




版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
阿里云的安全部署方式(一)目錄系統(tǒng)crontab權(quán)限設(shè)置禁止包含源路由的IP包2禁止主機(jī)進(jìn)行路由轉(zhuǎn)發(fā)禁止轉(zhuǎn)發(fā)ICMP重定向報(bào)文啟用反轉(zhuǎn)地址路徑過(guò)濾系統(tǒng)crontab權(quán)限設(shè)置3刪除系統(tǒng)計(jì)劃任務(wù)crontab、at的黑名單。創(chuàng)建計(jì)劃任務(wù)crontab、at白名單。設(shè)置白名單所屬用戶讀寫(xiě)權(quán)限,沒(méi)有執(zhí)行權(quán)限注意:因?yàn)榘酌麊蔚膬?yōu)先級(jí)比黑名單的優(yōu)先級(jí)高,所以不管黑名單,只要限定白名單,那么就只有白名單里的用戶才能使用crontab、at。系統(tǒng)crontab權(quán)限設(shè)置4[root@supermder~]#rm-f/etc/cron.deny[root@supermder~]#rm-f/etc/at.deny[root@supermder~]#touch/etc/cron.allow[root@supermder~]#touch/etc/at.allow[root@supermder~]#chmod0600/etc/cron.allow[root@supermder~]#chmod0600/etc/at.allow禁止主機(jī)進(jìn)行路由轉(zhuǎn)發(fā)5[root@supermder~]#vim/etc/sysctl.confnet.ipv4.ip_forward=0#添加這行內(nèi)容,關(guān)閉路由轉(zhuǎn)發(fā)[root@supermder~]#sysctl–p#立即生效禁止轉(zhuǎn)發(fā)ICMP重定向報(bào)文6[root@supermder~]#vim/etc/sysctl.confnet.ipv4.conf.all.send_redirects=0net.ipv4.conf.default.send_redirects=0net.ipv4.conf.all.secure_redirects=0net.ipv4.conf.default.secure_redirects=0[root@supermder~]#sysctl–p#立即生效禁止包含源路由的IP包7[root@supermder~]#vim/etc/sysctl.confnet.ipv4.conf.default.accept_redirects=0#添加這行內(nèi)容,禁止包含源路由的IP包[root@supermder~]#sysctl–p#立即生效啟用反轉(zhuǎn)地址路徑過(guò)濾8[root@supermder~]#vim/etc/sysctl.confnet.ipv4.conf.all.rp_filter=1net.ipv4.conf.default.rp_filter=1#添加這兩內(nèi)容,啟用反轉(zhuǎn)地址路徑過(guò)濾[root@supermder~]#sysctl–p#立即生效Thanks阿里云的安全部署方式(二)目錄禁止IPv6路由廣播rsyslog日志文件權(quán)限配置11禁止IPv6路由重定向密碼授權(quán)新密碼與老密碼不能重復(fù)sshd_config文件加固設(shè)置禁止IPv6路由廣播12[root@supermder~]#vim/etc/sysctl.confnet.ipv6.conf.all.accept_ra=0#添加這行內(nèi)容,禁止ipv6路由廣播[root@supermder~]#sysctl-pnet.ipv6.conf.all.accept_ra=0禁止IPv6路由重定向13[root@supermder~]#vim/etc/sysctl.confnet.ipv6.conf.all.accept_redirects=0#添加這行內(nèi)容,關(guān)閉ipv6路由重定向[root@supermder~]#sysctl–p密碼授權(quán)新密碼與老密碼不能重復(fù)14[root@supermder~]#vim/etc/pam.d/system-authpasswordsufficientpam_unix.sosha512shadownulloktry_first_passuse_authtokremember=3#添加remember=3表示此次設(shè)置密碼與過(guò)去3次不同rsyslog日志文件權(quán)限配置15檢查項(xiàng):rsyslog日志文件權(quán)限配置加固建議:在/etc/rsyslog.conf中添加:$FileCreateMode0640SSHD僅記錄ssh用戶登錄活動(dòng)16檢查項(xiàng):SSHD僅記錄ssh用戶登錄活動(dòng)。加固建議:在/etc/ssh/sshd_config中取消LogLevelINFO注釋符號(hào)#。清理主機(jī)遠(yuǎn)程登錄歷史主機(jī)記錄17檢查項(xiàng):清理主機(jī)遠(yuǎn)程登錄歷史主機(jī)記錄加固建議:在/etc/ssh/sshd_config中取消IgnoreRhostsyes注釋符號(hào)#禁止主機(jī)認(rèn)證登錄18檢查項(xiàng):禁止主機(jī)認(rèn)證登錄加固建議:在/etc/ssh/sshd_config中取消HostbasedAuthenticat
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 辦公設(shè)備耗材采購(gòu)協(xié)議書(shū)
- 商鋪承包出租合同
- 2025年長(zhǎng)春貨運(yùn)從業(yè)資格考試題庫(kù)及答案詳解
- 企業(yè)網(wǎng)站建設(shè)與維護(hù)指南含實(shí)操字樣
- 瑞香種苗批發(fā)合同6篇
- 2025年高中化學(xué)新教材同步 必修第一冊(cè) 模塊綜合試卷(一)
- 養(yǎng)生館合股協(xié)議合同范本
- 醫(yī)院?jiǎn)T工勞務(wù)合同范本
- 司機(jī)聘用合同范例范例
- 公司和員工勞動(dòng)合同范本
- 深入推進(jìn)依法行政
- GB/T 14643.5-2009工業(yè)循環(huán)冷卻水中菌藻的測(cè)定方法第5部分:硫酸鹽還原菌的測(cè)定MPN法
- 醫(yī)院轉(zhuǎn)診轉(zhuǎn)院記錄單
- 余熱回收節(jié)能技術(shù)課件
- 表面工程學(xué)第四章-表面淬火和表面形變強(qiáng)化技術(shù)
- 健康管理調(diào)查表
- 汶川地震波時(shí)程記錄(臥龍3向)
- NACHI那智機(jī)器人(操作篇)課件
- 企業(yè)員工培訓(xùn)PPT課件:職務(wù)犯罪培訓(xùn)
- 場(chǎng)地租賃安全管理協(xié)議書(shū)
- 數(shù)學(xué)物理方程(很好的學(xué)習(xí)教材)PPT課件
評(píng)論
0/150
提交評(píng)論