安全運維之賬戶安全與服務

来源:https://www.cnblogs.com/lynk/archive/2019/12/17/12056634.html
-Advertisement-
Play Games

賬戶安全是系統安全的第一道防線,通過刪除不必要的用戶以及對登錄進行加密與限制,可以避免因許可權泄露與中間人攻擊導致的安全隱患。 刪除不必要的用戶 在linux系統安裝過程中,系統會建立一些不必要的用戶與用戶組,這些用戶與用戶組會成為黑客攻擊的目標,刪除它們可以有利於系統的安全。 Linux中可以刪除的 ...


賬戶安全是系統安全的第一道防線,通過刪除不必要的用戶以及對登錄進行加密與限制,可以避免因許可權泄露與中間人攻擊導致的安全隱患。

刪除不必要的用戶

在linux系統安裝過程中,系統會建立一些不必要的用戶與用戶組,這些用戶與用戶組會成為黑客攻擊的目標,刪除它們可以有利於系統的安全。
Linux中可以刪除的預設用戶有:

  • adm:偽用戶,不可登錄,擁有賬戶文件
  • lp:偽用戶,不可登錄,lp或lpd子系統使用
  • sync
  • shutdown
  • halt
  • news
  • uucp:偽用戶,不可登錄,uucp使用
  • operator
  • games
  • gopher

Linux中可以刪除的預設用戶組有:

  • adm
  • lp
  • news
  • uucp
  • games
  • dip
  • pppusers
  • popusers
  • slipusers

通過sudo限制su的濫用

出於系統安全的目的,一般伺服器都會限制root用戶的直接登錄,而是通過普通用戶登錄系統,然後從普通用戶切換至root用戶。但允許太多普通用戶使用su切換至root用戶會提高密碼泄露的風險。因此在需要多人管理的伺服器系統中,使用su不是一個很好的選擇,root用戶密碼應當只被掌握在少數管理員的手中。
使用sudo可以給普通用戶分配一些root用戶的許可權,而且也不需要普通用戶知曉root用戶的密碼。
sudo的運行過程如下:

  1. 將當前用戶切換至root用戶或指定的用戶下
  2. 以root用戶或指定用戶的身份執行命令
  3. 執行完畢,直接退回普通用戶

sudo可以通過配置文件/etc/sudoers來進行授權
例如普通用戶user01無法訪問/etc/shadow文件,
則可以在/etc/sudoers文件中添加如下一行來為普通用戶授權:

user01       ALL = /bin/more /etc/shadow

這樣,user01用戶就可以通過more命令訪問/etc/shadow文件。
當用戶執行了sudo more /etc/shadow命令後,需要輸入user01的密碼,然後在後面三分鐘內,都可以在不用輸入密碼的情況下訪問文件了。
但一些程式會無法通過輸入密碼的方式來正確執行,我們就需要給普通用戶添加一個無需憑證的許可權。
例如,讓普通用戶user01具有/etc/init.d/nagios腳本重啟的許可權,可以在/etc/sudoers文件中添加如下一行來為普通用戶授權:

user01       ALL = NOPASSWD: /etc/init.d/nagios restart

關閉不必要的服務

在安裝完成後,Linux綁定了很多不必要的服務,這些服務都預設自動啟動的,關閉它們可以提高系統的安全性。
但關閉哪些服務,要根據伺服器的用途而定,例如某台用於WWW的應用,那麼除了httpd外和系統的必要服務外都可以關閉。
以下服務如果不會被用到,可以關閉:

  • anacron:用於定期檢測伺服器在關機狀態下沒有執行的定時任務,併在特定的時間執行它們
  • auditd:用於審計,負責把內核產生的信息寫入到磁碟,用於記錄與系統內核有關的活動與操作。
  • autofs:用於自動掛載服務,與寫入fstab文件不同,它不會開機就掛載文件系統,而是當用戶訪問時才掛載服務。
  • svhi-dacmon
  • biuetooth:用於藍牙,一般伺服器也不會用這個功能吧。
  • cpuspeed:用於動態調整CPU速度,除非用戶使用的是基於筆記本的Linux系統,否則應當關閉它。
  • firstboot:Fedora特有,用於安裝之後第一次啟動時僅需要執行一次的特定任務。
  • gpm:用於在無圖形界面的滑鼠支持。
  • haldaemon:Fedora特有,用於自動掛載滑鼠鍵盤以及USB設備。
  • hidd:對輸入設備提供藍牙支持。
  • ip6tables:用於ipv6防火牆。
  • ipsec:用於搭建VPN服務。
  • isdn:用於使用isdn貓上網。
  • lpd:印表機守護程式。
  • mcstrans:用於SELinux,如果你使用SELinux,那麼應當開啟它。
  • netfs:用於在系統啟動時自動掛載網路中的共用文件空間,比如:NFS,Samba 等。
  • nfs:用於 Unix/Linux/BSD 系列操作系統的標準文件共用方式,如果你用到這種方式,那麼保持它開啟。
  • nfslock:用於 Unix/Linux/BSD 系列操作系統的標準文件共用方式,如果你用到這種方式,那麼保持它開啟。
  • nscd:用於為NIS和LDAP等服務提供更快的驗證。
  • pcscd:用於提供智能卡和智能卡讀卡器支持。
  • portmap: NFS和 NIS的補充。
  • readahead_early:通過預先載入特定的應用程式到記憶體中以提供性能,讓程式啟動更快。
  • restorecond:用於給SELinux監測和重新載入正確的文件上下文(file contexts),如果你使用SELinux的話強烈建議開啟它。
  • rpcgssd:用於NFSv4,除非你需要或使用NFSv4,否則關閉它
  • rpcidmapd:用於NFSv4,除非你需要或使用NFSv4,否則關閉它
  • rstatd:用於獲取系統的資源使用情況,常用於監控服務。
  • sendmaill:用於發送郵件。
  • setroubleshoot:用於SELinux,用於讀取內核日誌。
  • yppasswdd:用於NIS服務。
  • ypserv:用於NIS服務。

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 看到很多開發.net core的初學者在安裝的時候就陷入問題了,不知道安裝那些東西,好吧,既然要分享知識那麼就儘量做得精細一點吧,我決定從零開始為大家講解.net core,同時有.net core工作經驗的開發者也可以挑自己需要的看。 Visual Studio2019和.Net Core 3.0 ...
  • 在上一篇文章abp(net core)+easyui+efcore實現倉儲管理系統——ABP WebAPI與EasyUI結合增刪改查之三(二十九) 中實現了組織管理的列表頁面。在今天我們學習如何新增組織部門信息。 ...
  • 原創。 環境:visual studio 2019 ,.net framwork 4.0 問題: 1、新建Linq to SQL類後(.dbml文件),從伺服器資源管理面板中資料庫連接中,把表MillRecord托放進這個文件中後,一切正常,效果如下: 2、新建一個頁面,拖放一個LinqDataSo ...
  • [toc] 前言 不知不覺可都快又一年了,最近這段時間一直在忙著圖形方面的東西(確實快給我搞死了),雖說時間還是相對有的,但是精力耗費的十有十一,把問題記錄單開一欄,是為了後續記錄使用中遇到的問題及相應的解決方法。 Log4net 關於這個日誌記錄類庫,我也不需要多說,具體配置可見: "net co ...
  • Microsoft Ignite The Tour 是一年一度微軟為全球開發者、IT專家、安全專家以及數據專家提供的為期兩天,包含眾多核心產品的實踐性技術培訓。2019.12.10-2019.12.11 已經在北京國家會議中心勝利閉幕,我作為一名Speaker 參與了兩門課程的分享,但是我發現了一個... ...
  • 本文章,主要是用來索引經常使用的網站,便於日常查找: https://www.google.com/ https://github.com/ https://www.cnblogs.com/xuyaowen https://www.v2ex.com/ https://stackoverflow.co ...
  • 電機是重要的執行機構,可以將電轉轉化為機械能,從而驅動北控設備的轉動或者移動,在我們的生活中應用非常廣泛。例如,應用在電動工具、電動平衡車、電動園林工具、兒童玩具中。直流電機的實物圖如下圖所示。 1-直流電機實物圖 對於普通的直流電機,在其兩個電極上接上合適的直流電源後,電機就可以滿速轉動,電源反接 ...
  • 通過 loganalyzer 展示資料庫中的日誌 [toc] 環境準備 三台主機 一臺日誌伺服器,利用上一個案例實現,IP:192.168.39.7, 一臺資料庫伺服器,利用上一個案例實現,IP:192.168.39.27, 一臺當httpd+php 伺服器,並安裝loganalyzer展示web圖 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...