中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 网络安全 > 系统安全 > Unix
Solaris系统安全加固列表
http://www.edu.cn   2010-08-04 作者:王宇

字体选择:【大】 【中】 【小】

  一、安全理念

  1、安全的隐患更多来自于企业内部
  2、对于管理员的要求:不要信任任何人
  3、分层保护策略:假设某些安全保护层完全失效
  4、服务最小化
  5、为最坏的情况做打算

  二、物理安全

  1、记录进出机房的人员名单,考虑安装摄像机
  2、审查PROM是否被更换,可以通过记录hostid进行比较
  3、每个系统的OpenBoot口令应该不一样,口令方案不可预测
  4、系统安装完毕移除CD-ROM
  5、将版本介质放入不在本场地的介质储藏室中

  三、账号与口令策略

  1、超级用户的PATH(在/.profile中定义的)设置为:

  PATH = /usr/bin:/sbin:/usr/sbin
  任何用户的PATH或者LD_LIBRARY_PATH中都不应该包含“.”

  2、口令文件、影像文件、组文件

  /etc/passwd 必须所有用户都可读,root用户可写 –rw-r—r—
  /etc/shadow 只有root可读 –r--------
  /etc/group 必须所有用户都可读,root用户可写 –rw-r—r--

  3、口令安全

  Solaris强制口令最少6位,但是超级用户修改口令的时候不受这个限制
  强迫test账号每隔30天修改一次口令
  #passwd –n 30 test
  强迫test账号在下次登录的时候修改口令
  #passwd –f test
  禁止test账号修改口令
  #passwd –n 2 –x 1 test
  封锁test账号,禁止登录
  #passwd –l test

  4、组口令

  用newgrp ;命令临时改变gid
  由于sysadmin组可执行admintool,必须要保护好,增加组口令的过程:
  删除不需要的成员(如果成员属于sysadmin,改变组时不需要口令)
  #passwd ; (通常封锁的账号)
  提取/etc/shadow中user的口令字符串插入到/etc/group中sysadmin的口令字段
  封锁user账号

  5、修改口令策略

  /etc/default/passwd文件
  MAXWEEKS=4 口令至少每隔4星期更改一次
  MINWEEKS=1 口令至多每隔1星期更改一次
  WARNWEEKS=3 修改口令后第三个星期会收到快要修改口令的信息
  PASSLENGTH=6 用户口令长度不少于6个字符

  6、限制使用su的组(只允许sysadmin组执行su命令)

  #chgrp sysadmin /bin/su
  #chmod o-rwx /bin/su

  7、su的纪录

  /etc/default/su文件
  SULOG=/var/adm/sulog
  SYSLOG=YES
  CONSOLE=/dev/console
  PATH=/usr/bin:
  SUPATH=/usr/sbin:/usr/bin

  8、禁止root远程登录

  /etc/default/login中设置CONSOLE=/dev/null
  在/etc/ftpusers里加上root。
  在SSH 配置文件加:permitRootLogin = no
  (Solaris 9自带SSH,缺省就禁止root登陆,对 Solaris 9,/etc/ftpusers 不再使用,FTP配置文件都在 /etc/ftpd/ 下面。如果 ftpd 启动时存在 /etc/ftpusers,它会被移动到 /etc/ftpd/下)


  四、系统加固

  1、为OpenBoot设置密码

  在Solaris中设置密码 # eeprom security-password
  在OpenBoot中设置密码 ok password
  在Solaris中设置安全级别(command) # eeprom security-mode=command
  在OpenBoot中设置安全级别(command) ok setenv security-mode command

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com