linux主机安全记录配置
wptr33 2024-12-10 21:20 17 浏览
一:配置只读账号
#!/bin/bash
if [ $# -lt 1 ]
then
echo "Usage `basename $0` user_name user_pwd"
exit 1
fi
user_name="$1"
user_pwd="$2"
#jude
if [ -e "/home/${user_name}" ]
then
echo "ERROR ${user_name} exist!"
exit 1
fi
if [ -e "/var/spool/mail/${user_name}" ]
then
cd /var/spool/mail
/bin/rm -rf /var/spool/mail/${user_name}
fi
if [ ! -e "/bin/rbash" ]
then
ln -s /bin/bash /bin/rbash
fi
#name
useradd -s /bin/rbash ${user_name}
#pwd
if [ "${user_pwd}" = "" ]
then
echo ${user_name}:`echo ${user_name}|md5sum|cut -b 4-11`|chpasswd
echo "PASSWD: `echo ${user_name}|md5sum|cut -b 4-11`"
else
echo ${user_name}:${user_pwd}|chpasswd
echo "PASSWD: ${user_pwd}"
fi
#dir
mkdir /home/${user_name}/bin
#change PATH
sed -i "/PATH\=/d" /home/${user_name}/.bash_profile
sed -i "/PATH/iPATH\=\$HOME\/bin" /home/${user_name}/.bash_profile
#chown
chown root. /home/${user_name}/.bash_profile
#chmod
chmod 755 /home/${user_name}/.bash_profile
#path
#cmd
cmd_list="ls cat more"
for i in `echo $cmd_list`
do
ln -s /bin/${i} /home/${user_name}/bin/${i}
done
exit
二:pam_tally2
1. 查看用户被锁情况
pam_tally2 --user user02
2.解锁用户
pam_tall2 -r -u user02
3.配置文件
/etc/pam.d/sshd
參數說明:
deny=n 代表拒絕存取,如果超過n次
lock_time=n 代表1次失敗後就鎖n秒
unlock_time=n 代表幾次失敗就鎖n秒,搭配deny=2就是兩次失敗就鎖n秒
even_deny_root 代表也限制root帳號
root_unlock_time=n 這個跟unlcok_time一樣,只是這只給root帳號用,如果要區別一般帳號的話,就可以額外作這個限制
三:检测账号最近登录情况
for i in `cat /etc/passwd|awk -F\: '{print $1}'`;do echo $i;last $i|grep -v wtmp|tail -2;done
四:密码复杂度配置及登录失败配置
centos 7
vi /etc/pam.d/system-auth
password requisite pam_cracklib.so retry=5 difok=3 minlen=6 ucredit=-2 lcredit=-2 dcredit=-2
password requisite pam_cracklib.so retry=5 difok=3 minlen=10 ucredit=-1 lcredit=-3 dcredit=-3 dictpath=/usr/share/cracklib/pw_dict
参数含义:
尝试次数:5 ;最少不同字符:3 ;最小密码长度:10 ;最少大写字母:1;最少小写字母:3 ;最少数字:3 ;字典位置:/usr/share/cracklib/pw_dict
密码检测
yum install cracklib*
[root@k3 docker]# echo "123"|cracklib-check
123: WAY 过短
[root@k3 docker]# echo "Ledou123"|cracklib-check
Ledou123: 过于简单化/系统化
[root@k3 docker]# echo "Ledou@123"|cracklib-check
Ledou@123: OK
[root@k3 docker]# passwd meng2
更改用户 meng2 的密码 。
新的 密码:
无效的密码: 它没有包含足够的不同字符
无效的密码: 过于简单
重新输入新的 密码:
passwd:所有的身份验证令牌已经成功更新。
[root@k3 docker]#
#ubuntu
apt-get install libpam-cracklib
vim /etc/pam.d/common-password
password requisite pam_cracklib.so retry=5 difok=3 minlen=6 ucredit=-2 lcredit=-2 dcredit=-2
用户连续N次输入错误密码进行登陆时自动锁定X分钟
在第二行,添加内容,一定要写在前面,如果写在后面,虽然用户被锁定,但是只要用户输入正确的密码,还是可以登录的!
vim /etc/pam.d/login
auth required pam_tally2.so deny=3 unlock_time=5 even_deny_root root_unlock_time=10
even_deny_root 也限制root用户;
deny 设置普通用户和root用户连续错误登陆的最大次数,超过最大次数,则锁定该用户;
unlock_time 设定普通用户锁定后,多少时间后解锁,单位是秒;
root_unlock_time 设定root用户锁定后,多少时间后解锁,单位是秒;
限制远程登录,需要改sshd文件
vim /etc/pam.d/sshd
在第二行上添加
auth required pam_tally2.so deny=3 unlock_time=5 even_deny_root root_unlock_time=10
是否账号:
pam_tally2 -r -u shuai.he
查看用户登录失败的次数:
pam_tally2 --user
五:安全审计
1.密码复杂度
apt-get install libpam-cracklib
vim /etc/pam.d/common-password
password requisite pam_cracklib.so retry=5 difok=3 minlen=6 ucredit=-2 lcredit=-2 dcredit=-2
2.登录失败次数
vim /etc/pam.d/login
auth required pam_tally2.so deny=3 unlock_time=5 even_deny_root root_unlock_time=10
vim /etc/pam.d/sshd
auth required pam_tally2.so deny=3 unlock_time=5 even_deny_root root_unlock_time=10
3.多余账号清理
for i in kevin.liu shawn alan.lian faith.wang fiona.li benar.chen shuai.he;do echo $i;userdel $i;done
4.auditd 服务启用
apt install auditd
systemctl status auditd
systemctl restart auditd
5.syslog 日志定期备份
systemctl status syslog
systemctl restart syslog
#计划任务
#log
05 05 */3 * * cd /data/backup; tar zcvf syslog_`date +%Y-%m-%d`.tgz /var/log/syslog*
六:给ssh-key 增加密码
[root@VM_230_62_centos ~]# ssh-keygen -f mengshiye -p
@ WARNING: UNPROTECTED PRIVATE KEY FILE! @
Permissions 0644 for 'mengshiye' are too open.
It is required that your private key files are NOT accessible by others.
This private key will be ignored.
bad permissions: ignore key: mengshiye
Enter old passphrase:
@ WARNING: UNPROTECTED PRIVATE KEY FILE! @
Permissions 0644 for 'mengshiye' are too open.
It is required that your private key files are NOT accessible by others.
This private key will be ignored.
bad permissions: ignore key: mengshiye
Bad passphrase.
[root@VM_230_62_centos ~]# chmod 600 mengshiye
[root@VM_230_62_centos ~]# ll mengshiye
-rw------- 1 root root 1675 Mar 3 17:55 mengshiye
[root@VM_230_62_centos ~]# ssh-keygen -f mengshiye -p
Key has comment 'mengshiye'
Enter new passphrase (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved with the new passphrase.
[root@VM_230_62_centos ~]#
- 上一篇:如何同步 Kafka 的数据到 TDengine
- 下一篇:解决磁盘IO读取慢全过程
相关推荐
- 「网络安全」JAVA代码审计——XXE外部实体注入
-
一、WEB安全部分想要了解XXE,在那之前需要了解XML的相关基础二、XML基础...
- Web前端面试题目及答案汇总(web前端面试题最新)
-
Web前端面试题目及答案汇总来源:极客头条以下是收集一些面试中经常会遇到的经典面试题以及自己面试过程中无法解决的问题,通过对知识的整理以及经验的总结,重新巩固自身的前端基础知识,如有错误或更好的答案,...
- 什么是脚本文件?与可执行文件有什么不同?
-
今天的内容是脚本文件和可执行文件是两种不同类型的计算机文件,它们在结构和执行方式上有显著区别。脚本文件:定义与特性...
- 20个实用Python运维脚本(收藏级)(python 运维工具)
-
系统环境:支持Linux(Ubuntu/CentOS/Debian)和Windows...
- 2026年前每个开发者都应该学习的技能
-
优秀开发者...
- Linux 如何每 5、10、15 或 30 分钟运行一次 Cron 作业?
-
在Linux系统中,Cron是一个强大的工具,用于自动化重复性任务。通过合理配置...
- Shell脚本编程进阶实战:从入门到高效自动化
-
Shell脚本编程进阶实战:从入门到高效自动化一、参数处理进阶:打造专业级CLI工具1.高级参数解析示例...
- 在Bash中按分隔符拆分字符串的方法
-
技术背景在Bash脚本编程中,经常会遇到需要按特定分隔符拆分字符串的需求,例如处理CSV文件、解析日志等。掌握字符串拆分的方法对于数据处理和脚本自动化非常重要。...
- 程序员用5分钟,把一个400多MB的苹果安装包削掉了187MB
-
丰色发自凹非寺量子位|公众号QbitAI前些日子,一个...
- 如何在 Windows 上编写批处理脚本
-
你知道如何使用命令提示符吗?如果这样做,您可以编写一个批处理文件。在最简单的形式中,批处理文件(或批处理脚本)是双击文件时执行的几个命令的列表。批处理文件一直回到DOS,但仍然适用于现代版本的Win...
- 一文搞懂shell脚本(shell脚本应用实战)
-
一文搞懂shell脚本1、shell脚本介绍什么是shell脚本...
- 一文讲清ShellScript脚本编程知识
-
摘要:本文详尽地讲述了ShellScript的基础内容,还有它在Linux系统里的运用情况,涵盖了它的基本语法、常用的命令以及高级的功能。ShellScript可是一种简单又非常实用的编...
- 在Bash脚本中获取自身所在目录的方法
-
技术背景在使用Bash脚本时,有时需要获取脚本自身所在的目录。比如,当脚本作为另一个应用程序的启动器时,需要将工作目录更改为脚本所在的目录,以便对该目录中的文件进行操作。然而,由于脚本的调用方式多样(...
- shell中如何确定脚本的位置?这篇文章告诉你
-
我想从同一个位置读取一些配置文件,如何确定脚本的位置?。这个问题的出现主要是由两个原因引发的:一是您希望将脚本的数据或配置进行外部化,因此需要一种方式来寻找这些外部资源;二是您的脚本需要对某些捆绑资源...
- bash shell 语法(bash命令用法)
-
下面是**Shell(Bash)语法的常用知识点总结**,适合初学者和日常脚本编写参考。内容涵盖变量、判断、循环、函数、重定向、正则、数组等常见用法。---#Shell(Bash)语法速查总结...
- 一周热门
-
-
C# 13 和 .NET 9 全知道 :13 使用 ASP.NET Core 构建网站 (1)
-
因果推断Matching方式实现代码 因果推断模型
-
git pull命令使用实例 git pull--rebase
-
面试官:git pull是哪两个指令的组合?
-
git 执行pull错误如何撤销 git pull fail
-
git pull 和git fetch 命令分别有什么作用?二者有什么区别?
-
git fetch 和git pull 的异同 git中fetch和pull的区别
-
git pull 之后本地代码被覆盖 解决方案
-
还可以这样玩?Git基本原理及各种骚操作,涨知识了
-
git命令之pull git.pull
-
- 最近发表
- 标签列表
-
- git pull (33)
- git fetch (35)
- mysql insert (35)
- mysql distinct (37)
- concat_ws (36)
- java continue (36)
- jenkins官网 (37)
- mysql 子查询 (37)
- python元组 (33)
- mybatis 分页 (35)
- vba split (37)
- redis watch (34)
- python list sort (37)
- nvarchar2 (34)
- mysql not null (36)
- hmset (35)
- python telnet (35)
- python readlines() 方法 (36)
- munmap (35)
- docker network create (35)
- redis 集合 (37)
- python sftp (37)
- setpriority (34)
- c语言 switch (34)
- git commit (34)