zoukankan      html  css  js  c++  java
  • CentOS6.5安全策略设置

    应公司内部网站等级测评的需求,正逐渐加强系统安全防护

    密码策略设置

    检查方法:
    使用命令
    #cat /etc/login.defs|grep PASS查看密码策略设置
    备份方法:
    cp -p /etc/login.defs /etc/login.defs_bak
    加固方法:
    #vi /etc/login.defs修改配置文件
    PASS_MAX_DAYS   90        #新建用户的密码最长使用天数
    PASS_MIN_DAYS   0         #新建用户的密码最短使用天数
    PASS_WARN_AGE   7         #新建用户的密码到期提前提醒天数
    PASS_MIN_LEN    9         #最小密码长度9

    限制SSH登录次数

    设备默认 3 次验证失败自动退出,并且结束会话;网络登录连接超时自动退出时间 5 分钟;

    第一种方法:已验证。

    1.ssh超时时间设置
    # cd /etc/profile.d/  #创建两个空白文件autologout.csh 、autologout.sh用来保存TMOUT配置 
    # touch autologout.csh 
    # touch autologout.sh 
    # vi autologout.sh       #编辑autologout.sh
    1. #auto out in 5 minutes  

    2. TMOUT=300            #超时时间,单位为s  

    3. readonly TMOUT      #设置TMOUT变量只读  

    4. export TMOUT        #设置环境TMOUT  

    # vi autologout.csh   #编辑autologout.csh

    1. set -r autologout 2  

    # chmod  +x autologout.*     #可执行权限,其实单给u+x就行了。 
    断开Client,重新登录终端5分钟不使用ssh就会自动断开连接.

    2. ssh认证次数限制:

    /etc/ssh/sshd_config

    MaxAuthTries=3   这仅是超过3次验证错误断开连接。

     

    使用PAM锁定多次登陆失败的用户

    Linux有一个pam_tally2.so的PAM模块,来限定用户的登录失败次数,如果次数达到设置的阈值,则锁定用户。

    编译PAM的配置文件

    # vim /etc/pam.d/login

    #%PAM-1.0 
    auth      required  pam_tally2.so   deny=3lock_time=300 even_deny_root root_unlock_time=10
    auth [user_unknown=ignoresuccess=okignoreignore=ignore default=bad] pam_securetty.so 
    auth       include      system-auth 
    account    required     pam_nologin.so 
    account    include      system-auth 
    password   include      system-auth 
    # pam_selinux.so close should be the first session rule 
    session    required     pam_selinux.so close 
    session    optional     pam_keyinit.so force revoke 
    session    required     pam_loginuid.so 
    session    include      system-auth 
    session    optional     pam_console.so 
    # pam_selinux.so open should only be followed by sessions to be executed in the user context 
    session    required     pam_selinux.so open 
    

     各参数解释

    even_deny_root    也限制root用户; 
    deny           设置普通用户和root用户连续错误登陆的最大次数,超过最大次数,则锁定该用户 
    unlock_time        设定普通用户锁定后,多少时间后解锁,单位是秒; 
    root_unlock_time      设定root用户锁定后,多少时间后解锁,单位是秒; 
    此处使用的是 pam_tally2 模块,如果不支持 pam_tally2 可以使用 pam_tally 模块。另外,不同的pam版本,设置可能有所不同,具体使用方法,可以参照相关模块的使用规则。
    

    在#%PAM-1.0的下面,即第二行,添加内容,一定要写在前面,如果写在后面,虽然用户被锁定,但是只要用户输入正确的密码,还是可以登录的!

    最终效果如下图

    这个只是限制了用户从tty登录,而没有限制远程登录,如果想限制远程登录,需要改SSHD文件

  • 相关阅读:
    oracle数据库同步
    软件设计过程中常用的几种图(一)
    面向对象建模为基础的开发模式
    常用正则表达式
    js 创建一个浮动div
    DATALIST 绑定数据分页
    ASP.NET 3.5 Extensions CTP Preview Released
    重构是一种意识流
    重构随笔: 封装集合(Encapsulate Collection)
    乱笔.................table控件,带一列合并
  • 原文地址:https://www.cnblogs.com/wuling129/p/4700003.html
Copyright © 2011-2022 走看看