安全服务|网站地图|RSS订阅
位置:主页 > 服务器安全技术 >

Linux操作系统服务器上进行安全配置(2)

时间:2009-11-14 15:15 来源: 服务器安全资源网 作者: admin 阅读:


authsufficient/lib/security/pam_rootok.sodebug

authrequired/lib/security/pam_wheel.sogroup=isd

这时,仅isd组的用户可以su作为root。此后,如果您希望用户admin能够su作为root,可以运行如下命令:

#usermod-G10admin

7.删减登录信息

默认情况下,登录提示信息包括Linux发行版、内核版本名和服务器主机名等。对于一台安全性要求较高的机器来说这样泄漏了过多的信息。可以编辑/etc/rc.d/rc.local将输出系统信息的如下行注释掉。

#Thiswilloverwrite/etc/issueateveryboot.So,makeanychangesyou

#wanttomaketo/etc/issuehereoryouwilllosethemwhenyoureboot.

#echo"">/etc/issue

#echo"$R"》/etc/issue

#echo"Kernel$(uname-r)on$a$(uname-m)"》/etc/issue

#cp-f/etc/issue/etc/issue.net

#echo》/etc/issue

然后,进行如下操作:

#rm-f/etc/issue

#rm-f/etc/issue.net

#touch/etc/issue

#touch/etc/issue.net

  三、限制网络访问

1.NFS访问

如果你使用NFS网络文件系统服务,应该确保您的/etc/exports具有最严格的访问权限设置,也就是意味着不要使用任何通配符、不允许root写权限并且只能安装为只读文件系统。编辑文件/etc/exports并加入如下两行。

/dir/to/exporthost1.mydomain.com(ro,root_squash)

/dir/to/exporthost2.mydomain.com(ro,root_squash)

/dir/to/export是您想输出的目录,host.mydomain.com是登录这个目录的机器名,ro意味着mount成只读系统,root_squash禁止root写入该目录。为了使改动生效,运行如下命令。

#/usr/sbin/exportfs-a

2.Inetd设置

首先要确认/etc/inetd.conf的所有者是root,且文件权限设置为600。设置完成后,可以使用"stat"命令进行检查。

#chmod600/etc/inetd.conf

然后,编辑/etc/inetd.conf禁止以下服务。

ftptelnetshellloginexectalkntalkimappop-2pop-3fingerauth

如果您安装了ssh/scp,也可以禁止掉Telnet/FTP。为了使改变生效,运行如下命令:

#killall-HUPinetd

默认情况下,多数Linux系统允许所有的请求,而用TCP_WRAPPERS增强系统安全性是举手之劳,您可以修改/etc/hosts.deny和 /etc /hosts.allow来增加访问限制。例如,将/etc/hosts.deny设为"ALL:ALL"可以默认拒绝所有访问。然后在/etc /hosts.allow文件中添加允许的访问。例如,"sshd:192.168.1.10 /255.255.255.0gate.openarch.com"表示允许IP地址192.168.1.10和主机名 gate.openarch.com允许通过SSH连接。

配置完成后,可以用tcpdchk检查:
阅读排行
最新阅读
反黑客技术
反病毒资讯
网络安全资讯
Copyright © 2003-2010 Server Security Resource Site.服务器安全资源网 版权所有 Design: Berlin QQGroup [粤ICP备09049593号]