摘要:前面介绍了一些系统初始优化相关的分享,其实,在安装一个系统的初始阶段,不仅仅是要做一些常规的系统优化,还需要配置一些系统安全策略来提示系统的安全性
系统安全策略有哪些呢?下面小编来整理下工作中常常配置的一些安全策略
1.密码复杂度
服务器的密码设置难易决定了服务器被攻击难易程度,设置的越复杂,被攻破的难度就越高,一般设置密码长度必须8位以上,复杂性必须包含2种以上字符,修改方法如下:
vim etc/login.defs
PASS_MIN_DAYS 0
PASS_MIN_LEN 8
或者
sed -i 's/password requisite pam_cracklib.so try_first_pass retry=3 type=/password requisite pam_cracklib.so retry=3 difok=3 minlen=8 ucredit=-1 lcredit=-1 dcredit=-1/g' etc/pam.d/system-auth
2.密码尝试次数
为防止网络上不良用心着无休止的的尝试破解服务器密码,设置密码只能重试5次,否则锁定30分钟
vim etc/pam.d/login
auth required pam_tally2.so deny=5 unlock_time=300 even_deny_root root_unlock_time=10
3.会话时长
连接的会话在没有操作的1分钟后自动断开
vim etc/profile
TMOUT=60
4.密码过期时间
定期更换服务器密码是个好习惯,一般设置密码过期时间为3个月
vim /etc/login.defs
PASS_MAX_DAYS 90
5.保证只有root用户的UID为0
linux系统判定系统是否有超级用户权限是根据UID是否等于0来判断的,所以避免root以为的账户用于超级权限,使用如下命令进行检查
awk -F: '($2=="")' /etc/shadow #查看空口令账号
awk -F: '($3==0)' /etc/passwd #查看UID为零的账号
6.检查是否允许root直接登录
由于root权限过大,一般都使用普通用户登录系统进行操作,安全起见,禁止root用户直接远程登录服务器
vi /etc/ssh/sshd_config
PermitRootLogin=no
MaxAuthTries=3
总结:服务器安全策略设置很多,这里只是从系统设置角度简单的介绍了一些基本的安全设置策略,安全级别也是有限的。想要更高级的安全策略可以通过iptables或者购买硬件防火墙来进行防护




