全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 1623|回复: 8
打印 上一主题 下一主题

[疑问] 别人发的linux服务器安全设置

[复制链接]
跳转到指定楼层
1#
发表于 2012-6-3 17:44:51 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
1.禁止ping

/etc/rc.d/rc.local
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all

2.对用户和口令文件进行权限控制
chmod 600 /etc/passwd
chmod 600 /etc/shadow
chmod 600 /etc/group
chmod 600 /etc/gshadow
3.给下面文件加上不可更改属性
chattr +i /etc/passwd
chattr +i /etc/shadow
chattr +i /etc/group
chattr +i /etc/gshadow
4.对vsftp进行访问控制
vi hosts.deny
vsftpd: all      --先禁止所有vsftp的请求
vi hosts.allow
vsftpd: 192.168.2.1  --再允许内网的vsftd请求
5.关闭无用端口,只开启常规端口(21、22、80、443)
service portmap stop
chkconfig --level 35 portmap off     --关闭111端口
netstat -nap |grep 32768
killall rpc.statd                    --关闭32768端口
netstat -nap |grep 631
killall cupsd                        --关闭631端口
service sendmail stop
chkconfig --level 12345 sendmail off   --关闭25端口
6.apache安全设置(先备份httpd.conf配置文件)
vi /etc/httpd/httpd.conf
ServerSignature Off
ServerTokens Prod          ---隐藏Apache的版本号及其它敏感信息
<Directory>
Options -ExecCGI -FollowSymLinks -Indexes    --关闭CGI执行程序、includes、目录浏览
</Directory>
将UserDir public_html改为UserDir disabled
#ScriptAlias /cgi-bin "/usr/local/apache/cgi-bin/"
注释掉manual
7.vi /etc/profile
HISTFILESIZE=30
HISTSIZE=30       --这表示每个用户的“.bash_history”文件只可以保存30条旧命令
tmout=600         --用户将在10分钟无操作后自动注销
vi /etc/skel/.bash_logout
rm -f $HOME/.bash_history    --当用户每次注销时,“.bash_history”文件都会被删除。
vi /etc/inittab
ca::ctrlaltdel:/sbin/shutdown -t3 -r now
改为:
#ca::ctrlaltdel:/sbin/shutdown -t3 -r now
/sbin/init q   --让改动起作用
8.删除无法帐户和组
userdel adm
userdel lp
userdel sync
userdel shutdown
userdel halt
userdel mail
userdel news
userdel uucp
userdel operator
userdel games
userdel ftp
groupdel adm
groupdel lp
groupdel mail
groupdel news
groupdel uucp
groupdel games

评分

参与人数 3威望 +30 收起 理由
Edit + 10 很给力!
ihack520 + 10 赞一个!
imnpc + 10 赞一个!

查看全部评分

2#
发表于 2012-6-3 17:45:25 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
受到警告 3#
发表于 2012-6-3 17:49:33 来自手机 | 只看该作者
提示: 该帖被管理员或版主屏蔽
4#
发表于 2012-6-3 17:53:39 | 只看该作者
本帖最后由 skyover 于 2012-6-3 17:56 编辑

http://www.google.com
5#
发表于 2012-6-3 18:00:46 | 只看该作者
貌似很牛的样子。
6#
发表于 2012-6-3 18:22:29 | 只看该作者
2楼道出真理。
7#
发表于 2012-6-3 19:23:13 | 只看该作者
Administrator 发表于 2012-6-3 17:45
最主要的两句。
可写不可执行,可执行不可写。

虽然不太懂,但是看起来貌似很牛逼的样子。
8#
发表于 2012-6-3 19:45:21 | 只看该作者
第二个不会造成普通用户无法登陆吗,这样的话SSH时就不能够通过普通用户登录了。个人觉得第二条是不必的。只要设置好帐号后执行第三条就行了
9#
发表于 2012-6-3 21:09:11 | 只看该作者
学习了。。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-11-11 13:25 , Processed in 0.110002 second(s), 14 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表