安全運維之賬戶安全與服務

来源:https://www.cnblogs.com/lynk/archive/2019/12/17/12056634.html
-Advertisement-
Play Games

賬戶安全是系統安全的第一道防線,通過刪除不必要的用戶以及對登錄進行加密與限制,可以避免因許可權泄露與中間人攻擊導致的安全隱患。 刪除不必要的用戶 在linux系統安裝過程中,系統會建立一些不必要的用戶與用戶組,這些用戶與用戶組會成為黑客攻擊的目標,刪除它們可以有利於系統的安全。 Linux中可以刪除的 ...


賬戶安全是系統安全的第一道防線,通過刪除不必要的用戶以及對登錄進行加密與限制,可以避免因許可權泄露與中間人攻擊導致的安全隱患。

刪除不必要的用戶

在linux系統安裝過程中,系統會建立一些不必要的用戶與用戶組,這些用戶與用戶組會成為黑客攻擊的目標,刪除它們可以有利於系統的安全。
Linux中可以刪除的預設用戶有:

  • adm:偽用戶,不可登錄,擁有賬戶文件
  • lp:偽用戶,不可登錄,lp或lpd子系統使用
  • sync
  • shutdown
  • halt
  • news
  • uucp:偽用戶,不可登錄,uucp使用
  • operator
  • games
  • gopher

Linux中可以刪除的預設用戶組有:

  • adm
  • lp
  • news
  • uucp
  • games
  • dip
  • pppusers
  • popusers
  • slipusers

通過sudo限制su的濫用

出於系統安全的目的,一般伺服器都會限制root用戶的直接登錄,而是通過普通用戶登錄系統,然後從普通用戶切換至root用戶。但允許太多普通用戶使用su切換至root用戶會提高密碼泄露的風險。因此在需要多人管理的伺服器系統中,使用su不是一個很好的選擇,root用戶密碼應當只被掌握在少數管理員的手中。
使用sudo可以給普通用戶分配一些root用戶的許可權,而且也不需要普通用戶知曉root用戶的密碼。
sudo的運行過程如下:

  1. 將當前用戶切換至root用戶或指定的用戶下
  2. 以root用戶或指定用戶的身份執行命令
  3. 執行完畢,直接退回普通用戶

sudo可以通過配置文件/etc/sudoers來進行授權
例如普通用戶user01無法訪問/etc/shadow文件,
則可以在/etc/sudoers文件中添加如下一行來為普通用戶授權:

user01       ALL = /bin/more /etc/shadow

這樣,user01用戶就可以通過more命令訪問/etc/shadow文件。
當用戶執行了sudo more /etc/shadow命令後,需要輸入user01的密碼,然後在後面三分鐘內,都可以在不用輸入密碼的情況下訪問文件了。
但一些程式會無法通過輸入密碼的方式來正確執行,我們就需要給普通用戶添加一個無需憑證的許可權。
例如,讓普通用戶user01具有/etc/init.d/nagios腳本重啟的許可權,可以在/etc/sudoers文件中添加如下一行來為普通用戶授權:

user01       ALL = NOPASSWD: /etc/init.d/nagios restart

關閉不必要的服務

在安裝完成後,Linux綁定了很多不必要的服務,這些服務都預設自動啟動的,關閉它們可以提高系統的安全性。
但關閉哪些服務,要根據伺服器的用途而定,例如某台用於WWW的應用,那麼除了httpd外和系統的必要服務外都可以關閉。
以下服務如果不會被用到,可以關閉:

  • anacron:用於定期檢測伺服器在關機狀態下沒有執行的定時任務,併在特定的時間執行它們
  • auditd:用於審計,負責把內核產生的信息寫入到磁碟,用於記錄與系統內核有關的活動與操作。
  • autofs:用於自動掛載服務,與寫入fstab文件不同,它不會開機就掛載文件系統,而是當用戶訪問時才掛載服務。
  • svhi-dacmon
  • biuetooth:用於藍牙,一般伺服器也不會用這個功能吧。
  • cpuspeed:用於動態調整CPU速度,除非用戶使用的是基於筆記本的Linux系統,否則應當關閉它。
  • firstboot:Fedora特有,用於安裝之後第一次啟動時僅需要執行一次的特定任務。
  • gpm:用於在無圖形界面的滑鼠支持。
  • haldaemon:Fedora特有,用於自動掛載滑鼠鍵盤以及USB設備。
  • hidd:對輸入設備提供藍牙支持。
  • ip6tables:用於ipv6防火牆。
  • ipsec:用於搭建VPN服務。
  • isdn:用於使用isdn貓上網。
  • lpd:印表機守護程式。
  • mcstrans:用於SELinux,如果你使用SELinux,那麼應當開啟它。
  • netfs:用於在系統啟動時自動掛載網路中的共用文件空間,比如:NFS,Samba 等。
  • nfs:用於 Unix/Linux/BSD 系列操作系統的標準文件共用方式,如果你用到這種方式,那麼保持它開啟。
  • nfslock:用於 Unix/Linux/BSD 系列操作系統的標準文件共用方式,如果你用到這種方式,那麼保持它開啟。
  • nscd:用於為NIS和LDAP等服務提供更快的驗證。
  • pcscd:用於提供智能卡和智能卡讀卡器支持。
  • portmap: NFS和 NIS的補充。
  • readahead_early:通過預先載入特定的應用程式到記憶體中以提供性能,讓程式啟動更快。
  • restorecond:用於給SELinux監測和重新載入正確的文件上下文(file contexts),如果你使用SELinux的話強烈建議開啟它。
  • rpcgssd:用於NFSv4,除非你需要或使用NFSv4,否則關閉它
  • rpcidmapd:用於NFSv4,除非你需要或使用NFSv4,否則關閉它
  • rstatd:用於獲取系統的資源使用情況,常用於監控服務。
  • sendmaill:用於發送郵件。
  • setroubleshoot:用於SELinux,用於讀取內核日誌。
  • yppasswdd:用於NIS服務。
  • ypserv:用於NIS服務。

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 看到很多開發.net core的初學者在安裝的時候就陷入問題了,不知道安裝那些東西,好吧,既然要分享知識那麼就儘量做得精細一點吧,我決定從零開始為大家講解.net core,同時有.net core工作經驗的開發者也可以挑自己需要的看。 Visual Studio2019和.Net Core 3.0 ...
  • 在上一篇文章abp(net core)+easyui+efcore實現倉儲管理系統——ABP WebAPI與EasyUI結合增刪改查之三(二十九) 中實現了組織管理的列表頁面。在今天我們學習如何新增組織部門信息。 ...
  • 原創。 環境:visual studio 2019 ,.net framwork 4.0 問題: 1、新建Linq to SQL類後(.dbml文件),從伺服器資源管理面板中資料庫連接中,把表MillRecord托放進這個文件中後,一切正常,效果如下: 2、新建一個頁面,拖放一個LinqDataSo ...
  • [toc] 前言 不知不覺可都快又一年了,最近這段時間一直在忙著圖形方面的東西(確實快給我搞死了),雖說時間還是相對有的,但是精力耗費的十有十一,把問題記錄單開一欄,是為了後續記錄使用中遇到的問題及相應的解決方法。 Log4net 關於這個日誌記錄類庫,我也不需要多說,具體配置可見: "net co ...
  • Microsoft Ignite The Tour 是一年一度微軟為全球開發者、IT專家、安全專家以及數據專家提供的為期兩天,包含眾多核心產品的實踐性技術培訓。2019.12.10-2019.12.11 已經在北京國家會議中心勝利閉幕,我作為一名Speaker 參與了兩門課程的分享,但是我發現了一個... ...
  • 本文章,主要是用來索引經常使用的網站,便於日常查找: https://www.google.com/ https://github.com/ https://www.cnblogs.com/xuyaowen https://www.v2ex.com/ https://stackoverflow.co ...
  • 電機是重要的執行機構,可以將電轉轉化為機械能,從而驅動北控設備的轉動或者移動,在我們的生活中應用非常廣泛。例如,應用在電動工具、電動平衡車、電動園林工具、兒童玩具中。直流電機的實物圖如下圖所示。 1-直流電機實物圖 對於普通的直流電機,在其兩個電極上接上合適的直流電源後,電機就可以滿速轉動,電源反接 ...
  • 通過 loganalyzer 展示資料庫中的日誌 [toc] 環境準備 三台主機 一臺日誌伺服器,利用上一個案例實現,IP:192.168.39.7, 一臺資料庫伺服器,利用上一個案例實現,IP:192.168.39.27, 一臺當httpd+php 伺服器,並安裝loganalyzer展示web圖 ...
一周排行
    -Advertisement-
    Play Games
  • 示例項目結構 在 Visual Studio 中創建一個 WinForms 應用程式後,項目結構如下所示: MyWinFormsApp/ │ ├───Properties/ │ └───Settings.settings │ ├───bin/ │ ├───Debug/ │ └───Release/ ...
  • [STAThread] 特性用於需要與 COM 組件交互的應用程式,尤其是依賴單線程模型(如 Windows Forms 應用程式)的組件。在 STA 模式下,線程擁有自己的消息迴圈,這對於處理用戶界面和某些 COM 組件是必要的。 [STAThread] static void Main(stri ...
  • 在WinForm中使用全局異常捕獲處理 在WinForm應用程式中,全局異常捕獲是確保程式穩定性的關鍵。通過在Program類的Main方法中設置全局異常處理,可以有效地捕獲並處理未預見的異常,從而避免程式崩潰。 註冊全局異常事件 [STAThread] static void Main() { / ...
  • 前言 給大家推薦一款開源的 Winform 控制項庫,可以幫助我們開發更加美觀、漂亮的 WinForm 界面。 項目介紹 SunnyUI.NET 是一個基於 .NET Framework 4.0+、.NET 6、.NET 7 和 .NET 8 的 WinForm 開源控制項庫,同時也提供了工具類庫、擴展 ...
  • 說明 該文章是屬於OverallAuth2.0系列文章,每周更新一篇該系列文章(從0到1完成系統開發)。 該系統文章,我會儘量說的非常詳細,做到不管新手、老手都能看懂。 說明:OverallAuth2.0 是一個簡單、易懂、功能強大的許可權+可視化流程管理系統。 有興趣的朋友,請關註我吧(*^▽^*) ...
  • 一、下載安裝 1.下載git 必須先下載並安裝git,再TortoiseGit下載安裝 git安裝參考教程:https://blog.csdn.net/mukes/article/details/115693833 2.TortoiseGit下載與安裝 TortoiseGit,Git客戶端,32/6 ...
  • 前言 在項目開發過程中,理解數據結構和演算法如同掌握蓋房子的秘訣。演算法不僅能幫助我們編寫高效、優質的代碼,還能解決項目中遇到的各種難題。 給大家推薦一個支持C#的開源免費、新手友好的數據結構與演算法入門教程:Hello演算法。 項目介紹 《Hello Algo》是一本開源免費、新手友好的數據結構與演算法入門 ...
  • 1.生成單個Proto.bat內容 @rem Copyright 2016, Google Inc. @rem All rights reserved. @rem @rem Redistribution and use in source and binary forms, with or with ...
  • 一:背景 1. 講故事 前段時間有位朋友找到我,說他的窗體程式在客戶這邊出現了卡死,讓我幫忙看下怎麼回事?dump也生成了,既然有dump了那就上 windbg 分析吧。 二:WinDbg 分析 1. 為什麼會卡死 窗體程式的卡死,入口門檻很低,後續往下分析就不一定了,不管怎麼說先用 !clrsta ...
  • 前言 人工智慧時代,人臉識別技術已成為安全驗證、身份識別和用戶交互的關鍵工具。 給大家推薦一款.NET 開源提供了強大的人臉識別 API,工具不僅易於集成,還具備高效處理能力。 本文將介紹一款如何利用這些API,為我們的項目添加智能識別的亮點。 項目介紹 GitHub 上擁有 1.2k 星標的 C# ...