器安全策略)
目錄一、基于centos7設(shè)置密碼策略二、基于centos7設(shè)置身份鑒別策略三、設(shè)置登陸會話超時四、設(shè)置密碼有效期五、禁止root 遠(yuǎn)程登錄六、對遠(yuǎn)程登錄地址進(jìn)行限制七、服務(wù)器安裝防惡意代碼軟件一、基于centos7設(shè)置密碼策略CentOS7/RHEL7 開始使用pam_pwquality模塊進(jìn)行密碼復(fù)雜度策略的控制管理。pam_pwquality替換了原來Centos6/RHEL6中的pam_cracklib模塊并向后兼容。1編輯system-authvim/etc/pam.d/system-auth password requisite pam_pwquality.so try_first_pass local_users_only retry3 authtok_type minlen8 lcredit-1 ucredit-1 dcredit-1 ocredit-1 difok5 enforce_for_rootminlen 8密碼長度至少8位lcredit-1至少包含一個小寫字母ucredit-1至少包含一個大寫字母dcredit-1至少包含要給數(shù)字ocredit-1至少包含一個特殊字符difok5新密碼最多與舊密碼重復(fù)5個字符enforce_for_root對root強(qiáng)制執(zhí)行密碼復(fù)雜度策略。2參數(shù)說明負(fù)數(shù)代表最少出現(xiàn)次數(shù)正數(shù)代表最多出現(xiàn)次數(shù)minlen:表示密碼長度lcreditN 當(dāng)N0時表示新密碼中小寫字母出現(xiàn)的最多次數(shù)當(dāng)N0時表示新密碼中小寫字母出現(xiàn)最少次數(shù)ucreditN 當(dāng)N0時表示新密碼中大寫字母出現(xiàn)的最多次數(shù)當(dāng)N0時表示新密碼中大寫字母出現(xiàn)最少次數(shù)dcreditN: N 0:密碼中最多有多少個數(shù)字;N 0密碼中最少有多少個數(shù)字. dcredit-1密碼中最少有1個數(shù)字ocreditN:N 0:密碼中最多有多少個特殊字母;N 0密碼中最少有多少個特殊字母.ocredit-1密碼中至少有1個特殊字符difok5新密碼最多與舊密碼重復(fù)5個字符enforce_for_root對root強(qiáng)制執(zhí)行密碼復(fù)雜度策略。二、基于centos7設(shè)置身份鑒別策略應(yīng)設(shè)置用戶登錄失敗處理功能可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施。1).策略配置vim/etc/pam.d/sshd auth required pam_tally2.so onerrfail deny2 unlock_time120 root_unlock_time1202).參數(shù)說明auth required pam_tally2.so onerrfail deny5 unlock_time1800 root_unlock_time1800onerrfail 表?定義了當(dāng)出現(xiàn)錯誤時的缺省返回值even_deny_root 表?也限制root?戶deny 表?設(shè)置普通?戶和root?戶連續(xù)錯誤登陸的最?次數(shù)超過最?次數(shù)則鎖定該?戶unlock_time 表?設(shè)定普通?戶鎖定后多少時間后解鎖單位是秒root_unlock_time 表?設(shè)定root?戶鎖定后多少時間后解鎖單位是秒3).查看用戶登錄失敗的次數(shù)pam_tally2--user 用戶名4).解鎖指定用戶pam_tally2-r-u 用戶名三、設(shè)置登陸會話超時應(yīng)設(shè)置登錄終端的會話超時功能。vim/etc/profile TMOUT600#600秒超時source/etc/profile執(zhí)行vi /etc/profile命令打開配置文件在vim編輯器中查詢TMOUT可以通過/TMOUT方式查詢將TMOUT的數(shù)值改為需要設(shè)置的時長單位秒0為不限制:wq保存退出執(zhí)行source /etc/profile保存即可#加入以下兩個代碼TMOUT300 export TMOUT四、設(shè)置密碼有效期vim/etc/login.defs1).配置策略#密碼的最大有效期 PASS_MAX_DAYS 180 #登錄密碼最短修改時間增加可以防止非法用戶短期更改多次 PASS_MIN_DAYS 1 #密碼最小長度pam_pwquality設(shè)置優(yōu)先 PASS_MIN_LEN 8 #密碼失效前多少天在用戶登錄時通知用戶修改密碼 PASS_WARN_AGE 7#以上設(shè)置只針對新用戶生效原來用戶不生效。原有用戶設(shè)置密碼有效期可以使用命令chage-M 180 用戶chage密碼失效是通過此命令來管理的。 參數(shù)意思-m 密碼可更改的最小天數(shù)。為零時代表任何時候都可以更改密碼。-M 密碼保持有效的最大天數(shù)。-W 用戶密碼到期前提前收到警告信息的天數(shù)。-E 帳號到期的日期。過了這天此帳號將不可用。-d 上一次更改的日期-I 停滯時期。如果一個密碼已過期這些天那么此帳號將不可用。-l 例出當(dāng)前的設(shè)置。由非特權(quán)用戶來確定他們的密碼或帳號何時過期。2).查看密碼有效期策略chage-l 用戶名[rootlocalhost ~]# chage -M 90 test #密碼有效期90天[rootlocalhost ~]# chage -d 0 test #強(qiáng)制用戶登陸時修改口令[rootlocalhost ~]# chage -d 0 -m 0 -M 90 -W 15 test #強(qiáng)制用戶下次登陸時修改密碼并且設(shè)置密碼最低有效期0和最高有限期90提前15天發(fā)警報提示[rootlocalhost ~]# chage -E 2014-09-30 test # test這個賬號的有效期是2014-09-30五、禁止root 遠(yuǎn)程登錄使用命令 vim/etc/ssh/sshd_config 編輯該文件 找到 PermitRootLogin yes 改為 找到 PermitRootLogin no 然后重啟 service sshd restart六、對遠(yuǎn)程登錄地址進(jìn)行限制對于通過IP協(xié)議進(jìn)行遠(yuǎn)程維護(hù)的設(shè)備設(shè)備應(yīng)支持對允許登陸到該設(shè)備的IP地址范圍進(jìn)行設(shè)定。1、/etc/hosts.allow中設(shè)置了允許訪問的IP地址范圍。2、/etc/hosts.deny中設(shè)置了拒絕所有遠(yuǎn)程訪問。sshd:ALL兩者同時滿足則合規(guī)否則不合規(guī)。vim/etc/hosts.allow格式案例sshd:192.168.212.*:allow sshd:192.168.148.*:allow sshd:192.168.8.*:allow sshd:92.168.145.*:allow sshd:192.168.209.*:allow sshd:192.168.215.*:allow sshd:192.168.141.*:allow sshd:192.168.1.*:allow sshd:192.168.3.*:allow sshd:192.168.8.*:allow sshd:192.168.146.*:allow sshd:192.168.*:allow sshd:192.168.*:allowvim/etc/hosts.deny sshd:ALL驗(yàn)證方法cat/etc/hosts.allow|grep-v^*\|^#\|^$cat/etc/hosts.deny|grep-v^*\|^#\|^$七、服務(wù)器安裝防惡意代碼軟件Linux病毒查殺軟件Clamav的安裝1).安裝yum install clamav clamav-server clamav-dataclamav-update \ clamav-filesystem clamav-scanner-systemd \ clamav-devel clamav-lib clamav-server-systemd \ pcre* gcc zlib zlib-devel libssl-devel libssl openssl2).更新病毒庫#先停止freshclam服務(wù)systemctl stop clamav-freshclam.service#自動更新freshclam#重啟freshclam服務(wù)systemctlstartclamav-freshclam.service3).常用命令#重啟freshclam服務(wù)systemctlstartclamav-freshclam.service#查看服務(wù)狀態(tài)systemctl status clamav-freshclam.service#開機(jī)啟動程序systemctl enable clamav-freshclam.service#停止freshclam服務(wù)systemctl stop clamav-freshclam.service4).殺毒掃描指令?clamscan? 通用不依賴服務(wù)命令參數(shù)較多執(zhí)行速度稍慢 用clamscan掃描不需要開始服務(wù)就能使用-r 遞歸掃描子目錄-i 只顯示發(fā)現(xiàn)的病毒文件--no-summary 不顯示統(tǒng)計信息 掃描參數(shù)-r/--recursive[yes/no]所有文件--logFILE/-l FILE 增加掃描報告--copy[路徑]將受感染的文件復(fù)制到[路徑]--move[路徑]將受感染的文件移動到[路徑]--remove[路徑]刪除受感染的文件--quiet 只輸出錯誤消息--infected/-i 只輸出感染文件--suppress-ok-results/-o 跳過掃描OK的文件--bell 掃描到病毒文件發(fā)出警報聲音--unzip(unrar)解壓壓縮文件掃描#掃描所有文件并且顯示有問題的文件的掃描結(jié)果clamscan-r--bell-i/#只顯示找到的病毒信息clamscan--no-summary-ri/app#掃描appclamscan--infected--remove--recursive/app5).定時殺毒定時殺毒#讓服務(wù)器每天晚上定時更新和殺毒保存殺毒日志crontab文件如下2 3***/usr/local/clamav/bin/freshclam--quiet 23 3***/usr/local/clamav/bin/clamscan-r/app--remove-l/var/log/clamscan.log