服务器修复

服务器修复

主要服务器漏洞展示

序号 存在问题 整改建议
1 经核查,Linux操作系统在/etc/passwd文件中未禁用sync、shutdown、halt默认账户。 建议在/etc/passwd文件中禁用sync、shutdown、halt默认账户。
2 经核查,Linux操作系统仅创建root默认账户,未创建系统管理员、审计管理员、安全管理员账户 建议创建系统管理员、审计管理员、安全管理员账号
3 经核查,Linux操作系统在/etc/login.defs文件中配置PASS_MAX_DAYS 99999、PASS_MIN_LEN 5 建议在/etc/login.defs文件中配置PASS_MAX_DAYS 90、PASS_MIN_LEN 8
4 经核查,Linux操作系统在/etc/profile文件中未配置TMOUT值 建议在/etc/profile文件中配置TMOUT=300
5 经核查,Linux操作系统在/etc/profile文件中配置HISTSIZE=1000 建议在/etc/profile文件中配置HISTSIZE=0
6 经核查,Linux操作系统在/etc/pam.d/system-auth文件中未配置登录失败策略。 建议在/etc/pam.d/system-auth中配置auth required pam_tally2.so onerr=fail deny=5 unlock_time=300 even_deny_root unlock_time=300
7 经核查,Linux操作系统在/etc/pam.d/system-auth文件中未配置密码复杂度策略。 建议在/etc/pam.d/system-auth中配置password requisite pam_cracklib.so retry=5 difok=3 minlen=8 ucredit=-1 lcredit=-3 dcredit=-3
8 经核查,Linux操作系统umask值配置为022 建议修改umask值为027
9 经核查,Linux操作系统在/etc/hosts.deny和/etc/hosts.allow中未对登录IP地址进行限制。 建议在etc/hosts.deny和/etc/hosts.allow文件中对通过网络进行管理的地址进行限制

未禁用sync、shutdown、halt默认账户。

未创建系统管理员、审计管理员、安全管理员账户

http://t.csdnimg.cn/1W7rR

设置系统管理员

powershell 复制代码
# 设置系统管理员及密码
[root@localhost ~]# useradd systemgm
[root@localhost ~]# passwd systemgm
Changing password for user systemgm.
New password: 
Retype new password: 
passwd: all authentication tokens updated successfully.
password: MM@manager123.com
# 创建组并将用户添加到组(/var是要给用户权限访问的路径),并设置目录权限。
[root@localhost ~]# groupadd sysgroup
[root@localhost ~]# usermod -G sysgroup systemgm
[root@localhost ~]# chown -R systemgm:sysgroup /var
[root@localhost ~]# chmod 741 /var

设置安全管理员

powershell 复制代码
# 创建用户并指定登录的起始目录
adduser anquangm
usermod -d /etc anquangm


[root@localhost ~]# sudo useradd -d /etc anquangm
[root@localhost ~]# passwd anquangm
password:M1a2n3q4u5a6n7M

[root@localhost ~]# groupadd anquangroup
[root@localhost ~]# usermod -G anquangroup anquangm
[root@localhost ~]# chown -R anquangm:anquangroup /etc
[root@localhost ~]# chmod 700 /etc

设置审计管理员

powershell 复制代码
[root@localhost ~]# useradd shenjigm
[root@localhost ~]# passwd shenjigm

# 设置shenji用户只有sudo的查看权限 
# 编辑/etc/sudoers
shenjigm     ALL = (root) NOPASSWD: /usr/bin/cat , /usr/bin/less , /usr/bin/more , /usr/bin/tail , /usr/bin/head

# 设置只能shenji用户访问/var/log,配置目录权限
[root@localhost ~]# groupadd shenjigmGroup
[root@localhost ~]# usermod -G shenjigmGroup shenjigm
[root@localhost ~]# chown -R shenjigm:shenjigmGroup /var/log
[root@localhost ~]# chmod 700 /var/log

chown -R root:root /var

chown -R root:root /etc

chown -R root:root /var/log

chmod 775 /var

chmod 775 /etc

chmod 775 /var/log

OpenSSH升级报错排查

https://blog.csdn.net/TZ_GG/article/details/100888723

配置PASS_MAX_DAYS 99999、PASS_MIN_LEN 5

在/etc/login.defs中进行配置,修改后对新创建的用户生效

未配置TMOUT值

/etc/profile

export TMOUT=300

source /etc/profile

配置HISTSIZE=0

/etc/profile

HISTSIZE=0

/etc/profile

未配置登录失败/密码复杂度策略

/etc/pam.d/system-auth

主要添加 auth required pam_tally2.so onerr=fail deny=5 unlock_time=300 even_deny_root unlock_time=300

password requisite pam_cracklib.so retry=5 difok=3 minlen=8 ucredit=-1 lcredit=-3 dcredit=-3

powershell 复制代码
#%PAM-1.0
# This file is auto-generated.
# User changes will be destroyed the next time authconfig is run.
auth        required      pam_env.so
auth        required      pam_faildelay.so delay=2000000
auth        sufficient    pam_unix.so nullok try_first_pass
auth        requisite     pam_succeed_if.so uid >= 1000 quiet_success
auth        required      pam_deny.so
auth        required      pam_tally2.so onerr=fail deny=5 unlock_time=300 even_deny_root unlock_time=300

account     required      pam_unix.so
account     sufficient    pam_localuser.so
account     sufficient    pam_succeed_if.so uid < 1000 quiet
account     required      pam_permit.so

password    requisite     pam_pwquality.so try_first_pass local_users_only retry=3 authtok_type=
password    sufficient    pam_unix.so sha512 shadow nullok try_first_pass use_authtok
password    required      pam_deny.so
password    requisite      pam_cracklib.so retry=5 difok=3 minlen=8 ucredit=-1 lcredit=-3 dcredit=-3

session     optional      pam_keyinit.so revoke
session     required      pam_limits.so
session     optional      pam_systemd.so
session     [success=1 default=ignore] pam_succeed_if.so service in crond quiet use_uid
session     required      pam_unix.so

umask值022配置为027

powershell 复制代码
[root@localhost ~]# umask
0022
[root@localhost ~]# umask 027
[root@localhost ~]# umask
0027
[root@localhost ~]# 

可以参考

https://blog.csdn.net/m0_57485346/article/details/129823602

相关推荐
Hacker_Nightrain2 分钟前
内网网络安全的解决之道
安全·web安全·php
EasyNVR11 分钟前
基于WebRTC与AI大模型接入EasyRTC:打造轻量级、高实时、强互动的嵌入式音视频解决方案
运维·服务器·微信·小程序·webrtc·p2p·智能硬件
技术小齐28 分钟前
网络运维学习笔记 022 HCIA-Datacom新增知识点03园区网典型组网架构及案例实战
运维·网络·学习
Java潘老师1 小时前
Automa 浏览器自动化编排 实现自动化浏览器操作
运维·自动化
waves浪游1 小时前
Linux基本指令(上)
linux·运维·服务器
是北欢吆2 小时前
QQ登录测试用例报告
运维·服务器·测试用例
9毫米的幻想3 小时前
【Linux系统】—— 冯诺依曼体系结构与操作系统初理解
linux·运维·服务器·c语言·c++
刘什么洋啊Zz3 小时前
剖析IO原理和零拷贝机制
java·运维·网络
升讯威在线客服系统3 小时前
如何通过 Docker 在没有域名的情况下快速上线客服系统
java·运维·前端·python·docker·容器·.net
Karoku0665 小时前
【CI/CD】CI/CD环境搭建流程和持续集成环境配置
运维·ci/cd·docker·容器·kubernetes·prometheus