<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>服务器 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/</link><description>Recent content in 服务器 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>03、Linux安装软件的几种方法</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/3linux%E5%AE%89%E8%A3%85%E8%BD%AF%E4%BB%B6%E7%9A%84%E5%87%A0%E7%A7%8D%E6%96%B9%E6%B3%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/3linux%E5%AE%89%E8%A3%85%E8%BD%AF%E4%BB%B6%E7%9A%84%E5%87%A0%E7%A7%8D%E6%96%B9%E6%B3%95/</guid><description>&lt;h1 id="一rpm包安装方式步骤"&gt;一、rpm包安装方式步骤：&lt;/h1&gt;
&lt;p&gt;01、找到相应的软件包，比如soft.version.rpm，下载到本机某个目录；&lt;/p&gt;
&lt;p&gt;02、打开一个终端，su -成root用户；&lt;/p&gt;
&lt;p&gt;03、cd soft.version.rpm所在的目录；&lt;/p&gt;
&lt;p&gt;04、输入rpm -ivh soft.version.rpm&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;详细介绍：&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id="1-安装"&gt;1. 安装：&lt;/h2&gt;
&lt;p&gt;我只需简单的一句话，就可以说完。执行：&lt;br&gt;
rpm –ivh rpm的软件包名&lt;br&gt;
更高级的，请见下表：&lt;br&gt;
rpm参数 参数说明&lt;br&gt;
-i 安装软件&lt;br&gt;
-t 测试安装，不是真的安装&lt;br&gt;
-p 显示安装进度&lt;br&gt;
-f 忽略任何错误&lt;br&gt;
-U 升级安装&lt;br&gt;
-v 检测套件是否正确安装&lt;br&gt;
这些参数可以同时采用。更多的内容可以参考RPM的命令帮助。&lt;/p&gt;
&lt;h2 id="2-卸载"&gt;2. 卸载：&lt;/h2&gt;
&lt;p&gt;我同样只需简单的一句话，就可以说完。执行：&lt;br&gt;
rpm –e 软件名&lt;br&gt;
不过要注意的是，后面使用的是软件名，而不是软件包名。例如，要安装software-1.2.3-1.i386.rpm这个包时，应执行：&lt;br&gt;
rpm –ivh software-1.2.3-1.i386.rpm&lt;br&gt;
而当卸载时，则应执行：&lt;br&gt;
rpm –e software。&lt;br&gt;
另外，在Linux中还提供了象GnoRPM、kpackage等图形化的RPM工具，使得整个过程会更加简单。&lt;/p&gt;
&lt;h2 id="二deb包安装方式步骤"&gt;二、deb包安装方式步骤：&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;01、找到相应的软件包，比如soft.version.deb，下载到本机某个目录；&lt;/li&gt;
&lt;li&gt;02、打开一个终端，su -成root用户；&lt;/li&gt;
&lt;li&gt;03、cd soft.version.deb所在的目录；&lt;/li&gt;
&lt;li&gt;04、输入dpkg -i soft.version.deb&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;详细介绍：&lt;br&gt;
这是Debian Linux提供的一个包管理器，它与RPM十分类似。&lt;/p&gt;
&lt;p&gt;但由于RPM出现得更早，所以在各种版本的Linux都常见到。&lt;/p&gt;
&lt;p&gt;而debian的包管理器dpkg则只出现在Debina Linux中，其它Linux版本一般都没有。&lt;/p&gt;
&lt;h2 id="1-安装-1"&gt;1. 安装&lt;/h2&gt;
&lt;p&gt;dpkg –i deb的软件包名&lt;br&gt;
如：dpkg –i software-1.2.3-1.deb&lt;/p&gt;</description></item><item><title>04、安全评估Linux主机加固操作手册</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/4%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/4%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/</guid><description>&lt;p&gt;编辑后按下esc键退出编辑模式，按下:wq命令来保存文档修改并退出&lt;/p&gt;
&lt;p&gt;1）vi的其他保存/退出命令：&lt;/p&gt;
&lt;p&gt;:w 保存；&lt;/p&gt;
&lt;p&gt;:w filename 另存为filename；&lt;/p&gt;
&lt;p&gt;:wq! 保存并强制退出；&lt;/p&gt;
&lt;p&gt;:wq! filename 注：以filename为文件名保存后强制退出；&lt;/p&gt;
&lt;p&gt;:q! 强制退出；&lt;/p&gt;
&lt;p&gt;:x 保存并退出（仅当文件有变化时保存）&lt;/p&gt;
&lt;p&gt;2）Vi编辑器&lt;/p&gt;
&lt;p&gt;i:进入编辑模式（在光标之前输入）&lt;br&gt;
a:进入编辑模式（在光标之后输入）&lt;br&gt;
o:进入编辑模式（在光标所在位置另起一行输入）&lt;/p&gt;
&lt;h1 id="01用户账户配置"&gt;01、用户账户配置&lt;/h1&gt;
&lt;h2 id="11配置说明"&gt;1.1配置说明&lt;/h2&gt;
&lt;p&gt;root权限：&lt;br&gt;
查看系统中存在的账户：&lt;br&gt;
#cat /etc/passwd&lt;br&gt;
应存在secadm、audadm账户，若不存在使用以下命令创建：&lt;br&gt;
#useradd secadmin&lt;br&gt;
#useradd audadmin&lt;br&gt;
#useradd sysadmin&lt;br&gt;
#passwd secadmin&lt;br&gt;
#passwd audadmin&lt;br&gt;
#passwd sysadmin&lt;br&gt;
系统中mail、news、games、sync、halt账户更改为nologin状态，命令如下：&lt;br&gt;
#usermod -s /sbin/nologin mail&lt;br&gt;
#usermod -s /sbin/nologin games&lt;br&gt;
#usermod -s /sbin/nologin news&lt;br&gt;
#usermod -s /sbin/nologin sync&lt;br&gt;
#usermod -s /sbin/nologin halt&lt;/p&gt;
&lt;h2 id="12配置操作及参数说明"&gt;1.2配置操作及参数说明&lt;/h2&gt;
&lt;p&gt;cat /etc/passwd&lt;br&gt;
&amp;ndash;查看用户列表&lt;br&gt;
useradd &amp;ndash;添加用户&lt;br&gt;
usermod -s /sbin/nologin&lt;br&gt;
&amp;ndash;更改用户状态&lt;/p&gt;</description></item><item><title>05、安全评估Windows操作系统安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/5%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/5%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;h1 id="1用户权限策略配置"&gt;1.用户权限策略配置&lt;/h1&gt;
&lt;p&gt;1.按下Win+R，输入框输入winver，确认系统版本;&lt;/p&gt;
&lt;p&gt;2.按下Win+R，输入框输入compmgmt.msc，进入“计算机管理-&amp;gt;本地用户和组-&amp;gt;用户-&amp;gt;新建用户”，分别创建安全管理员（secadmin）、审计管理员（audadmin）和系统管理员（sysadmin）；&lt;/p&gt;
&lt;p&gt;3.安全管理员权限配置&lt;/p&gt;
&lt;p&gt;选择用户“secadmin”，右击“属性”，进入“隶属于-&amp;gt;添加-&amp;gt;选择组-&amp;gt;高级-&amp;gt;立即查找”，同时选择BackupOperators和PowerUsers组，点击确定；&lt;/p&gt;
&lt;p&gt;**注：**安全管理员隶属于BackupOperators和PowerUsers组，&lt;/p&gt;
&lt;p&gt;审计管理员隶属于EventLogReaders和PerformanceLogUser组，&lt;/p&gt;
&lt;p&gt;系统管理员隶属于NetworkConfigurationOperators组。&lt;/p&gt;
&lt;h2 id="2用户口令过期提醒"&gt;2.用户口令过期提醒&lt;/h2&gt;
&lt;p&gt;1.进入“控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;本地策略-&amp;gt;安全选项”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入secpol.msc，进入“安全选项”；&lt;/p&gt;
&lt;p&gt;2.双击“交互式登录：提示用户在过期之前更改密码”，设置为10天，点击确定。&lt;/p&gt;
&lt;h2 id="3用户口令复杂度策略"&gt;3.用户口令复杂度策略&lt;/h2&gt;
&lt;p&gt;1.进入“控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;帐户策略-&amp;gt;密码策略”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入secpol.msc，进入“密码策略”；&lt;/p&gt;
&lt;p&gt;2.双击“密码长度最小值”，设置“密码长度最小值”为8个字符，点击确定；&lt;/p&gt;
&lt;p&gt;3.双击“密码必须符合复杂性要求”，勾选已启用，点击确定。&lt;/p&gt;
&lt;h2 id="4禁止用户修改ip"&gt;4.禁止用户修改IP&lt;/h2&gt;
&lt;p&gt;1.按下Win+R，输入框输入gpedit.msc，打开“本地组策略编辑器”；&lt;/p&gt;
&lt;p&gt;2.进入“用户配置-&amp;gt;管理模板-&amp;gt;网络-&amp;gt;网络连接”；&lt;/p&gt;
&lt;p&gt;3.双击“禁止访问LAN连接组件的属性”，设置为已启用，点击确定；&lt;/p&gt;
&lt;p&gt;4.双击“禁止访问LAN连接的属性”，设置为已启用，点击确定；&lt;/p&gt;
&lt;p&gt;5.双击“禁用TCP/IP高级配置”，设置为已启用，点击确定。&lt;/p&gt;
&lt;h2 id="5禁止用户更改计算机名"&gt;5.禁止用户更改计算机名&lt;/h2&gt;
&lt;p&gt;1.按下Win+R，输入框输入gpedit.msc，打开“本地组策略编辑器”；&lt;/p&gt;
&lt;p&gt;2.进入“用户配置-&amp;gt;管理模板-&amp;gt;桌面”；&lt;/p&gt;
&lt;p&gt;3.双击“从‘计算机（我的电脑）’图标上下文菜单中删除属性”，设置为“已启用”，点击确定。&lt;/p&gt;
&lt;h2 id="6开启屏幕保护程序"&gt;6.开启屏幕保护程序&lt;/h2&gt;
&lt;p&gt;1.桌面“右键-&amp;gt;个性化-&amp;gt;锁屏界面-&amp;gt;屏幕保护程序”；&lt;/p&gt;
&lt;p&gt;2.选择屏幕保护程序界面，设置“等待”为5，点击确定。&lt;/p&gt;
&lt;h2 id="7用户登录失败锁定"&gt;7.用户登录失败锁定&lt;/h2&gt;
&lt;p&gt;1.进入“控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;账户策略-&amp;gt;帐户锁定策略”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入secpol.msc，进入“帐户锁定策略”；&lt;/p&gt;
&lt;p&gt;2.双击“帐户锁定阀值”设置，设置无效登录次数为5次，点击确定；&lt;/p&gt;
&lt;p&gt;3.双击“帐户锁定时间”设置，设置锁定时间10分钟，点击确定。&lt;/p&gt;
&lt;h2 id="8系统不显示上次登录名"&gt;8.系统不显示上次登录名&lt;/h2&gt;
&lt;p&gt;1.进入“控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;本地策略-&amp;gt;安全选项”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入secpol.msc，进入“安全选项”；&lt;/p&gt;
&lt;p&gt;2.双击“交互式登陆：不显示最后的用户名”，选择“已启用”，点击确定。&lt;/p&gt;
&lt;h2 id="9关闭默认共享"&gt;9.关闭默认共享&lt;/h2&gt;
&lt;p&gt;1.进入“开始-&amp;gt;控制面板-&amp;gt;管理工具-&amp;gt;计算机管理（本地）-&amp;gt;共享文件夹-&amp;gt;共享”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入compmgmt.msc，进入“共享文件夹“；&lt;/p&gt;
&lt;p&gt;2.查看右侧窗口，选择对应的共享文件夹（例如C$，D$，ADMIN$，IPC$等），右击停止共享。&lt;/p&gt;
&lt;h2 id="10用户账户控制设置uac"&gt;10.用户账户控制设置（UAC）&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;进入“开始-&amp;gt;控制面板-&amp;gt;用户账户和家庭安全-&amp;gt;用户账户”；&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;更改“用户账户控制设置”，设置为“默认”，点击确定；&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入useraccountcontrolsettings.exe，进行更改。&lt;/p&gt;
&lt;h2 id="11禁止未登录关机"&gt;11.禁止未登录关机&lt;/h2&gt;
&lt;p&gt;1.进入“控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;本地策略-&amp;gt;安全选项”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入secpol.msc，进入“安全选项”；&lt;/p&gt;
&lt;p&gt;2.双击“关机: 允许系统在未登录的情况下关闭”，设置属性为“已禁用”，点击确定。&lt;/p&gt;
&lt;h2 id="12关机时清除虚拟内存页面文件"&gt;12.关机时清除虚拟内存页面文件&lt;/h2&gt;
&lt;p&gt;1.进入“开始-&amp;gt;控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;安全选项”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入secpol.msc，进入“安全选项”；&lt;/p&gt;
&lt;p&gt;2.双击“关机: 清除虚拟内存页面文件”，属性设置为“已启用”，点击确定。&lt;/p&gt;
&lt;h2 id="13禁止非管理员关机"&gt;13.禁止非管理员关机&lt;/h2&gt;
&lt;p&gt;1.进入“开始-&amp;gt;控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;本地策略-&amp;gt;用户权限分配”；&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;或&lt;/strong&gt;按下Win+R，输入框输入secpol.msc，进入“用户权限分配”；&lt;/p&gt;
&lt;p&gt;2.分别双击“关闭系统”和“从远程系统强制关机”选项，仅配置系统管理员（sysadmin）用户。&lt;/p&gt;
&lt;h2 id="14启用syn保护"&gt;14.启用SYN保护&lt;/h2&gt;
&lt;p&gt;1.按下Win+R，输入框中输入regedit命令；&lt;/p&gt;
&lt;p&gt;2.查看注册表项，进入&lt;/p&gt;
&lt;p&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters；&lt;/p&gt;
&lt;ol start="3"&gt;
&lt;li&gt;新建字符串值，重命名为SynAttackProtect，双击修改数值数据为2；&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;4.新建字符串值，重命名为TcpMaxportsExhausted，双击修改数值数据为5；&lt;/p&gt;
&lt;p&gt;5.新建字符串值，重命名为TcpMaxHalfOpen，双击修改数值数据为500；&lt;/p&gt;
&lt;p&gt;6.新建字符串值，重命名为TcpMaxHalfOpenRetried，双击修改数值数据为400。&lt;/p&gt;
&lt;h2 id="15设置最小挂起时间"&gt;15.设置最小挂起时间&lt;/h2&gt;
&lt;p&gt;1.进入“控制面板-&amp;gt;管理工具-&amp;gt;本地安全策略-&amp;gt;本地策略-&amp;gt;安全选项”；&lt;/p&gt;</description></item><item><title>07、等保测评Centos操作系统安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/7%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/7%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;h1 id="centos口令有效期配置"&gt;CentOS口令有效期配置&lt;/h1&gt;
&lt;p&gt;编辑该文档/etc/login.defs&lt;/p&gt;
&lt;p&gt;PASS_MAX_DAYS 90&lt;/p&gt;
&lt;p&gt;PASS_MIN_DAYS 5&lt;/p&gt;
&lt;p&gt;PASS_MIN_LEN 8&lt;/p&gt;
&lt;p&gt;PASS_WARN_AGE 7&lt;/p&gt;
&lt;h2 id="centos操作系统账户禁用配置"&gt;CentOS操作系统账户禁用配置&lt;/h2&gt;
&lt;p&gt;Linux禁用无用账户，在该文件 /etc/passwd用户后面添加nologin&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/49481086ace407265686b1a7be201ffb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="centos操作系统口令复杂度配置"&gt;CentOS操作系统口令复杂度配置&lt;/h2&gt;
&lt;p&gt;在/etc/pam.d/system-auth文件中password requisite pam_pwquality.so try_first_pass local_users_only retry=3 authtok_type= 后添加&lt;/p&gt;
&lt;p&gt;enforce_for_root minlen=8 ucredit=-1 lcredit=-1 ocredit=-1 dcredit=-1&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/c0cc3e6d247a843325fd2aaa904823e4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="centos操作系统登录失败处理配置"&gt;CentOS操作系统登录失败处理配置&lt;/h2&gt;
&lt;p&gt;分别在cat /etc/pam.d/system-auth；&lt;/p&gt;
&lt;p&gt;cat /etc/pam.d/login；&lt;/p&gt;
&lt;p&gt;cat /etc/pam.d/sshd&lt;/p&gt;
&lt;p&gt;中分别添加auth required pam_tally2.so deny=5 unlock_time=600 even_deny_root root_unlock_time=30&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/dac2b07db113e7746c89a62924624d6b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/497b7fef04ed51a9244e3ee493aef7d5_MD5.png" alt=""&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/a303ae384b0b12810f32d2b7a55526b5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="centos操作系统登录连接超时配置"&gt;CentOS操作系统登录连接超时配置&lt;/h2&gt;
&lt;p&gt;连接超时在/etc/profile后添加&lt;/p&gt;
&lt;p&gt;export TMOUT=600&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/659d344718c41b866438cd8684887efd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="centos操作系统口令修改"&gt;CentOS操作系统口令修改&lt;/h2&gt;
&lt;h2 id="修改root密码"&gt;修改root密码&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/dbf614ec24235d880f6dc827b9861b3b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="新建用户及修改普通用户密码"&gt;新建用户及修改普通用户密码&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/d149d2863c6104a3628758692bae5e4f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="centos操作系统禁止root远程登录"&gt;CentOS操作系统禁止root远程登录&lt;/h2&gt;
&lt;p&gt;认识sshd_congfig配置文件&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/463864dc44a67b509fad2a26307b5451_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;禁止root远程登录配置&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/18ffc9e3882b875e4f75346e4895bc0c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="centos操作系统日志存储时间相关配置"&gt;CentOS操作系统日志存储时间相关配置&lt;/h2&gt;
&lt;p&gt;示最大日志文件容量修改该文件中etc/audit/auditd.conf&lt;/p&gt;
&lt;p&gt;max_log_file = 300&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/ef4b496c2819640ed01af788d2fd8638_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="配置日志记录时间"&gt;配置日志记录时间&lt;/h2&gt;
&lt;p&gt;修改/etc/logrotate.conf中rotate值为25&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/e0ebf7308f2b5ee1a66b8ddda9fb8645_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84CentOS%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/12842d8fff5f161562da6f7a90b2c845_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="日志发送日志审计设备"&gt;日志发送日志审计设备&lt;/h2&gt;
&lt;p&gt;修改/etc/rsyslog.conf中#&lt;em&gt;.&lt;/em&gt; @@remote-host:514&lt;/p&gt;</description></item><item><title>11、等保2.0 Linux加固手册</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11%E7%AD%89%E4%BF%9D2.0-linux%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11%E7%AD%89%E4%BF%9D2.0-linux%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/</guid><description>&lt;h1 id="一身份鉴别"&gt;一、身份鉴别&lt;/h1&gt;
&lt;p&gt;&lt;strong&gt;1）应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;建议操作系统对登录的用户进行身份标识和鉴别，身份鉴别信息配置复杂度要求开启定期更换策略，避免使用弱口令，至少包含字母和数字，密码长度至少8位。密码最长使用90天，5次内不重复。整改方案如下：&lt;/p&gt;
&lt;p&gt;1.修改 /etc/login.defs 文件内容即可，加入如下&lt;/p&gt;
&lt;h2 id="密码最大有效期"&gt;密码最大有效期&lt;/h2&gt;
&lt;p&gt;PASS_MAX_DAYS 90&lt;/p&gt;
&lt;h2 id="两次修改密码的最小间隔时间"&gt;两次修改密码的最小间隔时间&lt;/h2&gt;
&lt;p&gt;PASS_MIN_DAYS 1&lt;/p&gt;
&lt;h2 id="密码最小长度对于root无效"&gt;密码最小长度，对于root无效&lt;/h2&gt;
&lt;p&gt;PASS_MIN_LEN 8&lt;/p&gt;
&lt;h2 id="密码过期前-7-天开始提示"&gt;密码过期前 7 天开始提示&lt;/h2&gt;
&lt;p&gt;PASS_WARN_AGE 7&lt;/p&gt;
&lt;p&gt;2.对于密码的强度要求可以修改system-auth文件，vim /etc/pam.d/system-auth，修改如下：&lt;/p&gt;
&lt;h2 id="添加以下内容"&gt;添加以下内容&lt;/h2&gt;
&lt;p&gt;password requisite pam_cracklib.so retry=5 difok=3 minlen=10 ucredit=-1 lcredit=-3 dcredit=-3 dictpath=/usr/share/cracklib/pw_dict&lt;/p&gt;
&lt;h2 id="remember5-5次内密码不重复"&gt;remember=5 5次内密码不重复&lt;/h2&gt;
&lt;h2 id="retry3-输入错误重试3次"&gt;retry=3 输入错误重试3次&lt;/h2&gt;
&lt;h2 id="difok3"&gt;difok=3&lt;/h2&gt;
&lt;h2 id="minlen10表示最小密码长度为-10-类型数量"&gt;minlen=10表示最小密码长度为 10 类型数量&lt;/h2&gt;
&lt;h2 id="ucredit-1表示密码必须至少包含1个大写字母"&gt;ucredit=-1表示密码必须至少包含1个大写字母&lt;/h2&gt;
&lt;h2 id="lcredit-3表示密码必须至少包含3个小写字母"&gt;lcredit=-3表示密码必须至少包含3个小写字母&lt;/h2&gt;
&lt;h2 id="dcredit-3表示密码必须至少包含3个数字"&gt;dcredit=-3表示密码必须至少包含3个数字&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;2）应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施；&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;1.登录失败 建议操作系统开启登录失败处理功能配置登录失败5次及锁定时间30分钟；输入命令vim /etc/pam.d/system-auth&lt;/p&gt;
&lt;h2 id="添加以下内容-1"&gt;添加以下内容&lt;/h2&gt;
&lt;p&gt;auth required pam_tally2.so onerr=fail deny=5 unlock_time=1800 even_deny_root root_unlock_time=1800&lt;/p&gt;
&lt;h2 id="参数含义-密码错误-5-次锁定-1800-秒"&gt;参数含义： 密码错误 5 次锁定 1800 秒&lt;/h2&gt;
&lt;p&gt;2.会话过期，修改 /etc/profile 文件，输入命令vim /etc/profile&lt;/p&gt;
&lt;h2 id="单位秒-1800秒"&gt;单位秒 1800秒&lt;/h2&gt;
&lt;p&gt;export TMOUT=1800&lt;/p&gt;
&lt;p&gt;source /etc/profile&lt;/p&gt;</description></item></channel></rss>