字體”,在視窗中可直接選擇“著重號”添加到文字,用以對重要文字內容起加強提醒的目的,如下圖: 通過C#,我們可以查找到需要添加著重號的字元串,然後通過字元串格式的屬性值來添加符號。下麵,將對此做詳細介紹。 【引入dll】 方法 ...
  • 新創建的 asp.net mvc web api 項目後直接部署到 IIS 中,然後通過另外功能變數名稱 Ajax 跨功能變數名稱調用一個POST介面,並且請求頭headers中增加 Content-Type:application/json,根據阮一峰的文章《跨域資源共用 CORS 詳解》可知道這個非簡單請求會先... ...
  • tmux在連接遠程伺服器做實驗時很有幫助,可以為每一個項目設置一個Session,在Session中設置不同的Window同時跑多個實驗,Window本身還可以分割為多個Pane,在一個視野內利用多個Pane可以更方便地地做對比實驗,或者一邊實驗同時能監視系統的顯存占用,進程信息等狀態。 tmux採 ...
一周排行
    -Advertisement-
    Play Games
  • 概述:在C#中,++i和i++都是自增運算符,其中++i先增加值再返回,而i++先返回值再增加。應用場景根據需求選擇,首碼適合先增後用,尾碼適合先用後增。詳細示例提供清晰的代碼演示這兩者的操作時機和實際應用。 在C#中,++i 和 i++ 都是自增運算符,但它們在操作上有細微的差異,主要體現在操作的 ...
  • 上次發佈了:Taurus.MVC 性能壓力測試(ap 壓測 和 linux 下wrk 壓測):.NET Core 版本,今天計劃準備壓測一下 .NET 版本,來測試並記錄一下 Taurus.MVC 框架在 .NET 版本的性能,以便後續持續優化改進。 為了方便對比,本文章的電腦環境和測試思路,儘量和... ...
  • .NET WebAPI作為一種構建RESTful服務的強大工具,為開發者提供了便捷的方式來定義、處理HTTP請求並返迴響應。在設計API介面時,正確地接收和解析客戶端發送的數據至關重要。.NET WebAPI提供了一系列特性,如[FromRoute]、[FromQuery]和[FromBody],用 ...
  • 原因:我之所以想做這個項目,是因為在之前查找關於C#/WPF相關資料時,我發現講解圖像濾鏡的資源非常稀缺。此外,我註意到許多現有的開源庫主要基於CPU進行圖像渲染。這種方式在處理大量圖像時,會導致CPU的渲染負擔過重。因此,我將在下文中介紹如何通過GPU渲染來有效實現圖像的各種濾鏡效果。 生成的效果 ...
  • 引言 上一章我們介紹了在xUnit單元測試中用xUnit.DependencyInject來使用依賴註入,上一章我們的Sample.Repository倉儲層有一個批量註入的介面沒有做單元測試,今天用這個示例來演示一下如何用Bogus創建模擬數據 ,和 EFCore 的種子數據生成 Bogus 的優 ...
  • 一、前言 在自己的項目中,涉及到實時心率曲線的繪製,項目上的曲線繪製,一般很難找到能直接用的第三方庫,而且有些還是定製化的功能,所以還是自己繪製比較方便。很多人一聽到自己畫就害怕,感覺很難,今天就分享一個完整的實時心率數據繪製心率曲線圖的例子;之前的博客也分享給DrawingVisual繪製曲線的方 ...
  • 如果你在自定義的 Main 方法中直接使用 App 類並啟動應用程式,但發現 App.xaml 中定義的資源沒有被正確載入,那麼問題可能在於如何正確配置 App.xaml 與你的 App 類的交互。 確保 App.xaml 文件中的 x:Class 屬性正確指向你的 App 類。這樣,當你創建 Ap ...
  • 一:背景 1. 講故事 上個月有個朋友在微信上找到我,說他們的軟體在客戶那邊隔幾天就要崩潰一次,一直都沒有找到原因,讓我幫忙看下怎麼回事,確實工控類的軟體環境複雜難搞,朋友手上有一個崩潰的dump,剛好丟給我來分析一下。 二:WinDbg分析 1. 程式為什麼會崩潰 windbg 有一個厲害之處在於 ...
  • 前言 .NET生態中有許多依賴註入容器。在大多數情況下,微軟提供的內置容器在易用性和性能方面都非常優秀。外加ASP.NET Core預設使用內置容器,使用很方便。 但是筆者在使用中一直有一個頭疼的問題:服務工廠無法提供請求的服務類型相關的信息。這在一般情況下並沒有影響,但是內置容器支持註冊開放泛型服 ...
  • 一、前言 在項目開發過程中,DataGrid是經常使用到的一個數據展示控制項,而通常表格的最後一列是作為操作列存在,比如會有編輯、刪除等功能按鈕。但WPF的原始DataGrid中,預設只支持固定左側列,這跟大家習慣性操作列放最後不符,今天就來介紹一種簡單的方式實現固定右側列。(這裡的實現方式參考的大佬 ...