成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Linux(RHEL5)系統安全常規優化(3)

安全 漏洞
在以前的文章中,我們已經向大家介紹了Linux系統安全優化中基本安全措施和使用sudo提升執行權限的配置過程,本文我們將繼續向大家介紹文件和文件系統安全優化文件系統層次的安全優化的配置過程。

Linux系統安全優化之文件和文件系統安全優化文件系統層次的安全優化

1.       合理規劃系統分區

建議劃分為獨立分區的目錄

/boot   :大小建議在200M以上。

/home  :該目錄是用戶默認宿主目錄所在的上一級文件夾,若服務器用戶數量較多,通常無法預知每個用戶所使用的磁盤空間大小

/var    : 該目錄用于保存系統日志、運行狀態、用戶郵箱目錄等,文件讀寫頻繁。占用空間可能會較多

/opt    : 用于安裝服務器的附加應用程序及其他可選工具,方便擴展使用

2.       通過掛載選項禁止執行set位程序、二進制程序

使/var分區中程序文件的執行(x)權限失效,禁止直接執行該分區中二進制程序

 

  1. #  vi  /etc/fstab  
  2.  
  3. /dev/sdc1   /var    ext3    defaults,noexec   1  2  
  4.  
  5. #  mount  -o  remount   /var 

 

如果想要從文件系統層面禁止文件的suid 或 sgid位權限,將上邊的noexec改為nosuid即可

3.       鎖定不希望更改的系統文件

使用 +i 屬性鎖定service 、passwd、grub.conf 文件(將不能正常添加系統用戶)

#  chattr   +i  /etc/service  /etc/passd  /boot/grub.conf

解除/etc/passwd文件的 +i 鎖定屬性

 

  1. #  lsattr   /etc/passwd   //查看文件的屬性狀態  
  2.  
  3. #  chattr   -i   /etc/passwd 

 

Linux系統安全優化之應用程序和服務

1.       關閉不必要的系統服務

2.       禁止普通用戶執行init.d目錄中的腳本

 

  1. #  chmod  -R  o-rwx  /etc/init.d  
  2.  
  3. 或  
  4.  
  5. #  chmod  -R  750   /etc/init.d 

 

3.       禁止普通用戶執行控制臺程序

/etc/security/console.apps/目錄下每一文件對應一個系統程序,如果不希望普通用戶調用這些控制臺程序,可以將對應的配置文件移除

 

  1. #  cd  /etc/security/console.apps/  
  2.  
  3. #  tar  jcpvf  /etc/conhlp.pw.tar.bz2  poweroff   halt   reboot  - - remove 

 

4.       去除程序文件中非必需的set-uid 或 set-gid 附加權限

查找系統中設置了set-uid或set-gid權限的文件,并結合 –exec 選項顯示這些文件的詳細權限屬性

#  find  /  -type  f   perm  +6000   -exec  ls  -lh  { }  \  ;

去掉程序文件的suid/sgid位權限

#  chmod  a-s  /tmp/back.vim

編寫shell腳本,檢查系統中新增加的帶有suid或者sgid位權限的程序文件

(1)     在系統處于干凈狀態時,建立合法suid/sgid文件的列表,作為是否有新增可疑suid文件的比較依據

 

  1. #  find  /  -type  f   -prem  +6000   >  /etc/sfilelist  
  2.  
  3. #  chmod  600  /etc/sfilelist  

 

(2)     建立chksfile腳本文件,與sfilelist比較,輸出新增的帶suid/sgid屬性的文件

 

  1. #  vi  /usr/sbin/chksfile  
  2.  
  3. #!/bin/bash  
  4.  
  5. OLD_LIST=/etc/sfilelist  
  6.  
  7. for  i  in  ` find  /  -type  -prem  +6000 `  
  8.  
  9. do  
  10.  
  11. grep   -F   “$i”  $OLD_LIST  >  /dev/null  
  12.  
  13. [  $?  -ne  0 ]  &&  ls  -lh  $i  
  14.  
  15. done  
  16.  
  17. #  chmod  700  /usr/bin/chkfile 

 

(3)     執行chkfile腳本,檢查是否有新增suid/sgid文件

 

  1. #  cp   /bin/touch  /bin/mytouch   //建立測試用程序文件  
  2.  
  3. #  chmod  4755  /bin/mytouch  
  4.  
  5. #  chksfile                    //執行程序腳本,輸出檢查結果 

 

Linux系統安全優化中文件和文件系統安全優化文件系統層次的安全優化的配置就向大家介紹完了,希望大家已經掌握。

【編輯推薦】

  1. Linux(RHEL5)系統安全常規優化(1)
  2. Linux(RHEL5)系統安全常規優化(2)
  3. Linux(RHEL5)系統安全常規優化(4)
  4. Linux(RHEL5)系統安全常規優化(5)
責任編輯:佚名 來源: 幫考網
相關推薦

2011-03-22 15:47:59

Linux系統安全

2011-03-22 15:47:46

2011-03-22 15:47:43

Linux系統安全

2011-03-22 15:53:32

Linux系統安全

2011-05-16 10:13:51

Linux優化

2011-03-24 10:11:59

Linux虛擬內存優化

2010-03-05 09:44:20

Linux系統安全提高

2011-03-24 10:18:44

2009-10-12 10:52:47

RHEL5安全性

2009-10-09 16:40:45

RHEL5安裝

2011-05-16 10:23:21

2010-05-12 21:21:43

DNS服務RHEL5

2009-10-10 14:03:44

RHEL5 DNS配置

2013-03-20 10:39:26

2021-05-18 12:40:17

Linux指南安全

2009-08-18 19:48:47

2010-03-05 09:58:45

2011-08-05 16:42:35

2009-09-03 14:52:59

RHEL5配置局域網紅帽

2009-09-03 15:08:14

RHEL5DNS服務配置紅帽
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91偷拍精品一区二区三区 | 亚洲国产情侣 | 国产成人精品免高潮在线观看 | 天堂视频中文在线 | 岛国在线免费观看 | 天天干天天草 | 亚洲综合第一页 | 精品少妇v888av| h视频在线播放 | 精品网站999| 国产激情视频 | 成人h视频在线 | 欧美一区二区三区四区视频 | 毛片av免费在线观看 | 国产一区二区三区视频 | 日韩视频在线播放 | 午夜黄色 | 欧美一区免费 | 精品一区二区三区91 | 二区三区视频 | 毛片国产| 日韩成人影院在线观看 | 免费一区二区三区 | 国产ts人妖系列高潮 | 亚洲欧美成人影院 | 国产精品成人一区二区 | 久久国产精品色av免费观看 | 91免费看片 | 天天操天天天 | 日韩免费视频一区二区 | 欧美日韩一区二区电影 | 超碰天天 | 2018国产精品 | 欧美一级在线观看 | 亚洲一区二区免费看 | 欧美日韩在线免费 | 99视频| 一区二区免费在线观看 | 福利精品 | www.国产日本| 国产分类视频 |