www.tjgcgs88.cn-狠狠久久亚洲欧美专区不卡,久久精品国产99久久无毒不卡,噼里啪啦国语版在线观看,zσzσzσ女人极品另类

  • <strike id="qgi8o"><td id="qgi8o"></td></strike>
  • <ul id="qgi8o"><acronym id="qgi8o"></acronym></ul>
  • <li id="qgi8o"></li>
    <ul id="qgi8o"></ul>
    <strike id="qgi8o"><rt id="qgi8o"></rt></strike>
    <ul id="qgi8o"><center id="qgi8o"></center></ul>
  • <kbd id="qgi8o"></kbd>

    Linux操作系統安全配置步驟

    Linux安全配置步驟簡述

    一、磁盤分區(qū)

    1、如果是新安裝系統,對磁盤分區(qū)應考慮安全性:

    1)根目錄(/)、用戶目錄(/home)、臨時目錄(/tmp)和/var目錄應分開到不同的磁盤分區(qū);

    2)以上各目錄所在分區(qū)的磁盤空間大小應充分考慮,避免因某些原因造成分區(qū)空間用完而導致系統崩潰;

    2、對于/tmp和/var目錄所在分區(qū),大多數情況下不需要有suid屬性的程序,所以應為這些分區(qū)添加nosuid屬性;

    方法一:修改/etc/fstab文件,添加nosuid屬性字。例如:

    /dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0

    ^^^^^^

    方法二:如果對/etc/fstab文件操作不熟,建議通過linuxconf程序來修改。

    * 運行l(wèi)inuxconf程序;

    * 選擇"File systems"下的"Access local drive";

    * 選擇需要修改屬性的磁盤分區(qū);

    * 選擇"No setuid programs allowed"選項;

    * 根據需要選擇其它可選項;

    * 正常退出。(一般會提示重新mount該分區(qū))

    二、安裝

    1、對于非測試主機,不應安裝過多的軟件包。這樣可以降低因軟件包而導致出現安全漏洞的可能性。

    2、對于非測試主機,在選擇主機啟動服務時不應選擇非必需的服務。例如routed、ypbind等。

    三、安全配置與增強

    內核升級。起碼要升級至2.2.16以上版本。

    GNU libc共享庫升級。(警告:如果沒有經驗,不可輕易嘗試。可暫緩。)

    關閉危險的網絡服務。echo、chargen、shell、login、finger、NFS、RPC等

    關閉非必需的網絡服務。talk、ntalk、pop-2等

    常見網絡服務安全配置與升級

    確保網絡服務所使用版本為當前最新和最安全的版本。

    取消匿名FTP訪問

    去除非必需的suid程序

    使用tcpwrapper

    使用ipchains防火墻

    日志系統syslogd

    一些細節(jié):

    1.操作系統內部的log file是檢測是否有網絡入侵的重要線索,當然這個假定你的logfile不被侵入者所破壞,如果你有臺服務器用專線直接連到Internet上,這意味著你的IP地址是永久固定的地址,你會發(fā)現有很多人對你的系統做telnet/ftp登錄嘗試,試著運行#more /var/log/secure | grep refused 去檢查。

    2. 限制具有SUID權限標志的程序數量,具有該權限標志的程序以root身份運行,是一個潛在的安全漏洞,當然,有些程序是必須要具有該標志的,象passwd程序。

    3.BIOS安全。設置BIOS密碼且修改引導次序禁止從軟盤啟動系統。

    4. 用戶口令。用戶口令是Linux安全的一個最基本的起點,很多人使用的用戶口令就是簡單的‘password',這等于給侵入者敞開了大門,雖然從理論上說沒有不能確解的用戶口令,只要有足夠的時間和資源可以利用。比較好的用戶口令是那些只有他自己能夠容易記得并理解的一串字符,并且絕對不要在任何地方寫出來。

    5./etc/exports 文件。如果你使用NFS網絡文件系統服務,那么確保你的/etc/exports具有最嚴格的存取權限設置,不意味著不要使用任何通配符,不允許root寫權限,mount成只讀文件系統。編輯文件/etc/exports并且加:例如:

    /dir/to/export host1.mydomain.com(ro,root_squash)

    /dir/to/export host2.mydomain.com(ro,root_squash)

    /dir/to/export 是你想輸出的目錄,host.mydomain.com是登錄這個目錄的機器名,

    ro意味著mount成只讀系統,root_squash禁止root寫入該目錄。

    為了讓上面的改變生效,運行/usr/sbin/exportfs -a

    6.確信/etc/inetd.conf的所有者是root,且文件權限設置為600 。

    [root@deep]# chmod 600 /etc/inetd.conf

    ENSURE that the owner is root.

    [root@deep]# stat /etc/inetd.conf

    File: "/etc/inetd.conf"

    Size: 2869 Filetype: Regular File

    Mode: (0600/-rw-------) Uid: ( 0/ root) Gid: ( 0/ root)

    Device: 8,6 Inode: 18219 Links: 1

    Access: Wed Sep 22 16:24:16 1999(00000.00:10:44)

    Modify: Mon Sep 20 10:22:44 1999(00002.06:12:16)

    Change:Mon Sep 20 10:22:44 1999(00002.06:12:16)

    編輯/etc/inetd.conf禁止以下服務:

    ftp, telnet, shell, login, exec, talk, ntalk, imap, pop-2, pop-3, finger,

    auth, etc. 除非你真的想用它。

    特別是禁止那些r命令.如果你用ssh/scp,那么你也可以禁止掉telnet/ftp。

    為了使改變生效,運行#killall -HUP inetd

    你也可以運行#chattr +i /etc/inetd.conf使該文件具有不可更改屬性。

    只有root才能解開,用命令

    #chattr -i /etc/inetd.conf

    7. TCP_WRAPPERS

    默認地,Redhat Linux允許所有的請求,用TCP_WRAPPERS增強你的站點的安全性是舉手

    之勞,你可以放入

    “ALL: ALL”到/etc/hosts.deny中禁止所有的請求,然后放那些明確允許的請求到

    /etc/hosts.allow中,如:

    sshd: 192.168.1.10/255.255.255.0 gate.openarch.com

    對IP地址192.168.1.10和主機名gate.openarch.com,允許通過ssh連接。

    配置完了之后,用tcpdchk檢查

    [root@deep]# tcpdchk

    tcpchk是TCP_Wrapper配置檢查工具,

    它檢查你的tcp wrapper配置并報告所有發(fā)現的潛在/存在的問題。

    8. 別名文件aliases

    編輯別名文件/etc/aliases(也可能是/etc/mail/aliases),移走/注釋掉下面的行。

    # Basic system aliases -- these MUST be present.

    MAILER-DAEMON: postmaster

    postmaster: root

    # General redirections for pseudo accounts.

    bin: root

    daemon: root

    #games: root ?remove or comment out.

    #ingres: root ?remove or comment out.

    nobody: root

    #system: root ?remove or comment out.

    #toor: root ?remove or comment out.

    #uucp: root ?remove or comment out.

    # Well-known aliases.

    #manager: root ?remove or comment out.

    #dumper: root ?remove or comment out.

    #operator: root ?remove or comment out.

    # trap decode to catch security attacks

    #decode: root

    # Person who should get root's mail

    #root: marc

    最后更新后不要忘記運行/usr/bin/newaliases,使改變生效。

    9.阻止你的系統響應任何從外部/內部來的ping請求。

    既然沒有人能ping通你的機器并收到響應,你可以大大增強你的站點的安全性。你可以加下面的一行命令到/etc/rc.d/rc.local,以使每次啟動后自動運行。

    echo 1 >; /proc/sys/net/ipv4/icmp_echo_ignore_all

    10. 不要顯示出操作系統和版本信息。

    如果你希望某個人遠程登錄到你的服務器時不要顯示操作系統和版本信息,你能改變

    /etc/inetd.conf中的一行象下面這樣:

    telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd -h

    加-h標志在最后使得telnet后臺不要顯示系統信息,而僅僅顯示login:

    11.The /etc/host.conf file

    編輯host.conf文件(vi /etc/host.conf)且加下面的行:

    # Lookup names via DNS first then fall back to /etc/hosts.

    order bind,hosts

    # We don't have machines with multiple IP addresses on the same card

    (like virtual server,IP Aliasing).

    multi off

    # Check for IP address spoofing.

    nospoof on

    IP Spoofing: IP-Spoofing is a security exploit that works by tricking

    computers in a trust relationship that you are someone that you really aren't.

    12. The /etc/securetty file

    該文件指定了允許root登錄的tty設備,/etc/securetty被/bin/login程序讀取,它的

    格式是一行一個被允許的名字列表,如你可以編輯/etc/securetty且注釋出下面的行。

    tty1

    #tty2

    #tty3

    #tty4

    #tty5

    #tty6

    #tty7

    #tty8

    -意味著root僅僅被允許在tty1終端登錄。

    13. 特別的帳號

    禁止所有默認的被操作系統本身啟動的且不需要的帳號,當你第一次裝上系統時就應該做此檢查,Linux提供了各種帳號,你可能不需要,如果你不需要這個帳號,就移走它,你有的帳號越多,就越容易受到攻擊。

    為刪除你系統上的用戶,用下面的命令:

    [root@deep]# userdel username

    為刪除你系統上的組用戶帳號,用下面的命令:

    [root@deep]# groupdel username

    在終端上打入下面的命令刪掉下面的用戶。

    [root@deep]# userdel adm

    [root@deep]# userdel lp

    [root@deep]# userdel sync

    [root@deep]# userdel shutdown

    [root@deep]# userdel halt

    [root@deep]# userdel mail

    如果你不用sendmail服務器,procmail.mailx,就刪除這個帳號。

    [root@deep]# userdel news

    [root@deep]# userdel uucp

    [root@deep]# userdel operator

    [root@deep]# userdel games

    如果你不用X windows 服務器,就刪掉這個帳號。

    [root@deep]# userdel gopher

    [root@deep]# userdel ftp

    如果你不允許匿名FTP,就刪掉這個用戶帳號。

    ===

    打入下面的命令刪除組帳號

    [root@deep]# groupdel adm

    [root@deep]# groupdel lp

    [root@deep]# groupdel mail

    如不用Sendmail服務器,刪除這個組帳號

    [root@deep]# groupdel news

    [root@deep]# groupdel uucp

    [root@deep]# groupdel games

    如你不用X Windows,刪除這個組帳號

    [root@deep]# groupdel dip

    [root@deep]# groupdel pppusers

    [root@deep]# groupdel popusers

    如果你不用POP服務器,刪除這個組帳號

    [root@deep]# groupdel slipusers

    ====

    用下面的命令加需要的用戶帳號

    [root@deep]# useradd username

    用下面的命令改變用戶口令

    [root@deep]# passwd username

    用chattr命令給下面的文件加上不可更改屬性。

    [root@deep]# chattr +i /etc/passwd

    [root@deep]# chattr +i /etc/shadow

    [root@deep]# chattr +i /etc/group

    [root@deep]# chattr +i /etc/gshadow

    14. 阻止任何人su作為root.

    如果你不想任何人能夠su作為root,你能編輯/etc/pam.d/su加下面的行:

    auth sufficient /lib/security/pam_rootok.so debug

    auth required /lib/security/pam_wheel.so group=isd

    意味著僅僅isd組的用戶可以su作為root.

    然后,如果你希望用戶admin能su作為root.就運行下面的命令。

    [root@deep]# usermod -G10 admin

    16. 資源限制

    對你的系統上所有的用戶設置資源限制可以防止DoS類型攻擊(denial of service attacks)

    如最大進程數,內存數量等。例如,對所有用戶的限制象下面這樣:

    編輯/etc/security/limits.con加:

    * hard core 0

    * hard rss 5000

    * hard nproc 20

    你也必須編輯/etc/pam.d/login文件加/檢查這一行的存在。

    session required /lib/security/pam_limits.so

    上面的命令禁止core files“core 0”,限制進程數為“nproc 50“,且限制內存使用

    為5M“rss 5000”。

    17. The /etc/lilo.conf file

    a) Add: restricted

    加這一行到每一個引導映像下面,就這表明如果你引導時用(linux single),則需要一個password.

    b) Add: password=some_password

    當與restricted聯合用,且正常引導時,需要用戶輸入密碼,你也要確保lilo.conf

    文件不能被不屬于root的用戶可讀,也免看到密碼明文。下面是例子:

    編輯/etc/lilo.conf加:

    ====

    boot=/dev/sda

    map=/boot/map

    install=/boot/boot.b

    prompt

    timeout=50

    Default=linux

    restricted ?add this line.

    password=some_password ?add this line.

    image=/boot/vmlinuz-2.2.12-20

    label=linux

    initrd=/boot/initrd-2.2.12-10.img

    root=/dev/sda6

    read-only

    [root@deep]# chmod 600 /etc/lilo.conf (不再能被其他用戶可讀).

    [root@deep]# /sbin/lilo -v (更新lilo配置).

    [root@deep]# chattr +i /etc/lilo.conf(阻止該文件被修改)

    18. 禁止 Control-Alt-Delete 重啟動機器命令

    [root@deep]# vi /etc/inittab

    ca::ctrlaltdel:/sbin/shutdown -t3 -r now

    To

    #ca::ctrlaltdel:/sbin/shutdown -t3 -r now

    [root@deep]# /sbin/init q

    19. 重新設置/etc/rc.d/init.d/目錄下所有文件的許可權限

    [root@deep]# chmod -R 700 /etc/rc.d/init.d/*

    僅僅root可以讀,寫,執(zhí)行上述所有script file.

    20. The /etc/rc.d/rc.local file

    默認地,當你login到linux server時,它告訴你linux版本名,內核版本名和服務器

    主機名。它給了你太多的信息,如果你就希望得到提示login: ,編輯

    /etc/rc.d/rc.local放#在下面的行前面:

    --

    # This will overwrite /etc/issue at every boot. So, make any changes you

    # want to make to /etc/issue here or you will lose them when you reboot.

    #echo "" >; /etc/issue

    #echo "$R" >;>; /etc/issue

    #echo "Kernel $(uname -r) on $a $(uname -m)" >;>; /etc/issue

    #

    #cp -f /etc/issue /etc/issue.net

    #echo >;>; /etc/issue

    --

    然后,做下面的事情:

    [root@deep]# rm -f /etc/issue

    [root@deep]# rm -f /etc/issue.net

    [root@deep]# touch /etc/issue

    [root@deep]# touch /etc/issue.net

    21. 被root擁有的程序的位。

    移走那些被root擁有程序的s位標志,當然有些程序需要這個,用命令‘chmod a-s’完成這個。

    注:前面帶(*)號的那些程序一般不需要擁有s位標志。

    [root@deep]# find / -type f \( -perm -04000 -o -perm -02000 \) \-exec ls –lg {} \;

    -rwsr-xr-x 1 root root 33120 Mar 21 1999 /usr/bin/at

    *-rwsr-xr-x 1 root root 30560 Apr 15 20:03 /usr/bin/chage

    *-rwsr-xr-x 1 root root 29492 Apr 15 20:03 /usr/bin/gpasswd

    -rwsr-xr-x 1 root root 3208 Mar 22 1999 /usr/bin/disable-paste

    -rwxr-sr-x 1 root man 32320 Apr 9 1999 /usr/bin/man

    -r-s--x--x 1 root root 10704 Apr 14 17:21 /usr/bin/passwd

    -rws--x--x 2 root root 517916 Apr 6 1999 /usr/bin/suidperl

    -rws--x--x 2 root root 517916 Apr 6 1999 /usr/bin/sperl5.00503

    -rwxr-sr-x 1 root mail 11432 Apr 6 1999 /usr/bin/lockfile

    -rwsr-sr-x 1 root mail 64468 Apr 6 1999 /usr/bin/procmail

    -rwsr-xr-x 1 root root 21848 Aug 27 11:06 /usr/bin/crontab

    -rwxr-sr-x 1 root slocate 15032 Apr 19 14:55 /usr/bin/slocate

    *-r-xr-sr-x 1 root tty 6212 Apr 17 11:29 /usr/bin/wall

    *-rws--x--x 1 root root 14088 Apr 17 12:57 /usr/bin/chfn

    *-rws--x--x 1 root root 13800 Apr 17 12:57 /usr/bin/chsh

    *-rws--x--x 1 root root 5576 Apr 17 12:57 /usr/bin/newgrp

    *-rwxr-sr-x 1 root tty 8392 Apr 17 12:57 /usr/bin/write

    -rwsr-x--- 1 root squid 14076 Oct 7 14:48 /usr/lib/squid/pinger

    -rwxr-sr-x 1 root utmp 15587 Jun 9 09:30 /usr/sbin/utempter

    *-rwsr-xr-x 1 root root 5736 Apr 19 15:39 /usr/sbin/usernetctl

    *-rwsr-xr-x 1 root bin 16488 Jul 6 09:35 /usr/sbin/traceroute

    -rwsr-sr-x 1 root root 299364 Apr 19 16:38 /usr/sbin/sendmail

    -rwsr-xr-x 1 root root 34131 Apr 16 18:49 /usr/libexec/pt_chown

    -rwsr-xr-x 1 root root 13208 Apr 13 14:58 /bin/su

    *-rwsr-xr-x 1 root root 52788 Apr 17 15:16 /bin/mount

    *-rwsr-xr-x 1 root root 26508 Apr 17 20:26 /bin/umount

    *-rwsr-xr-x 1 root root 17652 Jul 6 09:33 /bin/ping

    -rwsr-xr-x 1 root root 20164 Apr 17 12:57 /bin/login

    *-rwxr-sr-x 1 root root 3860 Apr 19 15:39 /sbin/netreport

    -r-sr-xr-x 1 root root 46472 Apr 17 16:26 /sbin/pwdb_chkpwd

    [root@deep]# chmod a-s /usr/bin/chage

    [root@deep]# chmod a-s /usr/bin/gpasswd

    [root@deep]# chmod a-s /usr/bin/wall

    [root@deep]# chmod a-s /usr/bin/chfn

    [root@deep]# chmod a-s /usr/bin/chsh

    [root@deep]# chmod a-s /usr/bin/newgrp

    [root@deep]# chmod a-s /usr/bin/write

    [root@deep]# chmod a-s /usr/sbin/usernetctl

    [root@deep]# chmod a-s /usr/sbin/traceroute

    [root@deep]# chmod a-s /bin/mount

    [root@deep]# chmod a-s /bin/umount

    [root@deep]# chmod a-s /bin/ping

    [root@deep]# chmod a-s /sbin/netreport

    你可以用下面的命令查找所有帶s位標志的程序:

    [root@deep]# find / -type f \( -perm -04000 -o -perm -02000 \) \-exec ls -lg {} \;

    >; suid-sgid-results

    把結果輸出到文件suid-sgid-results中。

    為了查找所有可寫的文件和目錄,用下面的命令:

    [root@deep]# find / -type f \( -perm -2 -o -perm -20 \) -exec ls -lg {} \; >; ww-files-results

    [root@deep]# find / -type d \( -perm -2 -o -perm -20 \) -exec ls -ldg {} \; >; ww-directories-results

    用下面的命令查找沒有擁有者的文件:

    [root@deep]# find / -nouser -o -nogroup >; unowed-results

    用下面的命令查找所有的.rhosts文件:

    [root@deep]# find /home -name .rhosts >; rhost-results

    建議替換的常見網絡服務應用程序

    WuFTPD

    WuFTD從1994年就開始就不斷地出現安全漏洞,黑客很容易就可以獲得遠程root訪問(Remote Root Access)的權限,而且很多安全漏洞甚至不需要在FTP服務器上有一個有效的帳號。最近,WuFTP也是頻頻出現安全漏洞。

    它的最好的替代程序是ProFTPD。ProFTPD很容易配置,在多數情況下速度也比較快,而且它的源代碼也比較干凈(緩沖溢出的錯誤比較少)。有許多重要的站點使用ProFTPD。sourceforge.net就是一個很好的例子(這個站點共有3,000個開放源代碼的項目,其負荷并不小啊!)。一些Linux的發(fā)行商在它們的主FTP站點上使用的也是ProFTPD,只有兩個主要Linux的發(fā)行商(SuSE和Caldera)使用WuFTPD。

    ProFTPD的另一個優(yōu)點就是既可以從inetd運行又可以作為單獨的daemon運行。這樣就可以很容易解決inetd帶來的一些問題,如:拒絕服務的攻擊(denial of service attack),等等。系統越簡單,就越容易保證系統的安全。WuFTPD要么重新審核一遍全部的源代碼(非常困難),要么完全重寫一遍代碼,否則WuFTPD必然要被ProFTPD代替。

    Telnet

    Telnet是非常非常不安全的,它用明文來傳送密碼。它的安全的替代程序是OpenSSH。

    OpenSSH在Linux上已經非常成熟和穩(wěn)定了,而且在Windows平臺上也有很多免費的客戶端軟件。Linux的發(fā)行商應該采用OpenBSD的策略:安裝OpenSSH并把它設置為默認的,安裝Telnet但是不把它設置成默認的。對于不在美國的Linux發(fā)行商,很容易就可以在Linux的發(fā)行版中加上OpenSSH。美國的Linux發(fā)行商就要想一些別的辦法了(例如:Red Hat在德國的FTP服務器上(ftp.redhat.de)就有最新的OpenSSH的rpm軟件包)。

    Telnet是無可救藥的程序。要保證系統的安全必須用OpenSSH這樣的軟件來替代它。

    Sendmail

    最近這些年,Sendmail的安全性已經提高很多了(以前它通常是黑客重點攻擊的程序)。然而,Sendmail還是有一個很嚴重的問題。一旦出現了安全漏洞(例如:最近出現的Linux內核錯誤),Sendmail就是被黑客重點攻擊的程序,因為Sendmail是以root權限運行而且代碼很龐大容易出問題。

    幾乎所有的Linux發(fā)行商都把Sendmail作為默認的配置,只有少數幾個把Postfix或Qmail作為可選的軟件包。但是,很少有Linux的發(fā)行商在自己的郵件服務器上使用Sendmail。SuSE和Red Hat都使用基于Qmail的系統。

    Sendmail并不一定會被別的程序完全替代。但是它的兩個替代程序Qmail和Postfix都比它安全、速度快,而且特別是Postfix比它容易配置和維護。

    su

    su是用來改變當前用戶的ID,轉換成別的用戶。你可以以普通用戶登錄,當需要以root身份做一些事的時候,只要執(zhí)行“su”命令,然后輸入root的密碼。su本身是沒有問題的,但是它會讓人養(yǎng)成不好的習慣。如果一個系統有多個管理員,必須都給他們root的口令。

    su的一個替代程序是sudo。Red Hat 6.2中包含這個軟件。sudo允許你設置哪個用戶哪個組可以以root身份執(zhí)行哪些程序。你還可以根據用戶登錄的位置對他們加以限制(如果有人“破”了一個用戶的口令,并用這個帳號從遠程計算機登錄,你可以限制他使用sudo)。Debian也有一個類似的程序叫super,與sudo比較各有優(yōu)缺點。

    讓用戶養(yǎng)成良好的習慣。使用root帳號并讓多個人知道root的密碼并不是一個好的習慣。這就是www.apache.org被入侵的原因,因為它有多個系統管理員他們都有root的特權。一個亂成一團的系統是很容易被入侵的。

    named

    大部分Linux的發(fā)行商都解決了這個問題。named以前是以root運行的,因此當named出現新的漏洞的時候,很容易就可以入侵一些很重要的計算機并獲得root權限。現在只要用命令行的一些參數就能讓named以非root的用戶運行。而且,現在絕大多數Linux的發(fā)行商都讓named以普通用戶的權限運行。命令格式通常為:named -u ; -g ;

    INN

    在INN的文檔中已經明確地指出:“禁止這項功能(verifycancels),這項功能是沒有用的而且將被除掉”。大約在一個月前,一個黑客發(fā)布了當“verifycancels”生效的時候入侵INN的方法。Red Hat是把“verifycancels”設為有效的。任何setuid/setgid的程序或網絡服務程序都要正確地安裝并且進行檢查以保證盡量沒有安全漏洞。

    安全守則

    1. 廢除系統所有默認的帳號和密碼。

    2. 在用戶合法性得到驗證前不要顯示公司題頭、在線幫助以及其它信息。

    3. 廢除“黑客”可以攻擊系統的網絡服務。

    4. 使用6到8位的字母數字式密碼。

    5. 限制用戶嘗試登錄到系統的次數。

    6. 記錄違反安全性的情況并對安全記錄進行復查。

    7. 對于重要信息,上網傳輸前要先進行加密。

    8. 重視專家提出的建議,安裝他們推薦的系統“補丁”。

    9. 限制不需密碼即可訪問的主機文件。

    10.修改網絡配置文件,以便將來自外部的TCP連接限制到最少數量的端口。不允許諸如tftp,sunrpc,printer,rlogin或rexec之類的協議。

    11.用upas代替sendmail。sendmail有太多已知漏洞,很難修補完全。

    12.去掉對操作并非至關重要又極少使用的程序。

    13.使用chmod將所有系統目錄變更為711模式。這樣,攻擊者們將無法看到它們當中有什么東西,而用戶仍可執(zhí)行。

    14.只要可能,就將磁盤安裝為只讀模式。其實,僅有少數目錄需讀寫狀態(tài)。

    15.將系統軟件升級為最新版本。老版本可能已被研究并被成功攻擊,最新版本一般包括了這些問題的補救。



    配置解鎖Linux系統GRUB參數配置指南linuxgrub參數
    1.timeout:必須指定一個timeout,é這個參數用于控制GRUB等待用戶輸入的時長。主要是防止用戶誤操作系統。2.password:主要是為了提高Linux系統的安全性,可以設置登錄系統的密碼,只有輸入正確的密碼才能登錄系統。3.kernel:這個參數主要是用來指定默認啟動的Linux系統,當開機時,GRUB就會按照該參數指定的內核...

    Loongnix操作系統安裝步驟詳解一步步教你安裝Loongnix操作系統輕松...
    為了保護計算機的安全和個人隱私,建議進行一些必要的設置。例如,啟用防火墻、設置密碼策略、調整隱私選項等。十四:備份重要數據 在開始使用Loongnix操作系統之前,務必備份重要的數據。這樣可以避免數據丟失或損壞,在系統出現問題時能夠快速恢復。十五:通過本文的介紹,我們詳細了解了安裝Loongnix操作系統的步驟...

    電腦linux系統電腦怎么裝linux系統
    Linux是具有設備獨立性的操作系統,內核具有高度適應能力。 2. linux是什么操作系統 Linux,全稱GNU\/Linux,是一種免費使用和自由傳播的類UNIX操作系統,其內核由林納斯·本納第克特·托瓦茲于1991年10月5日首次發(fā)布,它主要受到Minix和Unix思想的啟發(fā),是一個基于POSIX的多用戶、多任務、支持多線程和多CPU的操作系統。它...

    讓Linux保駕護航強化密碼復雜度配置linux密碼復雜度設置
    有效的防止盜號的關鍵是保護賬戶的安全,尤其是在Linux操作系統上,這種情況更加明顯。在Linux上強化密碼復雜度是一種有效的保護策略,當它被正確配置時,Linux可以成為一個保障用戶賬戶安全的有力盾牌。首先,系統管理員可以使用“\/etc\/login.defs ”文件以定義Linux登錄,規(guī)定用戶口令的復雜度要求。可以在...

    linux系統怎么安裝?
    挑自己最實用的安裝 第十一步:開始安裝。經過前面十步,現在終于可以開始安裝了。Linux比起windows操作系統的安裝來說,要慢得多,根據你機器的配置情況,此過程會持續(xù)一小時左右.期間會讓提示讓你插入第二張、第三張光盤,因此得乖乖的呆在電腦面前!OK,一小時過后,滿足的使用你的Linux系統吧 ...

    強制進入安全模式的方法(簡單有效的操作步驟與關鍵注意事項)
    在Windows7中,可以通過按下F8鍵進入安全模式。還可以使用安全模式引導的系統配置實用程序來啟用安全模式。本節(jié)將介紹具體的操作步驟。7.MacOS中的安全模式進入方法 對于Mac用戶,進入安全模式的方法略有不同。通過按住Shift鍵啟動計算機即可進入安全模式。本節(jié)將詳細介紹操作步驟。8.Linux中的安全模式進入方法...

    服務器安全加固 - Linux
    操作步驟 Linux系統默認啟用以下類型日志,配置文件為 \/etc\/rsyslog.conf:通過上述步驟,可以在 \/var\/log\/history 目錄下以每個用戶為名新建一個文件夾,每次用戶退出后都會產生以用戶名、登錄IP、時間的日志文件,包含此用戶本次的所有操作(root用戶除外)服務器安全加固 - Linux - wubolive - 博客園...

    開通Linux密鑰認證登錄安全操作手冊(Xshell)
    2) 修改文件中以下配置新:PermitEmptyPasswords no PasswordAuthentication no LoginGraceTime 60 PermitRootLogin no 3) 重啟sshd服務:service sshd restart 通過以上步驟,您可以有效地提高Linux服務器的安全性,使用密鑰認證登錄,避免密碼泄露的風險。在日常使用中,定期更新密鑰以及檢查系統安全設置是保持系統...

    linux系統對電腦硬件有什么要求我想用LINUX系統電腦要求什么配置呢
    Ⅶ Linux操作系統對電腦硬件配制有什么要求Linux系統是非常穩(wěn)定和高效的,對電腦硬件配置要求很低,這正是Linux系統的優(yōu)勢所在,不同的Linux系統版本要求略有不同,但是大體上在同一個配置等級內,而且當下主流的配置都可以輕松運行Linux系統,用戶可以參考如下Ubuntu的配置求:一、Ubuntu的最低配置:在外觀首選項里關閉特殊“...

    linux服務器安全策略配置linux服務器安全
    最后,以一個安全從業(yè)人員的角度來說,系統是否安全,不在于使用哪個操作系統,而是看什么樣的人在使用。云服務器如何保障安全?秘訣一:從基本做起,及時安裝系統補丁。不論是Windows還是Linux,任何操作系統都有漏洞,及時打上補丁避免漏洞被蓄意攻擊利用,是服務器安全重要的保證之一。秘訣二:安裝和設置...

    相關評說:

  • 喻鳳13992399517: 如何實現LINUX操作系統的遠程安全維護(更新和升級?如何實現L
    靈壽縣位置: ______ 首先開啟動LINUX操作系統上的SSH服務,然后在遠程客戶端上使用PUTTY或者其它SSH連接軟件連接到LINUX系統上進行遠程維護操作.如果您還有任何問題請隨時追問,同時也希望好心人給個好評,謝謝!
  • 喻鳳13992399517: 對于羅曼型迂回相位編碼具有模式溢出問題的解決方法是“折疊”,其優(yōu)...
    靈壽縣位置: ______ 建立一個安全linux服務器就首先要了解linux環(huán)境下和網絡服務相關的配置文件的含義及如何進行安全的配置.在linux系統中,tcp/ip網絡是通過若干個文本文件進行配置的,也許你需要編輯這些文件來完成聯網工作,但是這些配置文件大都可以通...
  • 喻鳳13992399517: linux系統裝好后怎么裝軟件 -
    靈壽縣位置: ______ 首先保證軟件包正確,然下面步驟執(zhí)行: 打開一個終端,su -成root用戶 1>su root 正確切換到root用戶,然后進入軟件包解壓路徑 2>cd 軟件解壓包路徑 執(zhí)行軟件解壓包路徑里的軟件安裝腳本 3> ./安裝腳本
  • 喻鳳13992399517: Linux系統里面限制用戶的可用空間嗎?
    靈壽縣位置: ______ 大家有沒有用過 Netware 呢?還記不記得 Netware 提供的用戶空間限制,Sa 可以通過命令限制用戶可以使用的磁盤空間.同樣的功能 Linux 里面也可以提供.具體的方法...
  • 喻鳳13992399517: Linux操作系統配置與管理的注意事項是什么?
    靈壽縣位置: ______ 為了解決這一問題,可以為順序文件配置一個運行記錄文件(LogFile)或稱為事務文件(TransactionFile),把試圖增加、刪除或修改的信息記錄于其中,規(guī)定每隔一定時間,例如4小時,將運行記錄文件與原來的主文件加以合并,產生一個按關鍵字排序的新文件
  • 喻鳳13992399517: Linux系統的基本配置要求是什么? -
    靈壽縣位置: ______ 使用光盤全新安裝ubuntu很簡單,從光盤啟動后,選擇語言等選項,設置密碼等很簡單,主要是分盤,由于linux和windows是兩個不同的系統,所以很多新手會有寫不明白的地方,分盤時需要注意,一般最少分出一個/分區(qū),沒有/分區(qū)是不能不能安裝的,swap是系統穩(wěn)定運行所必須的,不分似乎也可以,但是好最好還是分了.之后完了之后就等吧,安裝時如果有網絡連接可以保證系統安裝好后是最新的還會自動安裝語言包,但是比較費時.建議首次使用ubuntu的人采用wubi安裝,這樣比較切合實際,要不然最后要裝回來,多不方便啊.關于更多的linux分區(qū)方案你可以在網上搜一下......
  • 喻鳳13992399517: Linux系統安裝的方法,以及Linux系統的最低配置要求? -
    靈壽縣位置: ______ 在安裝Linux之前,先確定你的計算機的硬件32313133353236313431303231363533e59b9ee7ad9431333361303733是否能被Linux所支持.Linux目前支持幾乎所有的處理器(CPU).其次,早期的Linux只支持數量很少的顯卡、聲卡,而如今...
  • 喻鳳13992399517: 如何安裝linux操作系統? -
    靈壽縣位置: ______ 您想在同一臺計算機上同時使用Windows和Linux系統嗎,您必須首先學會在一臺安裝了Windows系統的計算機上安裝Linux系統. 對于Windows/Linux多操作系統共存的系統,安裝順序是先安裝Windows系統,然后才是Linux.下面我們介紹在已...
  • 喻鳳13992399517: linux操作系統的詳細啟動過程,謝謝(硬件啟動的先后順序) -
    靈壽縣位置: ______ 當用戶打開PC的電源,BIOS開機自檢,按BIOS中設置的啟動設備(通常是硬盤)啟動, 接著啟動設備上安裝的引導程序lilo或grub開始引導Linux,Linux首先進行內核的引導, 接下來執(zhí)行init程序,init程序調用了rc.sysinit和rc等程序,rc.sysinit和...
  • 无套内射无码| 星空无限传媒免费观看电视剧| 久久九九有精品国产23百花影院| 日韩欧美不卡一区二区三区| 女性自慰aⅴ片高清免费| 在线电影| 国产一级无码免费不卡| 原来神马在线观看免费完整版| 国产乱妇乱子视频在线播放网站| 欧美裸体XXXX极品少妇|