Linux操作系统安全加固的实例教程

linux系统由于其出色的性能和稳定性、开放源代码的灵活性和可扩展性,以及较低廉的成本,而受到计算机工业界的广泛关注和应用。其系统的安全性就必须要加强

最近备战国网信通调考信息安全专业,参考系统安全加固手册,练习加固命令。

操作系统选用CentOS 7,考虑到可以随时进行“破坏性试验”,所以选择安装在VM虚拟机中,可以使用快照随时回退错误操作。 

首先,为了熟悉使用CLI,设置开机不进入图形界面。之前版本是修改 /etc/inittab 文件,到CentOS 7改为如下命令:

systemctl set-default multi-user.target    //设置成命令模式systemctl set-default graphical.target     //设置成图形模式

事实上,系统进行了如下操作:

Linux操作系统安全加固的实例教程

好!进入系统,不要忘了首先做好初始快照哦。

度加剪辑 度加剪辑

度加剪辑(原度咔剪辑),百度旗下AI创作工具

度加剪辑 63 查看详情 度加剪辑

一、账号管理、认证授权

第一部分主要是对用户账号和权限进行加固,主要用到的命令主要是一些文件查看与编辑类的命令。

1、与账号、用户组、密码等有关的文件

这些文件包括:

/etc/passwd  

/etc/shadow

/etc/group

简单说明一下:

/etc/passwd  记录了系统中各用户的一些基本属性,root可写,所有用户可读,查看可见如下信息:

Linux操作系统安全加固的实例教程

用“:”隔开的各部分含义为:  

用户名:口令:用户标识号:组标识号:注释性描述:主目录:登录Shell

其中口令由于安全考虑,被记录在了 /etc/shadow 文件中,所以这里统一显示为x。

/etc/shadow 负责所有用户的密码:

Linux操作系统安全加固的实例教程

与passwd文件相似,各字段也被“:”隔开,其含义为:  

登录名:加密口令:最后一次修改时间:最小时间间隔:最大时间间隔:警告时间:不活动时间:失效时间:标志(系统保留)

这里有几点需要说明:(1)“口令”字段存放的是加密后的用户口令字,如果为空,则对应用户没有口令,登录时不需要口令; 星号代表帐号被锁定,有些系统为NP; 双叹号表示这个密码已经过期了。  $6$开头的,表明是用SHA-512加密的  $1$ 表明是用MD5加密的  $2$ 是用Blowfish加密的  $5$ 是用SHA-256加密的。(2)“最后一次修改时间”表示的是从某个时刻起,到用户最后一次修改口令时的天数。时间起点对不同的系统可能不一样。例如1970年1月1日。(后面所有时间均以此时间为起点)(4)“最小时间间隔”指的是两次修改口令之间所需的最小天数。(5)“最大时间间隔”指的是口令保持有效的最大天数。(6)“警告时间”字段表示的是从系统开始警告用户到用户密码正式失效之间的天数。(7)“不活动时间”表示的是用户没有登录活动但账号仍能保持有效的最大天数。(8)“失效时间”字段给出的是一个绝对的天数,如果使用了这个字段,那么就给出相应账号的生存期。

/etc/group 负责用户组属性:

Linux操作系统安全加固的实例教程

这个文件比较简单:  组名:口令:组标识号:组内用户列表

其中,组内用户列表中,用户间用“,”隔开。

如果想要查看一个用户的用户组信息,可以使用

id [user]

来查看:

Linux操作系统安全加固的实例教程

OK,文件说明到此结束,让我们来干些实际的吧~

2、锁定无关账户

在确认某些账户可以锁定的情况下,可以使用

passwd -l [user]

其原理是在/etc/shadow中用户的密码字段前加入“!!”(因系统而异,有些系统是加入“*LK*”),使得用户密码改变,无法登陆

Linux操作系统安全加固的实例教程

这还真是简单粗暴,不过这也意味着,只要随意修改shadow文件密码字段,即可实现账号锁定。

对应的解锁命令为

passwd -u [user]

3、禁止超级管理员账户远程登录

在进行这方面工作之前,首先要知道一个重要内容 Linux-PAM(Linux可插拔认证模块)。

用户可以通过修改配置文件/etc/pam.conf(RedHat等系统还支持另外一种配置方式,即通过配置目录/etc/pam.d/)对认证机制进行修改,而个模块的具体配置在/etc/security下。

具体相关知识由于篇幅,可以自行百度,(推荐一篇博客,很实用)这里只对本小节内容进行说明。

1 PAM工作机制 /lib/security  目录下的每一个认证模块都会返回pass或者fail结果,部分程序使用/etc/security目录下的设置文件决定认证方式。应用程序调用PAM模块认证的配置,存放于/etc/pam.d,文件名与应用程序名对应,文件中的每一行都会返回一个成验证功还是失败的控制标志,以决定用户是否拥有访问权限。 2 PAM验证类型      * auth 验证使用者身份,提示输入账号和密码      * account 基于用户表、时间或者密码有效期来决定是否允许访问      * password 禁止用户反复尝试登录,在变更密码时进行密码复杂性控制     * session 进行日志记录,或者限制用户登录的次数 libpam函数库会可以调用以上一种服务或者全部。 3 PAM验证控制类型(Control Values)  验证控制类型也可以称做Control Flags,用于PAM验证类型的返回结果。     * required 验证失败时仍然继续,但返回Fail(用户不会知道哪里失败)    * requisite 验证失败则立即结束整个验证过程,返回Fail      * sufficient 验证成功则立即返回,不再继续,否则忽略结果并继续    * optional 无论验证结果如何,均不会影响(通常用于session类型

 

打开/etc/pam.d/login文件,可以看到如下内容:

Linux操作系统安全加固的实例教程

其中

auth [user_unknown=ignore success=ok ignore=ignore default=bad] pam_securetty.so

或

auth required pam_securetty.so

处于未注释状态,再查看/etc/securetty中没有pts/x(x为一个十进制整数)或已被注释掉

确保root不能通过telnet连接主机。

再检查SSH:

 /etc/ssh/sshd_config

检查下列行设置是否为no并且该行未被注释:PermitRootLogin

Linux操作系统安全加固的实例教程

然后重新启动ssh服务:

service sshd stopservice sshd start

4、修改用户组

使用usermod -g [group/GID] [username] 修改用户组。没什么好说的,上图:

Linux操作系统安全加固的实例教程

5、口令策略

(1)口令复杂度及时效

 修改 /etc/login.defs,文件注释很清楚,可以自己修改:

Linux操作系统安全加固的实例教程

(2)设定密码历史,不能重复使用近N次内已使用的口令(方法来自网络)

对于Redhat系列的Linux,查看/etc/pam.d/system-auth

对于Debian系列的Linux,查看/etc/pam.d/common-password

在如图所示的行后,加入remember=N

Linux操作系统安全加固的实例教程

但我目前有一个疑问,remember=N这个语句的PAM验证控制类型是否应该是sufficient而不是其他类型。但求大神指导!

(3)设定连续认证失败次数超过N次锁定该账号

依然是修改/etc/pam.d/login文件的第二行,加入如下命令

auth required pam_tally2.so deny=3 lock_time=300 even_deny_root root_unlock_time=10

Linux操作系统安全加固的实例教程

6、设定文件目录权限

在用户登录中,passwd、shadow、group文件非常重要,需要严格管理文件权限

/etc/passwd 必须所有用户都可读,root用户可写 –rw-r—r— 权限值为644

/etc/shadow 只有root可读 –r——–  权限值为400

/etc/group 必须所有用户都可读,root用户可写 –rw-r—r— 权限值为644

使用如下命令修改权限:

chmod 644 /etc/passwdchmod 400 /etc/shadowchmod 644 /etc/group

此外还有一个重要的参数 umask ,其值确定了新建目录文件的默认权限,这里先给出我们推荐的值 027

在权限设定中 r=4;w=2;x=1 但对于umask来说,umask=777(666)-权限值,即权限值=777(666)-umask。例如,umask=002,所对应的文件和目录创建缺省权限分别为6 6 4(666-2)和7 7 5(777-2)。

为什么是这样的呢?对于文件来说,这一数字的最大值分别是6。系统不允许你在创建一个文本文件时就赋予它执行权限,必须在创建后用chmod命令增加这一权限。目录则允许设置执行权限,这样针对目录来说,umask中各个数字最大可以到7。

如果使用推荐值umask=027,则对于文件来说,其权限为640,即-rw-r—– ,对目录来说,其权限为750,即-rwxr-x—

7、检查是否存在除root之外UID为0的用户

使用如下代码,对passwd文件进行检索:

awk -F ':' '($3==0){print $1)' /etc/passwd

将检索出来的不是root的用户使用userdel命令全部删除。

 

 

 

以上就是Linux操作系统安全加固的实例教程的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/560547.html

赞 (0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
Linux环境中Swagger版本兼容性问题解析
上一篇 2025年11月10日 00:50:34
提升性能的秘密武器:双CPU电脑的优势与应用
下一篇 2025年11月10日 00:50:49

相关推荐

  • 如何查看本机IP地址—一步指南介绍本地网络IP查询技巧

    本地IP是设备在家庭网络中的标识。通过系统设置可直观查看:Windows在“网络和Internet设置”中查找IPv4地址;macOS在“系统偏好设置-网络”查看;手机在Wi-Fi详情中获取。命令行方式更高效:Windows用ipconfig,macOS/Linux用ifconfig | grep …

    2026年9月26日
    000
  • Gemini需要GPU支持吗 Gemini对硬件的依赖与运行建议

    Gemini需要GPU支持吗 Gemini对硬件的依赖与运行建议Gemini需要GPU支持吗 Gemini对硬件的依赖与运行建议Gemini需要GPU支持吗 Gemini对硬件的依赖与运行建议Gemini需要GPU支持吗 Gemini对硬件的依赖与运行建议

    很多人在使用或了解大型语言模型Gemini时,都会好奇它是否必须依赖高性能的图形处理器(GPU)才能运行。本文将围绕Gemini对硬件的需求这一核心问题进行探讨,详细说明GPU在其中的作用、模型的其他硬件依赖性以及为获得更好体验而提供的运行建议。通过了解这些信息,您可以更好地评估和准备适合运行或利用…

    2026年9月26日 • 用户投稿
    100
  • linux常用命令有哪些 分别是什么意思

    linux常用命令有哪些 分别是什么意思linux常用命令有哪些 分别是什么意思linux常用命令有哪些 分别是什么意思linux常用命令有哪些 分别是什么意思

    Linux 中常用的命令包括:文件和目录管理:ls、cd、mkdir、rmdir、touch文本处理:cat、grep、sed、awk、less进程管理:ps、kill、top、htop、nice网络管理:ping、traceroute、netstat、ifconfig、wget系统管理:reboo…

    2026年9月26日 • 用户投稿
    100
  • WPS格式文件中的宏如何安全处理_WPS宏安全管理与处理步骤

    WPS格式文件中的宏如何安全处理_WPS宏安全管理与处理步骤WPS格式文件中的宏如何安全处理_WPS宏安全管理与处理步骤WPS格式文件中的宏如何安全处理_WPS宏安全管理与处理步骤WPS格式文件中的宏如何安全处理_WPS宏安全管理与处理步骤

    首先禁用所有宏并启用通知,再检查宏来源与数字签名,对可疑文件使用沙箱环境测试,必要时清除文档宏代码,最后通过受信任位置管理合法宏运行。 如果您在打开WPS格式文件时遇到宏相关提示或安全警告,可能是文档中包含可执行的宏代码。不正确的处理可能导致恶意代码运行,威胁系统安全。以下是针对WPS文件中宏的安全…

    2026年9月26日 • 用户投稿
    100
  • Node.js spawn 命令参数解析与 shell: true 的应用

    Node.js spawn 命令参数解析与 shell: true 的应用Node.js spawn 命令参数解析与 shell: true 的应用Node.js spawn 命令参数解析与 shell: true 的应用Node.js spawn 命令参数解析与 shell: true 的应用

    本文探讨Node.js child_process.spawn 函数在处理复杂命令行参数时遇到的常见问题,特别是当参数包含路径或需要特殊解释时,可能导致目标程序(如Java)无法正确识别。通过引入 shell: true 选项,并结合正确的参数格式化,可以有效解决此类问题,同时强调了使用此选项时的安…

    2026年9月26日 • 用户投稿
    000
  • Windows Server 2012 Hyper-V群集图文教程

    Windows Server 2012 Hyper-V群集图文教程Windows Server 2012 Hyper-V群集图文教程Windows Server 2012 Hyper-V群集图文教程Windows Server 2012 Hyper-V群集图文教程

    接下来我们将继续测试windows server 2012 hyper-v群集功能,以实现虚拟机的高可用性。 实验环境: 四台服务器均运行Windows Server 2012 DataCenter操作系统。 SRV2012服务器上安装了iSCSI目标服务器角色,并配置了两个虚拟磁盘,供两台群集服务…

    2026年9月26日 • 用户投稿
    100
  • 在什么目录下可以找到Linux常用命令

    在什么目录下可以找到Linux常用命令在什么目录下可以找到Linux常用命令在什么目录下可以找到Linux常用命令在什么目录下可以找到Linux常用命令

    在 Linux 中,常用命令的目录包括:1、/bin:基本二进制可执行文件2、/usr/bin:用户命令,包括 grep、find、awk、sed 等3、/sbin:系统管理员命令,需要 root 权限4、/usr/sbin:用户系统管理员命令,无需 root 权限5、/usr/local/bin:…

    2026年9月26日 • 用户投稿
    300
  • sublime怎么在状态栏显示文件大小和修改日期_sublime状态栏显示文件大小与修改时间

    sublime怎么在状态栏显示文件大小和修改日期_sublime状态栏显示文件大小与修改时间sublime怎么在状态栏显示文件大小和修改日期_sublime状态栏显示文件大小与修改时间sublime怎么在状态栏显示文件大小和修改日期_sublime状态栏显示文件大小与修改时间sublime怎么在状态栏显示文件大小和修改日期_sublime状态栏显示文件大小与修改时间

    Sublime Text默认不显示文件大小和修改时间,可通过安装Status Bar Enhancements等插件或自定义插件实现,手动查看则可用系统属性或控制台脚本。 Sublime Text 默认状态下不会在状态栏显示文件大小和修改日期,但可以通过启用内置功能或安装插件来实现。以下方法可以帮助…

    2026年9月26日 • 用户投稿
    000
  • linux常用命令查看内存方法

    linux常用命令查看内存方法linux常用命令查看内存方法linux常用命令查看内存方法linux常用命令查看内存方法

    Linux 提供多种方法查看内存使用情况,包括:free:显示总内存、已用内存、空闲内存和缓冲/缓存;top:实时显示正在运行进程的内存使用情况;ps:显示所有正在运行进程及其内存占用;vmstat:显示虚拟内存统计信息,包括内存使用、分页和交换活动;grep:可与其他命令结合使用,过滤特定内存使用…

    2026年9月26日 • 用户投稿
    000
  • linux必学常用命令有哪些

    linux必学常用命令有哪些linux必学常用命令有哪些linux必学常用命令有哪些linux必学常用命令有哪些

    Linux 入门必学的常用命令包括:文件与目录管理:列出、创建、移动、复制和删除文件与目录。文件内容操作:查看、逐页查看、搜索和按行显示文件内容。系统信息:查看系统版本、运行时间、磁盘和内存使用情况。用户与权限:显示当前用户、添加用户和组、更改密码。网络:测试连接、显示网络接口信息、查询 DNS 记…

    2026年9月26日 • 用户投稿
    000
  • Kali Linux 2020.4 安装教程 超级详细 适合新手入门

    Kali Linux 2020.4 安装教程 超级详细 适合新手入门Kali Linux 2020.4 安装教程 超级详细 适合新手入门Kali Linux 2020.4 安装教程 超级详细 适合新手入门Kali Linux 2020.4 安装教程 超级详细 适合新手入门

    大家好,很高兴再次与大家见面,我是你们的朋友全栈君。今天我们将详细介绍如何安装kali linux 2020.4版本。更新时间:2021年2月2日,使用版本:2020.4。官方镜像下载地址如下: 一、虚拟机配置 我们将使用虚拟机软件VMware Workstation Pro 16来进行安装。首先,…

    2026年9月26日 • 用户投稿
    200
  • sublime的gitgutter插件怎么用_sublime GitGutter插件使用方法

    sublime的gitgutter插件怎么用_sublime GitGutter插件使用方法sublime的gitgutter插件怎么用_sublime GitGutter插件使用方法sublime的gitgutter插件怎么用_sublime GitGutter插件使用方法sublime的gitgutter插件怎么用_sublime GitGutter插件使用方法

    GitGutter是Sublime Text插件,可在行号旁显示Git修改状态。安装需通过Package Control搜索并安装GitGutter,完成后在Git仓库中自动显示+(新增)、~(修改)、-(删除)、▶(移动)图标,颜色分别为绿、黄、红。默认启用实时检测,可设置保存后更新或禁用,支持自…

    2026年9月26日 • 用户投稿
    100
  • linux常用命令删除怎么用

    linux常用命令删除怎么用linux常用命令删除怎么用linux常用命令删除怎么用linux常用命令删除怎么用

    删除 Linux 文件的命令:rm 命令:立即删除指定文件。rm -r 命令:删除目录及其所有内容。unlink 命令:删除文件名称与 inode 链接。shred 命令:安全删除文件,多次覆盖其内容。 Linux 中删除文件的常见命令 rm 命令 rm 命令是最常用的文件删除命令。它会立即删除指定…

    2026年9月26日 • 用户投稿
    100
  • sublime如何创建自己的代码片段_sublime自定义代码片段教程

    sublime如何创建自己的代码片段_sublime自定义代码片段教程sublime如何创建自己的代码片段_sublime自定义代码片段教程sublime如何创建自己的代码片段_sublime自定义代码片段教程sublime如何创建自己的代码片段_sublime自定义代码片段教程

    在Sublime Text中创建自定义代码片段可提升编码效率。1. 通过Tools → Developer → New Snippet…打开模板;2. 编辑content、tabTrigger、scope和description字段,如设置html5触发HTML5结构;3. 保存为.ht…

    2026年9月26日 • 用户投稿
    000
  • linux常用命令复制怎么用

    linux常用命令复制怎么用linux常用命令复制怎么用linux常用命令复制怎么用linux常用命令复制怎么用

    Linux 中复制文件和目录的常用命令是 cp。其语法为 cp [选项] 源文件/目录 目标文件/目录,具体选项包括:-a 递归复制目录;-f 覆盖目标文件;-i 覆盖前确认;-p 保留文件属性;-r 递归复制目录内容;-s 复制符号链接;-v 显示详细信息。例如,可使用 cp -r directo…

    2026年9月26日 • 用户投稿
    000
  • K8s为啥要启用bridge-nf-call-iptables内核参数?用案例给你讲明白!

    使用 kubernetes 遇到最多的 70%问题都可以归于网络问题,最近发现如果内核参数: bridge-nf-call-iptables设置不当的话会影响 kubernetes 中 node 节点上的 pod 通过 clusterip 去访问同 node上的其它 pod 时会有超时现象,复盘记录…

    2026年9月26日
    100
  • linux常用命令上传文件方法

    linux常用命令上传文件方法linux常用命令上传文件方法linux常用命令上传文件方法linux常用命令上传文件方法

    使用 Linux 命令上传文件的方法有:SCP:使用 SSH 协议安全加密上传;SFTP:通过 SSH 会话建立安全连接上传;rsync:仅传输必要更改,同步本地和远程主机;wget:通过 POST 数据上传;curl:通过 POST 表单数据上传。 使用 Linux 命令上传文件 SCP SCP(…

    2026年9月26日 • 用户投稿
    300
  • 请描述Java的内存区域(运行时数据区)

    请描述Java的内存区域(运行时数据区)请描述Java的内存区域(运行时数据区)请描述Java的内存区域(运行时数据区)请描述Java的内存区域(运行时数据区)

    Java运行时数据区分为程序计数器、Java虚拟机栈、本地方法栈、Java堆和方法区,其中堆和方法区为线程共享,其余为线程私有;程序计数器记录线程执行位置,虚拟机栈管理方法调用的栈帧,本地方法栈服务Native方法,堆存放对象实例并由GC管理,方法区存储类元数据和常量池;JDK 8后方法区由元空间替…

    2026年9月26日 • 用户投稿
    100
  • Linux运维工程师工作内容

    Linux运维工程师工作内容Linux运维工程师工作内容Linux运维工程师工作内容Linux运维工程师工作内容

    Linux 运维工程师负责维护和管理 Linux 系统,工作内容具体包括:系统管理:安装和配置服务器、管理权限、监控系统性能、备份和恢复系统。网络管理:配置和维护网络连接、故障排除、实施安全措施,如防火墙和入侵检测系统。安全:应用安全补丁、监控日志、识别和应对安全威胁、遵守法规。脚本自动化:创建脚本…

    2026年9月26日 • 用户投稿
    100
  • sublime怎么设置python虚拟环境_sublime配置Python虚拟环境教程

    sublime怎么设置python虚拟环境_sublime配置Python虚拟环境教程sublime怎么设置python虚拟环境_sublime配置Python虚拟环境教程sublime怎么设置python虚拟环境_sublime配置Python虚拟环境教程sublime怎么设置python虚拟环境_sublime配置Python虚拟环境教程

    配置Sublime Text使用Python虚拟环境需先确定虚拟环境路径,Windows为Scripts/python.exe,macOS/Linux为bin/python。2. 在Sublime中创建新构建系统,编辑JSON文件指定虚拟环境中的Python解释器路径。3. 保存为PythonVen…

    2026年9月26日 • 用户投稿
    200

发表回复

登录后才能评论
关注微信