centos 系统安全配置十五点建议

本贴最后更新于 2134 天前,其中的信息可能已经时移俗易

1 防止攻击

1、禁用 ping,vi /etc/rc.d/rc.local 下添加一行:echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all,0 表示运行,1 表示禁用

2、防止 DOS 攻击,所有用户设置资源限制,vi /security/limits.conf 添加以下几行,hard core 0,hard rss 5000,hard nproc 50,禁止调试文件;检查/etc/pam.d/login 文件,必须存在 session required /lib/security/pam_limits.so

2 注释不需要的用户和用户组

vi /etc/passwd 注释不需要的用户,“#”注释,如下:

#games❌12💯games:/usr/games:/sbin/nologin
#gopher❌13:30:gopher:/var/gopher:/sbin/nologin
#ftp❌14:50:FTP User:/var/ftp:/sbin/nologin

#adm❌3:4:adm:/var/adm:/sbin/nologin
#lp❌4:7:lp:/var/spool/lpd:/sbin/nologin
#sync❌5:0:sync:/sbin:/bin/sync
#shutdown❌6:0:shutdown:/sbin:/sbin/shutdown
#halt❌7:0:halt:/sbin:/sbin/halt
#uucp❌10:14:uucp:/var/spool/uucp:/sbin/nologin
#operator❌11:0:operator:/root:/sbin/nologin

vi /etc/group 注释不需要的用户组,如下:

#adm❌4:root,adm,daemon
#lp❌7:daemon,lp
#uucp❌14:uucp
#games❌20:
#dip❌40:

#news❌9:13:news:/etc/news

3 禁止使用 Ctrl+Alt+Del 快捷键重启服务器

vi /etc/inittab #注释这一行
#ca::ctrlaltdel:/sbin/shutdown -t3 -r now

4 使用 yum update 更新系统时不升级内核,只更新软件包

由于系统与硬件的兼容性问题,有可能升级内核后导致服务器不能正常启动,这是非常可怕的,没有特别的需要,建议不要随意升级内核。
cp /etc/yum.conf /etc/yum.confbak
1、修改 yum 的配置文件 vi /etc/yum.conf 在[main]的最后添加 exclude=kernel*
2、直接在 yum 的命令后面加上如下的参数:
yum --exclude=kernel* update
查看系统版本 cat /etc/issue
查看内核版本 uname -a

5 关闭自动更新

chkconfig --list yum-updatesd #显示当前系统状态
service yum-updatesd stop #关闭 开启参数为 start
chkconfig --level 35 yum-updatesd off #禁止开启启动)
chkconfig yum-updatesd off #禁止开启启动(所有启动模式全部禁止)
chkconfig --list yum-updatesd #显示当前系统状态

6 隐藏系统信息

在缺省情况下,当你登陆到 linux 系统,会显示 linux 发行版的名称、版本、内核版本、服务器的名称。这些信息不能泄露,需隐藏起来。
修改下面两文件的命名。
mv /etc/issue /etc/issuebak
mv /etc/issue.net /etc/issue.netbak

7 关闭系统不需要的服务

service acpid stop chkconfig acpid off #停止服务,取消开机启动
service autofs stop chkconfig autofs off #停用自动挂载档案系统与周边装置
service bluetooth stop chkconfig bluetooth off #停用 Bluetooth 蓝牙
service cpuspeed stop chkconfig cpuspeed off #停用控制 CPU 速度主要用来省电
service cups stop chkconfig cups off #停用 Common UNIX Printing System 使系统支援印表机
service ip6tables stop chkconfig ip6tables off #禁止 IPv6

8 禁止非 root 用户执行/etc/rc.d/init.d/下的系统命令

chmod -R 700 /etc/rc.d/init.d/*

9 重要文件加上不可更改属性,从而防止非授权用户获得权限

给系统服务端口列表文件加锁,防止未经许可的删除或添加服务:

chattr +a .bash_history

chattr +i .bash_history

chattr +i /etc/shadow
chattr +i /etc/group

chattr +i /etc/passwd
chattr +i /etc/gshadow
chattr +i /etc/services

重新添加删除用户需解锁,解锁命令为:chattr -i 对应文件

10 限制文件的权限

700 权限表示只有属主才能去操作
chmod 700 /usr/bin
chmod 700 /bin/ping
chmod 700 /usr/bin/vim
chmod 700 /bin/netstat
chmod 700 /usr/bin/tail
chmod 700 /usr/bin/less
chmod 700 /usr/bin/head
chmod 700 /bin/cat
chmod 700 /bin/uname
chmod 500 /bin/ps

恢复文件权限命令:chmod 755 对应文件

11 关闭多余的虚拟控制台

系统默认定义了 6 个虚拟控制台,关闭多余的控制台,只留一个控制台,可以节省内存,防止从不同的控制台登录,修改如下:
vi /etc/inittab
Run gettys in standard runlevels*
1:2345:respawn:/sbin/mingetty tty1
#2:2345:respawn:/sbin/mingetty tty2
#3:2345:respawn:/sbin/mingetty tty3
#4:2345:respawn:/sbin/mingetty tty4
#5:2345:respawn:/sbin/mingetty tty5
#6:2345:respawn:/sbin/mingetty tty6

12 优化内核参数

vi /etc/sysctl.conf
net.ipv4.tcp_max_syn_backlog = 65536
net.core.netdev_max_backlog = 32768
net.core.somaxconn = 32768
net.core.wmem_default = 8388608
net.core.rmem_default = 8388608
net.core.rmem_max = 16777216
net.core.wmem_max = 16777216
net.ipv4.tcp_timestamps = 0
net.ipv4.tcp_synack_retries = 2
net.ipv4.tcp_syn_retries = 2
net.ipv4.tcp_tw_recycle = 1
#net.ipv4.tcp_tw_len = 1
net.ipv4.tcp_tw_reuse = 1
net.ipv4.tcp_mem = 94500000 915000000 927000000
net.ipv4.tcp_max_orphans = 3276800
#net.ipv4.tcp_fin_timeout = 30
#net.ipv4.tcp_keepalive_time = 120
net.ipv4.ip_local_port_range = 10024 65535 #(表示用于向外连接的端口范围。缺省情况下很小:32768 到 61000 注意:这里不要将最低值设的太低,否则可能会占用掉正常的端口! )

13 限制 shell 命令记录大小

每个用户的主目录下都存放着/home/axjsms/.bash_history 文件,可存放多大 500 条命令,为了系统安全,需限制该文件大小,可修改为 50,vi /etc/profile 添加 HISTSIZE=50;

14 修改 ssh 服务的 root 登录权限

修改 ssh 服务配置文件,使的 ssh 服务不允许直接使用 root 用户来登录,这样减少系统被恶意登录攻击的机会。

vi /etc/ssh/sshd_config

PermitRootLogin no

15 修改 ssh 默认的端口

ssh 默认会监听 22 端口,可以修改至 8822 端口以避过常规的扫描

1、修改 22 端口为 8822 端口,vi /etc/ssh/sshd_config 把 port 22 改为 port 8822

2、service sshd restart

3、查看端口是否正确,netstat -lnp|grep ssh

4、防火墙开放 8822 端口,vi /etc/sysconfig/iptables,添加-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 8822 -j ACCEPT

重启 iptables 服务,service iptables restart

  • CentOS

    CentOS(Community Enterprise Operating System)是 Linux 发行版之一,它是来自于 Red Hat Enterprise Linux 依照开放源代码规定释出的源代码所编译而成。由于出自同样的源代码,因此有些要求高度稳定的服务器以 CentOS 替代商业版的 Red Hat Enterprise Linux 使用。两者的不同在于 CentOS 并不包含封闭源代码软件。

    238 引用 • 224 回帖
  • 安全

    安全永远都不是一个小问题。

    200 引用 • 816 回帖

相关帖子

欢迎来到这里!

我们正在构建一个小众社区,大家在这里相互信任,以平等 • 自由 • 奔放的价值观进行分享交流。最终,希望大家能够找到与自己志同道合的伙伴,共同成长。

注册 关于
请输入回帖内容 ...