CentOS 服務(wù)器安全配置策略
近期服務(wù)器頻繁有被暴力破解,大致分析了一下入侵行為,整理了常用的安全策略:
最小的權(quán)限+最少的服務(wù)=最大的安全
1. 修改ssh默認(rèn)連接22端口 和 添加防火墻firewalld 通過(guò)端口
步驟:
1) 修改ssh的默認(rèn)端口22:
vi /etc/ssh/sshd_config
2)讓防火墻通過(guò)這個(gè)端口
firewall-cmd --state【firewalld是否運(yùn)行】
firewall-cmd --permanent --list-port【查看端口列表】
firewall-cmd --permanent --zone=public --add-port=48489/tcp【添加端口】
firewall-cmd --permanent --remove-port=48489/tcp【刪除端口】
3)重啟SSH服務(wù),并退出當(dāng)前連接的SSH端口
service sshd restart
4)然后通過(guò)putty ssh連接軟件鏈接一下,使用默認(rèn)22號(hào)端口無(wú)法進(jìn)入SSH,達(dá)到目的,就OK了~
2. 禁止root帳號(hào)直接登錄
Linux的默認(rèn)管理員名即是root,只需要知道ROOT密碼即可直接登錄SSH。禁止Root從SSH直接登錄可以提高服務(wù)器安全性。經(jīng)過(guò)以下操作后即可實(shí)現(xiàn)。
1)新建帳戶(hù)和設(shè)置帳戶(hù)密碼
useradd ityangs
passwd ityangs
2)不允許root直接登陸
vi /etc/ssh/sshd_config
查找“#PermitRootLogin yes”,將前面的“#”去掉,短尾“Yes”改為“No”,并保存文件。
systemctl restart sshd.service【重啟ssh,另一種方法重啟】
3)下次登陸
先使用新建賬號(hào)“ityangs”以普通用戶(hù)登陸。
若要獲得ROOT權(quán)限,在SSH中執(zhí)行以下命令
su root
執(zhí)行以上命令并輸入root密碼后即可獲得root權(quán)限。
4)WinSCP下su切換到root的技巧(禁止root遠(yuǎn)程ssh登錄時(shí))
限制了root用戶(hù)的遠(yuǎn)程登錄,但是重要的數(shù)據(jù)文件都是700。更可悲的是,WinSCP完全失去了用武之地。因?yàn)閞oot賬戶(hù)無(wú)法登陸,而像是FTP,SFTP,SCP這些協(xié)議都不支持在登錄以后切換用戶(hù)。
SCP協(xié)議在登錄的時(shí)候可以指定shell,一般默認(rèn)的也就是推薦的是/bin/bash,但是我們可以修改它來(lái)玩花樣,比如改成sudo su -
但是新問(wèn)題又來(lái)了,sudo需要輸入密碼,但是WinSCP在登錄的時(shí)候并沒(méi)有交互過(guò)程。但是天無(wú)絕人只要在root權(quán)限之路,只要在root權(quán)限下visudo,添加如下一行即可取消sudu時(shí)的密碼:
yourusername ALL=NOPASSWD: ALL
為了可以在非putty的環(huán)境下sudo,我們還需要注釋掉下面一行:
Defaults requiretty
然后保存,即可在登錄到WinSCP的時(shí)候享受root的快感啦!
步驟:
普通用戶(hù)ssh到服務(wù)器,切換到root權(quán)限
visudo,然后添加 yourusername ALL=NOPASSWD: ALL 這一行,注釋掉Defaults requiretty
[root@iZ252wo3Z ~]# visudo
ityangs ALL=NOPASSWD: ALL
#Defaults requiretty 【沒(méi)有可不用管】
修改WinSCP的文件協(xié)議為SCP
修改環(huán)境-SCP/Shell下的shell為sudo su-
登錄WinSCP即可。
3. 安裝DenyHosts【攔截獲取攻擊的IP,生成黑名單,防止再次攻擊】
DenyHosts(項(xiàng)目主頁(yè):http://denyhosts.sourceforge.net/)是運(yùn)行于Linux上的一款預(yù)防SSH暴力破解的軟件,可以從http://sourceforge.net/projects/denyhosts/files/進(jìn)行下載,然后將下載回來(lái)的DenyHosts-2.6.tar.gz源碼包上傳到Linux系統(tǒng)中。
下面是安裝過(guò)程
****************************************************************
tar zxvf DenyHosts-2.6.tar.gz #解壓源碼包
cd DenyHosts-2.6 #進(jìn)入安裝解壓目錄
python setup.py install #安裝DenyHosts
cd /usr/share/denyhosts/ #默認(rèn)安裝路徑
cp denyhosts.cfg-dist denyhosts.cfg #denyhosts.cfg為配置文件
cp daemon-control-dist daemon-control #daemon-control為啟動(dòng)程序
chown root daemon-control #添加root權(quán)限
chmod 700 daemon-control #修改為可執(zhí)行文件
ln -s /usr/share/denyhosts/daemon-control /etc/init.d #對(duì)daemon-control進(jìn)行軟連接,方便管理安裝到這一步就完成了。
/etc/init.d/daemon-control start #啟動(dòng)denyhosts
chkconfig daemon-control on #將denghosts設(shè)成開(kāi)機(jī)啟動(dòng)
******************************************************************vi /usr/share/denyhosts/denyhosts.cfg #編輯配置文件,另外關(guān)于配置文件一些參數(shù),通過(guò)grep -v "^#" denyhosts.cfg查看
SECURE_LOG = /var/log/secure #ssh 日志文件,redhat系列根據(jù)/var/log/secure文件來(lái)判斷;Mandrake、FreeBSD根據(jù) /var/log/auth.log來(lái)判斷
#SUSE則是用/var/log/messages來(lái)判斷,這些在配置文件里面都有很詳細(xì)的解釋。
HOSTS_DENY = /etc/hosts.deny #控制用戶(hù)登陸的文件
PURGE_DENY = 30m #過(guò)多久后清除已經(jīng)禁止的,設(shè)置為30分鐘;
# ‘m' = minutes
# ‘h' = hours
# ‘d' = days
# ‘w' = weeks
# ‘y' = years
BLOCK_SERVICE = sshd #禁止的服務(wù)名,當(dāng)然DenyHost不僅僅用于SSH服務(wù)
DENY_THRESHOLD_INVALID = 1 #允許無(wú)效用戶(hù)失敗的次數(shù)
DENY_THRESHOLD_VALID = 3 #允許普通用戶(hù)登陸失敗的次數(shù)
DENY_THRESHOLD_ROOT = 3 #允許root登陸失敗的次數(shù)
DAEMON_LOG = /var/log/denyhosts #DenyHosts日志文件存放的路徑,默認(rèn)更改DenyHosts的默認(rèn)配置之后,重啟DenyHosts服務(wù)即可生效:
/etc/init.d/daemon-control restart #重啟denyhosts
好了這篇文章就介紹到這了,需要的朋友可以參考一下。
上一篇:開(kāi)發(fā)者常用及實(shí)用Linux Shell命令備忘錄(小結(jié))
欄 目:Linux/apache
下一篇:淺析Linux中vsftpd服務(wù)配置(匿名,用戶(hù),虛擬用戶(hù))
本文標(biāo)題:CentOS 服務(wù)器安全配置策略
本文地址:http://mengdiqiu.com.cn/a1/Linux_apache/10712.html
您可能感興趣的文章
- 01-10centos7.x 部署主、從DNS服務(wù)器問(wèn)題
- 01-10CentOS8 yum/dnf 配置國(guó)內(nèi)源的方法
- 01-10在 CentOS 8/RHEL 8 上安裝和使用 Cockpit的方法
- 01-10Linux服務(wù)器利用防火墻iptables策略進(jìn)行端口跳轉(zhuǎn)的方法
- 01-10CentOS6.5下搭建文件共享服務(wù)Samba的教程
- 01-10windows 用VMware創(chuàng)建linux虛擬機(jī)安裝CentOS7.2操作系統(tǒng)
- 01-10CentOS 8安裝ZABBIX4.4的指南
- 01-10淺析CentOS8虛擬機(jī)訪問(wèn)Windows10主機(jī)文件夾方法
- 01-10CentOS7系統(tǒng)增加swap的操作方法實(shí)例
- 01-10Centos7 下安裝python3及卸載的教程


閱讀排行
- 1C語(yǔ)言 while語(yǔ)句的用法詳解
- 2java 實(shí)現(xiàn)簡(jiǎn)單圣誕樹(shù)的示例代碼(圣誕
- 3利用C語(yǔ)言實(shí)現(xiàn)“百馬百擔(dān)”問(wèn)題方法
- 4C語(yǔ)言中計(jì)算正弦的相關(guān)函數(shù)總結(jié)
- 5c語(yǔ)言計(jì)算三角形面積代碼
- 6什么是 WSH(腳本宿主)的詳細(xì)解釋
- 7C++ 中隨機(jī)函數(shù)random函數(shù)的使用方法
- 8正則表達(dá)式匹配各種特殊字符
- 9C語(yǔ)言十進(jìn)制轉(zhuǎn)二進(jìn)制代碼實(shí)例
- 10C語(yǔ)言查找數(shù)組里數(shù)字重復(fù)次數(shù)的方法
本欄相關(guān)
- 04-02linux關(guān)閉串口命令 關(guān)閉linux端口命令
- 04-02linux文件命令重命名 linux重命名文件名
- 04-02linux中jobs命令 shell jobs命令
- 04-02linux命令注入過(guò)濾 linux 代碼注入
- 04-02linux依次執(zhí)行命令 linux命令的執(zhí)行過(guò)程
- 04-02linux命令注銷(xiāo)vnc linux命令行注銷(xiāo)用戶(hù)
- 04-02linux命令免輸入 linux配置免密登錄
- 04-02軟交換linux命令 軟交換網(wǎng)絡(luò)主要協(xié)議
- 04-02linux命令歷史記錄 linux查看歷史記錄的
- 04-02linux命令頁(yè)面 linux命令頁(yè)面中文
隨機(jī)閱讀
- 08-05織夢(mèng)dedecms什么時(shí)候用欄目交叉功能?
- 01-10C#中split用法實(shí)例總結(jié)
- 01-11ajax實(shí)現(xiàn)頁(yè)面的局部加載
- 01-10SublimeText編譯C開(kāi)發(fā)環(huán)境設(shè)置
- 01-11Mac OSX 打開(kāi)原生自帶讀寫(xiě)NTFS功能(圖文
- 04-02jquery與jsp,用jquery
- 01-10使用C語(yǔ)言求解撲克牌的順子及n個(gè)骰子
- 08-05dedecms(織夢(mèng))副欄目數(shù)量限制代碼修改
- 01-10delphi制作wav文件的方法
- 08-05DEDE織夢(mèng)data目錄下的sessions文件夾有什