Linux安全加固學習

来源:https://www.cnblogs.com/rickenl/archive/2022/05/20/16293707.html
-Advertisement-
Play Games

1、修改主機名 方法一# hostname 主機名 ##臨時修改主機名 方法二#vim /etc/hostname ##修改hostname文件重啟系統生效 將localhost.localdomain改為自定的主機名 2、設置sudo給用戶 # vim /etc/sudoers ##編輯sudoe ...


1、修改主機名

方法一# hostname 主機名    ##臨時修改主機名

方法二#vim /etc/hostname   ##修改hostname文件重啟系統生效

      localhost.localdomain改為自定的主機名

2、設置sudo給用戶

# vim /etc/sudoers    ##編輯sudoers文件

可以添加單個用戶或者也可以添加組( wheel前面的% 表示wheel是組, 如果沒有%則表示wheel是普通用戶 )

用戶名 ALL=(ALL) NOPASSWD: ALL  ##設置添加的用戶使用sudo命令不用密碼

註意:該文件是只讀文件,修改後需要wq!保存退出

3、用戶密碼策略設置(定期修改密碼、密碼複雜度設置)

一、設置口令生存期

#vim   /etc/login.defs      ##修改login.defs文件

PASS_MAX_DAYS  用戶密碼不過期最多的天數

PASS_MIN_DAYS  密碼修改之間最小的天數

PASS_MIN_LEN   

PASS_WARN_AGE   口令失效前多少天通知用戶修改密碼

二、密碼複雜度設置

#vim /etc/pam.d/system-auth   ##修改文件

password requisite  pam_cracklib.so retry=3 difok=2 minlen=8 lcredit=-1 dcredit=-1

參數含義如下所示:

difok:本次密碼與上次密碼至少不同字元數

minlen:密碼最小長度,此配置優先於login.defs中的PASS_MAX_DAYS

ucredit:最少大寫字母

lcredit:最少小寫字母

dcredit:最少數字

retry:重試多少次後返回密碼修改錯誤

註意:修改ssh相關配置文件前,記得做好備份。

4、設置雙網卡綁定

可以參考下一章

5、系統版本信息

#cat /etc/issue    ##查看系統版本信息

# cat /etc/redhat-release   ##查看系統版本信息

# uname -a         ##查看內核信息

6、關閉selinux,firewalld設置

##修改selinux

#getenforce   ##可以查看到selinux是否開啟

#setenforce  (0|1)  ##0臨時關閉,1臨時打開

# vim /etc/selinux/config    ##修改config文件永久生效

SELINUX=disabled

##修改firewalld

#systemctl status firewalld    ##查看狀態

#systemctl stop|start firewalld    ##停止或關閉

#systemctl disable firewalld    ##設置開機關閉

 

7、設置limit打開文件數大小

#vim /etc/security/limits.conf

* soft nproc 11000 #限制最多打開的軟體數

* hard nproc 11000 #限制打開軟體的最多進程數

* soft nofile 655350#限制最多打開的文件數

* hard nofile 655350#限制最多運行的進程數,一般設置為65535

 

8、遠程連接控制(關閉一些用戶的遠程訪問)

一、禁止root用戶遠程登錄

#vim /etc/ssh/ssh_config   ##修改ssh_config文件

修改 PermitRootLogin yes 改為no

二、限制終端ip遠程登錄

#vim /etc/ssh/sshd_config  ##修改sshd_config文件

Allowusers [email protected]終端ip     ##添加內容(root用來登入伺服器的用戶名)

#systemctl restart sshd     ##重啟sshd服務

 

9、設置sysctl

#優化TCP

vi /etc/sysctl.conf

#禁用包過濾功能

net.ipv4.ip_forward = 0  

#啟用源路由核查功能

net.ipv4.conf.default.rp_filter = 1  

#禁用所有IP源路由

net.ipv4.conf.default.accept_source_route = 0  

#使用sysrq組合鍵是瞭解系統目前運行情況,為安全起見設為0關閉

kernel.sysrq = 0  

#控制core文件的文件名是否添加pid作為擴展

kernel.core_uses_pid = 1  

#開啟SYN Cookies,當出現SYN等待隊列溢出時,啟用cookies來處理

net.ipv4.tcp_syncookies = 1  

#每個消息隊列的大小(單位:位元組)限制 重要

kernel.msgmnb = 65536  

#整個系統最大消息隊列數量限制 重要

kernel.msgmax = 65536  

#單個共用記憶體段的大小(單位:位元組)限制,計算公式64G*1024*1024*1024(位元組)

kernel.shmmax = 68719476736  

#所有記憶體大小(單位:頁,1頁 = 4Kb),計算公式16G*1024*1024*1024/4KB(頁)

kernel.shmall = 4294967296  

#timewait的數量,預設是180000

net.ipv4.tcp_max_tw_buckets = 6000  

#開啟有選擇的應答

net.ipv4.tcp_sack = 1  

#支持更大的TCP視窗. 如果TCP視窗最大超過65535(64K), 必須設置該數值為1

net.ipv4.tcp_window_scaling = 1  

#TCP讀buffer

net.ipv4.tcp_rmem = 4096 131072 1048576

#TCP寫buffer

net.ipv4.tcp_wmem = 4096 131072 1048576   

#為TCP socket預留用於發送緩衝的記憶體預設值(單位:位元組)

net.core.wmem_default = 8388608

#為TCP socket預留用於發送緩衝的記憶體最大值(單位:位元組)

net.core.wmem_max = 16777216  

#為TCP socket預留用於接收緩衝的記憶體預設值(單位:位元組)  

net.core.rmem_default = 8388608

#為TCP socket預留用於接收緩衝的記憶體最大值(單位:位元組)

net.core.rmem_max = 16777216

#每個網路介面接收數據包的速率比內核處理這些包的速率快時,允許送到隊列的數據包的最大數目 重要

net.core.netdev_max_backlog = 262144  

#web應用中listen函數的backlog預設會給我們內核參數的net.core.somaxconn限制到128,而nginx定義的                        

NGX_LISTEN_BACKLOG預設為511,所以有必要調整這個值

net.core.somaxconn = 262144  

#系統中最多有多少個TCP套接字不被關聯到任何一個用戶文件句柄上。這個限制僅僅是為了防止簡單的DoS攻        

擊,不能過分依靠它或者人為地減小這個值,更應該增加這個值(如果增加了記憶體之後)

 net.ipv4.tcp_max_orphans = 3276800  

#記錄的那些尚未收到客戶端確認信息的連接請求的最大值。對於有128M記憶體的系統而言,預設值是1024,小記憶體

的系統則是128

net.ipv4.tcp_max_syn_backlog = 262144  

#時間戳可以避免序列號的卷繞。一個1Gbps的鏈路肯定會遇到以前用過的序列號。時間戳能夠讓內核接受這種“異

”的數據包。這裡需要將其關掉

net.ipv4.tcp_timestamps = 0  

#為了打開對端的連接,內核需要發送一個SYN並附帶一個回應前面一個SYN的ACK。也就是所謂三次握手中的第

二次握手。這個設置決定了內核放棄連接之前發送SYN+ACK包的數量

et.ipv4.tcp_synack_retries = 1  

在內核放棄建立連接之前發送SYN包的數量

net.ipv4.tcp_syn_retries = 1  

#開啟TCP連接中time_wait sockets的快速回收

net.ipv4.tcp_tw_recycle = 1  

#開啟TCP連接復用功能,允許將time_wait sockets重新用於新的TCP連接(主要針對time_wait連接)重要

net.ipv4.tcp_tw_reuse = 1  

net.ipv4.tcp_fin_timeout = 15  

#表示當keepalive起用的時候,TCP發送keepalive消息的頻度(單位:秒) 重要

net.ipv4.tcp_keepalive_time = 30  

#對外連接埠範圍

net.ipv4.ip_local_port_range = 2048 65000

#表示文件句柄的最大數量

fs.file-max = 102400

 

10、時間同步

#ntpdata ntp1.aliyun.com     ##同步阿裡雲的伺服器時間

11、歷史記錄

#vim /etc/profile    ##修改歷史命令保存記錄,預設值是1000,可以自定義修改

HISTSIZE=1000  

# history -cw     ## 清除所有歷史

# echo > .bash_history   ## 清除保存的用戶操作歷史記錄該文件記錄了用戶所使用的命令和歷史信息

 

12、系統日誌存放日誌伺服器

#vim /etc/rsyslog.conf    ##編輯rsyslog.conf文件

*.*         @日誌伺服器ip     ##添加內容,將系統日誌發送到日誌伺服器上

#systemctl restart rsyslog     ##重啟syslog服務

 

13、修改ssh

 一、ssh遠程登錄失敗處理(限制登錄次數)

#vim /etc/pam.d/sshd     ##修改sshd文件

auth required pam_tally2.so deny=3 unlock_time=300 even_deny_root root_unlock_time=600         ##表示登錄次數限制,3次鎖定5分鐘

 

 二、修改ssh遠程埠號

#vim /etc/ssh/ssh_config    ##修改ssh_config文件

  Port 22              ##修改自定義埠,預設埠22

#iptable -I INPUT -p tcp --dport 埠 -j ACCEPT   ##防火牆開放埠

#systemctl restart sshd        ##重啟sshd服務修改生效

註意:修改ssh相關配置文件前,記得做好備份。

三、設置ssh超時時間

#vim /etc/profile或者#vim /etc/bashrc    ##修改這兩個文件都可以

Export TMOUT=60(以秒為單位)     ##添加內容

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • ​ 概述 服務編排是Fizz網關提供的一個強大的功能,能夠基於現有的業務微服務通過線上配置的方式快速的生成一個聚合介面,減少中間層膠水代碼以及降低編碼投入。在服務編排中支持使用函數,本進階教程中我們分三篇文章(上篇:列表展開&合併、中篇:列表提取&關聯、下篇:列表欄位重命名&欄位移除)來介紹數據列表 ...
  • 來源:zhihu.com/question/23084473 今天我們聊一個不常見的 Java 面試題:為什麼資料庫連接池不採用 IO 多路復用? 這是一個非常好的問題。IO多路復用被視為是非常好的性能助力器。但是一般我們在使用 DB 時,還是經常性採用c3p0,tomcat connection ...
  • 二刷jdbc 作者小結:從第一次大概幾天快速刷完jdbc,到如今的二刷,才發現自己對jdbc的理解有點太淺。到學習javaweb是創建資料庫層時的迷茫,到現在對這種設計模式的理解。我深有體會到了:實打實走好每一步的必要性!這篇筆記較為完整的展示了jdbc的發展脈絡,從原理到手動封裝,再到第三方庫,循 ...
  • #Redis簡介 Redis(Remote Dictionary Server)是完全開源的、遵守BSD協議的、高性能的Key-Value資料庫。 Redis與其他Key-Value緩存產品有一下三個特點: Redis支持數據的持久化,可以將記憶體中的數據保存在磁碟中,重啟的時候可以再次載入進行使用。 ...
  • 前言 很多人一談到 MSBuild,腦子裡就會出現 “XML”、“只能用 VS 的屬性框圖形界面操作”、“可定製性和擴展性差” 和 “性能低” 等印象,但實際上這些除了 “XML” 之外完全都是刻板印象:這些人用著 Visual Studio 提供的圖形界面,就完全不願意花個幾分鐘時間翻翻文檔去理解 ...
  • 在Word中添加著重號,即強調符號,可以在選中字元後,滑鼠右鍵點擊,選擇“字體”,在視窗中可直接選擇“著重號”添加到文字,用以對重要文字內容起加強提醒的目的,如下圖: 通過C#,我們可以查找到需要添加著重號的字元串,然後通過字元串格式的屬性值來添加符號。下麵,將對此做詳細介紹。 【引入dll】 方法 ...
  • 新創建的 asp.net mvc web api 項目後直接部署到 IIS 中,然後通過另外功能變數名稱 Ajax 跨功能變數名稱調用一個POST介面,並且請求頭headers中增加 Content-Type:application/json,根據阮一峰的文章《跨域資源共用 CORS 詳解》可知道這個非簡單請求會先... ...
  • tmux在連接遠程伺服器做實驗時很有幫助,可以為每一個項目設置一個Session,在Session中設置不同的Window同時跑多個實驗,Window本身還可以分割為多個Pane,在一個視野內利用多個Pane可以更方便地地做對比實驗,或者一邊實驗同時能監視系統的顯存占用,進程信息等狀態。 tmux採 ...
一周排行
    -Advertisement-
    Play Games
  • 前言 本文將以 C# 語言來實現一個簡單的布隆過濾器,為簡化說明,設計得很簡單,僅供學習使用。 感謝@時總百忙之中的指導。 布隆過濾器簡介 布隆過濾器(Bloom filter)是一種特殊的 Hash Table,能夠以較小的存儲空間較快地判斷出數據是否存在。常用於允許一定誤判率的數據過濾及防止緩存 ...
  • 目錄 一.簡介 二.效果演示 三.源碼下載 四.猜你喜歡 零基礎 OpenGL (ES) 學習路線推薦 : OpenGL (ES) 學習目錄 >> OpenGL ES 基礎 零基礎 OpenGL (ES) 學習路線推薦 : OpenGL (ES) 學習目錄 >> OpenGL ES 轉場 零基礎 O ...
  • 「簡單有價值的事情長期堅持做」 這是成功最簡單,但也最難學的秘訣。不經過訓練,人很難意識到時間複利的威力。 仙劍奇俠傳的「十里坡劍神」和金庸群俠傳的「十級野球拳」,就是簡單的事情持之以恆反覆做,最後就有巨大的威力 唐家三少成為網文收入第一,最重要的一步是十四年從未斷日更 這樣的案例很多,一開始可能成 ...
  • 迎面走來了你的面試官,身穿格子衫,挺著啤酒肚,髮際線嚴重後移的中年男子。 手拿泡著枸杞的保溫杯,胳膊夾著MacBook,MacBook上還貼著公司標語:“我愛加班”。 面試開始,直入正題。 面試官: 看你簡歷上面寫著精通MySQL,我先問你事務的特性是什麼? 老生常談,這個還有誰不會背的嗎? 我: ...
  • 基礎知識 python是一門腳本語言,它是解釋執行的。 python使用縮進做為語法,而且python2環境下同一個py文件中不能同時存在tab和空格縮進,否則會出錯,建議在IDE中顯示縮進符。 python在聲明變數時不寫數據類型,可以type(xx)來獲取欄位的類型,然後可以int(),list ...
  • 為什麼要多線程下載 俗話說要以終為始,那麼我們首先要明確多線程下載的目標是什麼,不外乎是為了更快的下載文件。那麼問題來了,多線程下載文件相比於單線程是不是更快? 對於這個問題可以看下圖。 橫坐標是線程數,縱坐標是使用對應線程數下載對應文件時花費的時間,藍橙綠代表下載文件的大小,每個線程下載對應文件2 ...
  • 詳細講解python爬蟲代碼,爬微博搜索結果的博文數據。 爬取欄位: 頁碼、微博id、微博bid、微博作者、發佈時間、微博內容、轉發數、評論數、點贊數。 爬蟲技術: 1、requests 發送請求 2、datetime 時間格式轉換 3、jsonpath 快速解析json數據 4、re 正則表達式提... ...
  • 背景: 一般我們可以用HashMap做本地緩存,但是HashMap功能比較弱,不支持Key過期,不支持數據範圍查找等。故在此實現了一個簡易的本地緩存,取名叫fastmap。 功能: 1.支持數據過期 2.支持等值查找 3.支持範圍查找 4.支持key排序 實現思路: 1.等值查找採用HashMap2 ...
  • 目錄 一.簡介 二.效果演示 三.源碼下載 四.猜你喜歡 零基礎 OpenGL (ES) 學習路線推薦 : OpenGL (ES) 學習目錄 >> OpenGL ES 基礎 零基礎 OpenGL (ES) 學習路線推薦 : OpenGL (ES) 學習目錄 >> OpenGL ES 轉場 零基礎 O ...
  • 本章是系列文章的第八章,用著色演算法進行寄存器的分配過程。 本文中的所有內容來自學習DCC888的學習筆記或者自己理解的整理,如需轉載請註明出處。周榮華@燧原科技 寄存器分配 寄存器分配是為程式處理的值找到存儲位置的問題 這些值可以存放到寄存器,也可以存放在記憶體中 寄存器更快,但數量有限 記憶體很多,但 ...