首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >【基线加固】Centos7等保二级基线加固(主机安全基线)

【基线加固】Centos7等保二级基线加固(主机安全基线)

原创
作者头像
腾讯云-MSS服务
修改于 2020-11-11 10:50:38
修改于 2020-11-11 10:50:38
3.3K00
代码可运行
举报
文章被收录于专栏:安全加固安全加固
运行总次数:0
代码可运行

1、 确保配置了bootloader配置的权限

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
chown root:root /boot/grub2/grub.cfg
chmod og-rwx /boot/grub2/grub.cfg

2、 确保设置了引导程序密码

使用以下命令创建加密的密码grub2-setpassword:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
grub2-setpassword
Enter password:
Confirm password:

3、 确保单用户模式需要身份验证

编辑/usr/lib/systemd/system/rescue.service 及/usr/lib/systemd/system/emergency.service 设置ExecStart

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
ExecStart=-/bin/sh -c "/sbin/sulogin; /usr/bin/systemctl --fail --no-block default"

4、 确保核心转储受到限制

将以下行添加到/etc/security/limits.conf或/etc/security/limits.d/*文件中:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
* hard core 0

在/etc/sysctl.conf或/etc/sysctl.d/*文件中设置以下参数:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
fs.suid_dumpable = 0

运行以下命令来设置活动内核参数

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
sysctl -w fs.suid_dumpable=0

5、 确保启用了地址空间布局随机化(ASLR)

在/etc/sysctl.conf或/etc/sysctl.d/*文件中设置以下参数:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
kernel.randomize_va_space = 2

运行以下命令来设置内核参数:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
sysctl -w kernel.randomize_va_space=2

6、 确保已配置SSH空闲超时间隔

编辑/etc/ssh/sshd_config文件以设置参数:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
ClientAliveInterval 300
ClientAliveCountMax 0

7、 确保SSH MaxAuthTries设置为4或更低

编辑/etc/ssh/sshd_config文件以设置参数,如下所示:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
 MaxAuthTries 4

8、 确保已禁用SSH空密码登录

编辑/etc/ssh/sshd_config文件以设置参数:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
 PermitEmptyPasswords no

9、 确保配置了密码尝试失败的锁定

编辑/etc/pam.d/password-auth 和/etc/pam.d/system-auth 文件:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
auth required pam_faillock.so preauth audit silent deny=5 unlock_time=900
auth [success=1 default=bad] pam_unix.so
auth [default=die] pam_faillock.so authfail audit deny=5 unlock_time=900
auth sufficient pam_faillock.so authsucc audit deny=5 unlock_time=900

10、 确保默认用户umask限制为027或更高

编辑/etc/bash.bashrc、/etc/profile和/etc/profile.d/*.sh文件(以及系统上支持的任何其他Shell的适当文件),并添加或编辑umask参数,如下所示:

备注(修复完后运行以下命令以确保是否已完全修复)

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
grep "umask" /etc/bashrc
grep "umask" /etc/profile
grep "umask" /etc/profile.d/*.sh

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
Rocky Linux 9 系统初始化与安全加固脚本
在服务器运维与系统管理的实际场景中,一个安全、稳定、标准化的系统环境至关重要。Rocky Linux 作为一款企业级稳定发行版,越来越多地被用于生产环境部署。为节省重复配置的时间、降低人为操作失误率,同时提升系统的安全性,编写一套系统初始化与安全加固脚本显得尤为必要。
星哥玩云
2025/07/10
900
Rocky Linux 9 系统初始化与安全加固脚本
腾讯云主机安全【等保三级】CentOS7安全基线检查策略
梳理了(Copy+C/Copy+V)一下腾讯云主机安全——【等保三级】CentOS7安全基线检查策略
yuanfan2012
2021/07/10
2.5K0
腾讯云主机安全【等保三级】CentOS7安全基线检查策略
CentOS系统安全配置防御维度
CentOS 系统安全配置的主要意图是构建一个防御性架构,通过多层次防护措施降低系统被攻击的风险,确保数据和服务的安全性、完整性和可用性。具体意图可分为以下核心方面:
ICT系统集成阿祥
2025/07/14
610
CentOS系统安全配置防御维度
安全服务之安全基线及加固(二)Linux篇
安全服务工程师大家应该都知道,对于他的岗位职责你可能会说不就是渗透测试啊、应急响应嘛.....实际上正式一点的企业对于安服的要求是包括了漏洞扫描、安全基线检查、渗透测试、安全加固、日志分析、恶意代码检查、应急响应、安全加固等差不多十个方面的内容的。内容多吗?我也觉得多!
Power7089
2020/07/27
11.5K0
安全服务之安全基线及加固(二)Linux篇
【CentOS7操作系统安全加固系列】第(1)篇
规则描述:设置口令认证失败后的锁定策略 为了保障用户系统的安全,建议用户设置口令出错次数的阈值,以及由于口令尝试被锁定用户的自动解锁时间。用户锁定期间,任何输入被判定为无效,锁定时间不因用户的再次输入而重新计时;解锁后,用户的错误输入记录被清空。通过上述设置可以有效防范口令被暴力破解,增强系统的安全性。
yuanfan2012
2020/11/10
4.3K0
【CentOS7操作系统安全加固系列】第(1)篇
【实用工具】Linux&Windows基线检查加固脚本
最近在做系统安全基线检查相关的,网上找了一些脚本以及群友分享的。整理下分享给大家:
释然IT杂谈
2022/10/27
6.3K0
【实用工具】Linux&Windows基线检查加固脚本
CentOS7系统安全加固小结
表示将root用户的密码最长使用天数设为30,最短使用天数设为0,密码2020年06月30日过期,过期前七天警告用户
yuanfan2012
2020/06/10
4.5K0
CentOS7系统安全加固小结
【CentOS7操作系统安全加固】第(2)篇
规则描述:重新启用某个旧密码,要确保此密码在继上次使用后已被修改过几次。此策略是管理员能够通过确保旧密码不被连续重新使用来增强安全性
yuanfan2012
2020/11/10
3.1K0
【CentOS7操作系统安全加固】第(2)篇
centos7主机安全检测脚本和初始化脚本
# 一、主机安全检查脚本 #!/bin/bash ##Filename: CentOS_Check_Script.sh ##Description: Security detection script echo "##########################################################################" echo "#
章工运维
2023/05/19
7860
Linux强化论:15步打造一个安全的Linux服务器
可能大多数人都觉得Linux是安全的吧?但我要告诉你,这种想法绝对是错误的!假设你的笔记本电脑在没有增强安全保护的情况下被盗了,小偷首先就会尝试用“root”(用户名)和“toor”(密码)来登录你的电脑,因为这是KaliLinux的默认用户名和密码,而大多数人仍然会继续使用它们。你是否也是这样?我希望你不是!
释然IT杂谈
2020/05/11
1K0
Centos7 服务器基线检查处理汇总
LANG="en_us-utf-8" service rpcbind status
跟着飞哥学编程
2023/03/09
4.3K0
Centos7 服务器基线检查处理汇总
【实用】防暴力破解服务器ssh登入次数
于是乎写出了这个防范措施。防暴力破解服务器ssh登入次数,账号锁定,IP拉黑,日志查看。
释然IT杂谈
2022/10/27
2.3K0
【实用】防暴力破解服务器ssh登入次数
linux安全基线配置全解析(付脚本)
现在大多数企业都是使用linux作为服务器,不仅是linux是开源系统,更是因为linux比windows更安全。但是由于管理员的安全意识不全或者疏忽,导致linux的敏感端口和服务没有正确的配置,可能会被恶意利用,所以需要进行基线加固。
IT运维技术圈
2022/10/24
3.2K0
Linux基线加固
主机安全的风险级别除了漏洞,另一个重要的参考值是安全基线的风险分值,本次介绍的主要是结合目前公司的业务实际情况制作的一份安全基线脚本,供大家进行参考。
信安之路
2018/08/08
3.3K0
Linux基线加固
你的服务器安全吗?完成这些配置,黑客都要被逼疯
网络安全是一个非常重要的课题,而服务器是网络安全中最关键的环节,尤其现如今,随着比特币等一系列网络货币的流行,诞生了大量的挖矿木马,很多黑客尝试着攻击网络上的众多服务器,并偷偷地把木马送进已经拿下的城堡里,不仅如此,很多挖矿木马通过起一个常见进程的名字、仅在空闲时间工作等方式隐藏自己,让你在不知不觉中替黑客赚钱。 来自美国的一家企业网络安全公司Palo Alto Networks就发布了一份关于使用“挖矿木马”挖掘加密货币的报告显示,2017年6月至今,用来挖矿的恶意软件数量开始出现大幅增长,他们中 629,126个 “挖矿木马”中的84%被用来生产 Monero 币,而门罗币中至少有5%是使用“挖矿木马”开采出来的。 这骇人听闻的数据背后,是互联网网络安全的重大缺失,那么,如何让你的服务器不被攻陷甚至能够远离攻击呢?本文我们就来告诉你详细的配置方案。
用户3147702
2022/06/27
1.2K0
你的服务器安全吗?完成这些配置,黑客都要被逼疯
Ansible Tower标准化管理案例
. 配置sudo 1. 修改文件权限 [root@localhost]# cat mod-sudo-1.yml --- - hosts: all tasks: - name: chmod u+w file: path: /etc/sudoers mode: u+w 2. 修改文件,在特定行下面插入一行 [root@localhost]# cat mod-sudo-2.yml --- - hosts: all
魏新宇
2018/04/18
1.1K0
CentOS Linux 7安全基线检查
描述 若系统使用弱口令,存在极大的被恶意猜解入侵风险,需立即修复。 加固建议 将弱密码修改复杂密码,应符合复杂性要求:
咻一咻
2020/05/29
2.9K0
安全: Linux 系统安全简单设置
设置sshd,禁用root 例子: vim /etc/ssh/sshd_config PermitRootLogin yes => PermitRootLogin nosystemctl restar
heidsoft
2018/10/18
1.7K0
安全: Linux 系统安全简单设置
六招轻松搞定你的CentOS系统安全加固 原
Redhat是目前企业中用的最多的一类Linux,而目前针对Redhat攻击的黑客也越来越多了。我们要如何为这类服务器做好安全加固工作呢?
拓荒者
2019/03/21
1.9K0
Linux服务器企业级安全加固
Linux 是一个开放式系统,可以在网络上找到许多现成的程序和工具,这既方便了用户,也方便了黑.客,因为他们也能很容易地找到程序和工具来潜入 Linux 系统,或者盗取 Linux 系统上的重要信息。不过,只要我们仔细地设定 Linux 的各种系统功能,并且加上必要的安全措施,就能让黑.客们无机可乘。一般来说,对 Linux 系统的安全设定包括取消不必要的服务、限制远程存取、隐藏重要资料、修补安全漏.洞、采用安全工具以及经常性的安全检查等。 说明:以下安全级别表示建议的可操作的级别,星星越多,可操作性越高,建议级别越高
互联网-小阿宇
2022/11/21
1.3K0
Linux服务器企业级安全加固
相关推荐
Rocky Linux 9 系统初始化与安全加固脚本
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验