Linux安全加固學習

来源:https://www.cnblogs.com/rickenl/archive/2022/05/20/16293707.html
-Advertisement-
Play Games

1、修改主機名 方法一# hostname 主機名 ##臨時修改主機名 方法二#vim /etc/hostname ##修改hostname文件重啟系統生效 將localhost.localdomain改為自定的主機名 2、設置sudo給用戶 # vim /etc/sudoers ##編輯sudoe ...


1、修改主機名

方法一# hostname 主機名    ##臨時修改主機名

方法二#vim /etc/hostname   ##修改hostname文件重啟系統生效

      localhost.localdomain改為自定的主機名

2、設置sudo給用戶

# vim /etc/sudoers    ##編輯sudoers文件

可以添加單個用戶或者也可以添加組( wheel前面的% 表示wheel是組, 如果沒有%則表示wheel是普通用戶 )

用戶名 ALL=(ALL) NOPASSWD: ALL  ##設置添加的用戶使用sudo命令不用密碼

註意:該文件是只讀文件,修改後需要wq!保存退出

3、用戶密碼策略設置(定期修改密碼、密碼複雜度設置)

一、設置口令生存期

#vim   /etc/login.defs      ##修改login.defs文件

PASS_MAX_DAYS  用戶密碼不過期最多的天數

PASS_MIN_DAYS  密碼修改之間最小的天數

PASS_MIN_LEN   

PASS_WARN_AGE   口令失效前多少天通知用戶修改密碼

二、密碼複雜度設置

#vim /etc/pam.d/system-auth   ##修改文件

password requisite  pam_cracklib.so retry=3 difok=2 minlen=8 lcredit=-1 dcredit=-1

參數含義如下所示:

difok:本次密碼與上次密碼至少不同字元數

minlen:密碼最小長度,此配置優先於login.defs中的PASS_MAX_DAYS

ucredit:最少大寫字母

lcredit:最少小寫字母

dcredit:最少數字

retry:重試多少次後返回密碼修改錯誤

註意:修改ssh相關配置文件前,記得做好備份。

4、設置雙網卡綁定

可以參考下一章

5、系統版本信息

#cat /etc/issue    ##查看系統版本信息

# cat /etc/redhat-release   ##查看系統版本信息

# uname -a         ##查看內核信息

6、關閉selinux,firewalld設置

##修改selinux

#getenforce   ##可以查看到selinux是否開啟

#setenforce  (0|1)  ##0臨時關閉,1臨時打開

# vim /etc/selinux/config    ##修改config文件永久生效

SELINUX=disabled

##修改firewalld

#systemctl status firewalld    ##查看狀態

#systemctl stop|start firewalld    ##停止或關閉

#systemctl disable firewalld    ##設置開機關閉

 

7、設置limit打開文件數大小

#vim /etc/security/limits.conf

* soft nproc 11000 #限制最多打開的軟體數

* hard nproc 11000 #限制打開軟體的最多進程數

* soft nofile 655350#限制最多打開的文件數

* hard nofile 655350#限制最多運行的進程數,一般設置為65535

 

8、遠程連接控制(關閉一些用戶的遠程訪問)

一、禁止root用戶遠程登錄

#vim /etc/ssh/ssh_config   ##修改ssh_config文件

修改 PermitRootLogin yes 改為no

二、限制終端ip遠程登錄

#vim /etc/ssh/sshd_config  ##修改sshd_config文件

Allowusers root@終端ip     ##添加內容(root用來登入伺服器的用戶名)

#systemctl restart sshd     ##重啟sshd服務

 

9、設置sysctl

#優化TCP

vi /etc/sysctl.conf

#禁用包過濾功能

net.ipv4.ip_forward = 0  

#啟用源路由核查功能

net.ipv4.conf.default.rp_filter = 1  

#禁用所有IP源路由

net.ipv4.conf.default.accept_source_route = 0  

#使用sysrq組合鍵是瞭解系統目前運行情況,為安全起見設為0關閉

kernel.sysrq = 0  

#控制core文件的文件名是否添加pid作為擴展

kernel.core_uses_pid = 1  

#開啟SYN Cookies,當出現SYN等待隊列溢出時,啟用cookies來處理

net.ipv4.tcp_syncookies = 1  

#每個消息隊列的大小(單位:位元組)限制 重要

kernel.msgmnb = 65536  

#整個系統最大消息隊列數量限制 重要

kernel.msgmax = 65536  

#單個共用記憶體段的大小(單位:位元組)限制,計算公式64G*1024*1024*1024(位元組)

kernel.shmmax = 68719476736  

#所有記憶體大小(單位:頁,1頁 = 4Kb),計算公式16G*1024*1024*1024/4KB(頁)

kernel.shmall = 4294967296  

#timewait的數量,預設是180000

net.ipv4.tcp_max_tw_buckets = 6000  

#開啟有選擇的應答

net.ipv4.tcp_sack = 1  

#支持更大的TCP視窗. 如果TCP視窗最大超過65535(64K), 必須設置該數值為1

net.ipv4.tcp_window_scaling = 1  

#TCP讀buffer

net.ipv4.tcp_rmem = 4096 131072 1048576

#TCP寫buffer

net.ipv4.tcp_wmem = 4096 131072 1048576   

#為TCP socket預留用於發送緩衝的記憶體預設值(單位:位元組)

net.core.wmem_default = 8388608

#為TCP socket預留用於發送緩衝的記憶體最大值(單位:位元組)

net.core.wmem_max = 16777216  

#為TCP socket預留用於接收緩衝的記憶體預設值(單位:位元組)  

net.core.rmem_default = 8388608

#為TCP socket預留用於接收緩衝的記憶體最大值(單位:位元組)

net.core.rmem_max = 16777216

#每個網路介面接收數據包的速率比內核處理這些包的速率快時,允許送到隊列的數據包的最大數目 重要

net.core.netdev_max_backlog = 262144  

#web應用中listen函數的backlog預設會給我們內核參數的net.core.somaxconn限制到128,而nginx定義的                        

NGX_LISTEN_BACKLOG預設為511,所以有必要調整這個值

net.core.somaxconn = 262144  

#系統中最多有多少個TCP套接字不被關聯到任何一個用戶文件句柄上。這個限制僅僅是為了防止簡單的DoS攻        

擊,不能過分依靠它或者人為地減小這個值,更應該增加這個值(如果增加了記憶體之後)

 net.ipv4.tcp_max_orphans = 3276800  

#記錄的那些尚未收到客戶端確認信息的連接請求的最大值。對於有128M記憶體的系統而言,預設值是1024,小記憶體

的系統則是128

net.ipv4.tcp_max_syn_backlog = 262144  

#時間戳可以避免序列號的卷繞。一個1Gbps的鏈路肯定會遇到以前用過的序列號。時間戳能夠讓內核接受這種“異

”的數據包。這裡需要將其關掉

net.ipv4.tcp_timestamps = 0  

#為了打開對端的連接,內核需要發送一個SYN並附帶一個回應前面一個SYN的ACK。也就是所謂三次握手中的第

二次握手。這個設置決定了內核放棄連接之前發送SYN+ACK包的數量

et.ipv4.tcp_synack_retries = 1  

在內核放棄建立連接之前發送SYN包的數量

net.ipv4.tcp_syn_retries = 1  

#開啟TCP連接中time_wait sockets的快速回收

net.ipv4.tcp_tw_recycle = 1  

#開啟TCP連接復用功能,允許將time_wait sockets重新用於新的TCP連接(主要針對time_wait連接)重要

net.ipv4.tcp_tw_reuse = 1  

net.ipv4.tcp_fin_timeout = 15  

#表示當keepalive起用的時候,TCP發送keepalive消息的頻度(單位:秒) 重要

net.ipv4.tcp_keepalive_time = 30  

#對外連接埠範圍

net.ipv4.ip_local_port_range = 2048 65000

#表示文件句柄的最大數量

fs.file-max = 102400

 

10、時間同步

#ntpdata ntp1.aliyun.com     ##同步阿裡雲的伺服器時間

11、歷史記錄

#vim /etc/profile    ##修改歷史命令保存記錄,預設值是1000,可以自定義修改

HISTSIZE=1000  

# history -cw     ## 清除所有歷史

# echo > .bash_history   ## 清除保存的用戶操作歷史記錄該文件記錄了用戶所使用的命令和歷史信息

 

12、系統日誌存放日誌伺服器

#vim /etc/rsyslog.conf    ##編輯rsyslog.conf文件

*.*         @日誌伺服器ip     ##添加內容,將系統日誌發送到日誌伺服器上

#systemctl restart rsyslog     ##重啟syslog服務

 

13、修改ssh

 一、ssh遠程登錄失敗處理(限制登錄次數)

#vim /etc/pam.d/sshd     ##修改sshd文件

auth required pam_tally2.so deny=3 unlock_time=300 even_deny_root root_unlock_time=600         ##表示登錄次數限制,3次鎖定5分鐘

 

 二、修改ssh遠程埠號

#vim /etc/ssh/ssh_config    ##修改ssh_config文件

  Port 22              ##修改自定義埠,預設埠22

#iptable -I INPUT -p tcp --dport 埠 -j ACCEPT   ##防火牆開放埠

#systemctl restart sshd        ##重啟sshd服務修改生效

註意:修改ssh相關配置文件前,記得做好備份。

三、設置ssh超時時間

#vim /etc/profile或者#vim /etc/bashrc    ##修改這兩個文件都可以

Export TMOUT=60(以秒為單位)     ##添加內容

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • ​ 概述 服務編排是Fizz網關提供的一個強大的功能,能夠基於現有的業務微服務通過線上配置的方式快速的生成一個聚合介面,減少中間層膠水代碼以及降低編碼投入。在服務編排中支持使用函數,本進階教程中我們分三篇文章(上篇:列表展開&合併、中篇:列表提取&關聯、下篇:列表欄位重命名&欄位移除)來介紹數據列表 ...
  • 來源:zhihu.com/question/23084473 今天我們聊一個不常見的 Java 面試題:為什麼資料庫連接池不採用 IO 多路復用? 這是一個非常好的問題。IO多路復用被視為是非常好的性能助力器。但是一般我們在使用 DB 時,還是經常性採用c3p0,tomcat connection ...
  • 二刷jdbc 作者小結:從第一次大概幾天快速刷完jdbc,到如今的二刷,才發現自己對jdbc的理解有點太淺。到學習javaweb是創建資料庫層時的迷茫,到現在對這種設計模式的理解。我深有體會到了:實打實走好每一步的必要性!這篇筆記較為完整的展示了jdbc的發展脈絡,從原理到手動封裝,再到第三方庫,循 ...
  • #Redis簡介 Redis(Remote Dictionary Server)是完全開源的、遵守BSD協議的、高性能的Key-Value資料庫。 Redis與其他Key-Value緩存產品有一下三個特點: Redis支持數據的持久化,可以將記憶體中的數據保存在磁碟中,重啟的時候可以再次載入進行使用。 ...
  • 前言 很多人一談到 MSBuild,腦子裡就會出現 “XML”、“只能用 VS 的屬性框圖形界面操作”、“可定製性和擴展性差” 和 “性能低” 等印象,但實際上這些除了 “XML” 之外完全都是刻板印象:這些人用著 Visual Studio 提供的圖形界面,就完全不願意花個幾分鐘時間翻翻文檔去理解 ...
  • 在Word中添加著重號,即強調符號,可以在選中字元後,滑鼠右鍵點擊,選擇“字體”,在視窗中可直接選擇“著重號”添加到文字,用以對重要文字內容起加強提醒的目的,如下圖: 通過C#,我們可以查找到需要添加著重號的字元串,然後通過字元串格式的屬性值來添加符號。下麵,將對此做詳細介紹。 【引入dll】 方法 ...
  • 新創建的 asp.net mvc web api 項目後直接部署到 IIS 中,然後通過另外功能變數名稱 Ajax 跨功能變數名稱調用一個POST介面,並且請求頭headers中增加 Content-Type:application/json,根據阮一峰的文章《跨域資源共用 CORS 詳解》可知道這個非簡單請求會先... ...
  • tmux在連接遠程伺服器做實驗時很有幫助,可以為每一個項目設置一個Session,在Session中設置不同的Window同時跑多個實驗,Window本身還可以分割為多個Pane,在一個視野內利用多個Pane可以更方便地地做對比實驗,或者一邊實驗同時能監視系統的顯存占用,進程信息等狀態。 tmux採 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...