免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1707 | 回复: 6
打印 上一主题 下一主题

这个主机安全方案怎么配啊? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-10-12 19:30 |只看该作者 |倒序浏览
小弟最近才接触LINUX,公司项目用的是REHL5.2,设计的主机安全方案如下,我不是很清楚该怎么配置,请各位高手指点一下,谢谢。

1、严格限制用户错误登录尝试次数。
2、禁止赋予文件或者目录777或者666的权限。
3、屏蔽TELNET登录改用SSH登录。
4、禁止root用户直接远程登录权限。

5、禁止root等系统用户ftp权限。
6、限制ftp权限用户必须在自家目录并规范使用。
7、不给ftp权限用户以文件的执行权限。

再次感谢。

论坛徽章:
0
2 [报告]
发表于 2009-10-12 22:32 |只看该作者
1、严格限制用户错误登录尝试次数。
:这个不错,iptables可以实现;另外还可以使用密钥登录。

2、禁止赋予文件或者目录777或者666的权限。
:这个限制有点严格吧?也没有考虑过。

3、屏蔽TELNET登录改用SSH登录。
:RHEL5.2默认是不支持telnet的,只有ssh。

4、禁止root用户直接远程登录权限。
:这个很简单,修改/etc/ssh/sshd_config中关于root登录的那行(具体哪行自己查去);

5、禁止root等系统用户ftp权限。
:vsftpd默认是不允许root用户登录的,至于你后面的那个"等"字该如何理解?

6、限制ftp权限用户必须在自家目录并规范使用。
:这个也可以实现;具体的请man vsftpd.conf

7、不给ftp权限用户以文件的执行权限。
:这个也可以实现;具体的请man vsftpd.conf

论坛徽章:
0
3 [报告]
发表于 2009-10-12 22:38 |只看该作者
lz可以研究一下SElinux,可以帮你一部分忙

论坛徽章:
0
4 [报告]
发表于 2009-10-13 10:24 |只看该作者
原帖由 marsaber 于 2009-10-12 22:32 发表
1、严格限制用户错误登录尝试次数。
:这个不错,iptables可以实现;另外还可以使用密钥登录。

2、禁止赋予文件或者目录777或者666的权限。
:这个限制有点严格吧?也没有考虑过。

3、屏蔽TELNET登录改 ...


===================================
方案不错。

限制用户错误登陆的尝试次数,没有必要用iptables,系统本身可以。具体查一下。

限制文件及目录的权限,是相当必要的。这个是不可小看的。

另外。要看自己的服务器跑什么。

比较变态的iptables帮你解决了一切安全上的问题。

论坛徽章:
0
5 [报告]
发表于 2009-10-13 16:24 |只看该作者
方案挺好,慢慢配吧。

论坛徽章:
0
6 [报告]
发表于 2009-10-13 18:01 |只看该作者
1、严格限制用户错误登录尝试次数。
编辑sshd.conf禁止密码方式登陆(PasswordAuthenticationno)

2、禁止赋予文件或者目录777或者666的权限。
用户umask?

3、屏蔽TELNET登录改用SSH登录。
本来就不能telnet

4、禁止root用户直接远程登录权限。
编辑sshd.conf,禁止root登陆(PermitRootLogin no

5、禁止root等系统用户ftp权限。
编辑vsftpd.conf,设定哪里用户可以登陆(默认/etc/vsftpd/ftpuser中的用户都不可以登陆包括root)

6、限制ftp权限用户必须在自家目录并规范使用。
编辑vsftpd.conf,设定chroot并写上具体用户

7、不给ftp权限用户以文件的执行权限。
编辑vsftpd.conf,设定umask

论坛徽章:
0
7 [报告]
发表于 2009-10-13 21:18 |只看该作者
原帖由 freemongolia 于 2009-10-13 18:01 发表
5、禁止root等系统用户ftp权限。
编辑vsftpd.conf,设定哪里用户可以登陆(默认/etc/vsftpd/ftpuser中的用户都不可以登陆包括root)

默认就是不允许root登录的,/etc/vsftpd/下有两个文件控制着呢(具体哪两个文件我忘了)。

原帖由 freemongolia 于 2009-10-13 18:01 发表
6、限制ftp权限用户必须在自家目录并规范使用。
编辑vsftpd.conf,设定chroot并写上具体用户

应该不是吧?
添加这么一句:chroot_local_user=yes    //只允许系统用户登录后在自己的home目录内活动。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP