浅谈Linux操作系统的基本安全配置

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:roseis
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:随着Linux操作系统被广泛地应用于网络服务的主机系统中,它的安全性也越来越受到关注,本文简单介绍了Linux系统的安全机制,主要从用户帐号、文件系统权限、文件系统完整性检查、有效控制服务器运行的后台进程等几个方面给出相应的安全机制设置。
  关键词:Linux、安全、配置
  【分类号】:TP316.81
  相对于Windows系统,Linux系统往往会被认为具有更高的安全性,这也使得Linux在操作系统领域异军突起,企业服务端的发展很快,得到更多的重视和普及。随着Linux应用量的增加,其安全性也同样受到了关注和挑战。其实,面对当今世界网络快速发展与应用的现状,所有的网络操作系统面对信息安全与来自网络的威胁,都一样的面临着挑战,都在不断寻求更好的安全解决方案与策略。
  Linux网络操作系统的基本安全包括用户帐号、文件系统权限、文件系统完整性检查、有效控制服务器运行的后台进程等,如果这些安全机制配置不当,就会使系统存在一定的安全隐患。因此,网络系统管理员必须小心地设置这些安全机制。
  1.设定Linux系统用户账号的安全
  (1)仔细设置每个内部用户的权限、确保用户口令文件/etc/passwd和/etc/shadow的安全。在建立一个新用户ID时,系统管理员应该根据不同需要赋予账号不同的权限,并将其归并到不同的用户组中。Linux一般将密码加密之后,存放在/etc/passwd文件中。Linux系统上的所有用户都可以读到/etc/passwd文件,虽然文件中保存的密码已经经过加密,但仍然不太安全。因为一般的用户可以利用现成的密码破译工具,以穷举法猜测出密码。比较安全的方法是设定影子加密文件/etc/shadow,只允许有特殊权限的用户阅读该文件。同时必须查看/etc/passwd 文件,删除多余的账号,检查有没有除root外UID、GID为0的其他非法用户。
  (2)如果某个拥有账号的企业员工离职,管理员应即时删除该账号,以防止因存在很久不用的账号而给黑客攻击提供条件。
  (3)在用户账号之中,具有root权限的账号非常重要,这种超级用户有权修改或删除一切系统设置,root是系统中权限最大的用户账号。因此,在给任何账号赋予root权限之前,都必须谨慎规划。且Linux系统中的/etc/securetty文件包含了一组能够以root账号登录的终端机名称,该文件默认仅允许本地虚拟控制台以root权限登录,而不允许远程用户以root权限登录,不要轻意修改该文件,如果因需要必须以root权限进行远程登录,也应以普通账号登录,然后使用命令su切换为超级用户。
  2.控制文件的属性和权限
  基于系统安全的整体考虑,密切监控文件的属性和权限设置是至关重要的。确保安全的最大化,是Linux系统管理员的最终目标。应该关注以下几个方面,
  (1)审查系统中具有SUID和SGID的文件。
  在文件的访问权限中,有两种特殊的权限,分别是设置了SUID(八进制表示为4000)或SGID(八进制表示为2000)。对于具有这两种特殊权限的文件,要给予足够的重视,因为设置了这两种权限的文件,将使其他用户在执行这个文件时,拥有所有者的权限。就是说,如果一个设置了SUID的可执行程序文件,即使是普通用户也是作为root的身份运行的,这自然给系统带来了极大的安全隐患。
  防止发现上述权限问题的出现,要严格审查系统内的文件权限,并统计出系统内具有SUID或SGID的文件,列出文件监控清单列表并保存,以备随时检查。
  (2)必须设置SUID权限的文件,可以进行集中管理。但绝对不允许用户的home目录中存在具有SUID权限的文件。
  (3)对于已经设置了SUID的文件,但是不必要的,应该重新修改其访问权限,或卸载程序文件。
  (4)不属于所有用户和组的文件,这种文件很容易被黑客利用而获得系统的权限,应该查找出来全部删除。
  (5)关于具有a属性和i属性的文件。这两种属性对于提高文件系统的安全性和保障文件系统的完整性极为必要的。
  a属性(Append-only),设置了a属性的文件只能在添加模式下打开用于写入,系统只允许在这个文件之后追加数据,不允许所有进程覆盖或截断这个文件。如果目录具有这个属性,系统将只允许在这个目录下建立和修改文件,而不允许删除所有文件。只有超级用户root可以设置或清除该属性。
  i属性(Immutable),不可变,设置了i属性的文件不能进行修改,你既不能删除它,也不能给它重新命名和创建该文件的链接,系统不允许对这个文件进行所有的修改。如果目录具有这个属性,只能修改目录之下的文件,不允许建立和删除文件。只有超级用户root可以设置或清除该属性。
  将目录/bin、/boot、/etc、/lib、/sbin、/usr/bin、/usr/include、/usr/lib和/usr/sbin加上i属性:
  [root#] chattr -R +i /bin /boot /etc /lib /sbin
  [root#] chattr -R +i /usr/bin /usr/include /usr/lib /usr/sbin
  将文件/var/log/messages、/var/log/secure加上a属性:
  [root#] chattr +a /var/log/messages /var/log/secure
  3.文件系统完整性检查
  文件系统的完整性是安全系统的核心属性之一。管理员进行日常的文件管理时,需要知道是否有文件被恶意修改。因为攻击者能用多种方法破坏文件系统,例如,利用错误设置获得权限,也能修改文件并植入特洛伊木马或病毒等恶意程序。所以,要擅于使用Linux系统的文件校验检查工具,提高对文件系统完整性与安全性的管理。
  4.有效控制服务器运行的后台进程
  服务进程(Daemon)也叫守护进程,是Linux操作系统的核心进程,是运行在后台的一种特殊进程,它独立于控制终端,并周期性地执行某种任务或等待某些发生的事件。服务进程向本地和网络用户提供了Linux的系统功能接口,直接面向应用程序和用户。Linux的大多数服务器就是用守护进程实现的,比如Internet服务器xinetd,SSH服务器sshd等。但是开启不必要或有漏洞的服务,则会给操作系统带来安全和性能上的影响。对于系统安全来说,增加系统安全的最佳办法就是尽量监视系统的服务进程和关闭不必要的多余服务进程。
  使用工具软件ntsysv或setup查看所有服务的开启情况,以决定开启或关闭
  # ntsysv (或 setup)
  查看所有服务运行的端口
  # less /etc/services
  查看所有后台进程并输出到列表文件,方法简单实用,如
  # ps –auxf > daemons.txt
  查看启动服务的进程号文件
  # cd /var/run/|ls -al
  参考文献
  [1] 万为军.浅谈Linux系统网络安全[J]. 中国科技信息. 2011(11)
  [2] 李文风.浅析Linux操作系统的安全策略[J]. 信息与电脑(理论版). 2011(04)
  [3] 陈华.浅谈Linux系统安全加固的几个方面[J]. 信息与电脑(理论版). 2011(11)
其他文献
摘 要:针对三氯化钛-重铬酸钾法测定矿石中铁的含量,当Cu2+离子含量较高时,此方法将不适应。因此,本方法选铝粉-重铬酸钾法,利用铝粉还原三价铁,在盐酸介质中用重铬酸钾标准滴定溶液滴定二价铁。方法简单,易操作,速度快,方法精密度(RSD,n=5)低于1%,用于硫铁矿中铁的测定,结果可靠。  关键词:铝粉-重铬酸钾法 微量滴定 矿石 铁  中图分类号:P575  对于矿石中铁的含量测定的实验是分析化
期刊
摘要:文章结合笔者的工作实践经验,探讨了电力工程安全施工管理。  关键词:电力工程;安全施工;管理策略  中图分类号:TE682  施工安全,一直是国家重视的问题,也相继出台了一些法律法规。电力工程建设企业面对着电力建设市场激烈的竞争环境,必须积极建立安全管理体系,这个体系必须在各电力工程项目中有效运行和持续改进。  各丁程项目又有自身不同的特点和条件。因此,体系的运行必须是按照一定的步骤和方法,
期刊
摘 要:安全生产是煤矿生产的保障,煤矿职工培训是提高职工素质和技能的重要途径。本文论证了煤矿职工培训的重要性和必要性,同时也就现实职工培训中出现的问题提出了相应的对策。  关键词:重要性;实践经验;试验条件;教材内容;教学方法  中图分类号:O212.6  煤矿安全是全国安全生产的重中之重,直接关系着全国安全生产工作的大局,进一步加强煤炭安全教育和培训工作,对搞好煤矿安全生产有着十分重要的作用,当
期刊
摘要:本文分析了常见变频器的工作原理,并就电网系统中的谐波现象进行了仔细研究,通过分析两者的触发诱因及对电网系统的主要危害,提出了一系列改善电网运行状况的有效举措,为电网管理企业和管理人员提供了有价值的技术参考。  关键词:变频器工作原理;谐波;电网危害  【分类号】:TN773;TD634  主要内容:  信息化时代的快速发展带来了电子电力技术的突飞猛进,在当前的工业系统中,以微电子技术、大规模
期刊
【摘要】本文对锂电池常用的三种正极材料,即钴酸锂、锰酸锂和磷酸铁锂的材料性能进行了具体分析,从而探讨了三种材料在锂电池正极材料选择中的优势和特征,及其特定的应用价值。  【关键词】钴酸锂;锰酸锂;磷酸铁锂;材料性能  【分类号】:TM912  1 钴酸锂(LiCoO2)的材料性能分析  现阶段,层状结构的钴酸锂是商业化锂离子电池中较为常用的一种正极材料,其实际容量约为140mAh/g,理论容量在2
期刊
【分类号】:TN929.533  【摘要】:随着网络通信技术的发展,对移动通信的TD室内覆盖来说也是个不小的挑战。据悉TD(TD-SCDMA)就是将信号源中发出的信号均匀分布在建筑物内的每个地方,以此实现室内信号覆盖的。在我们的实际生活中,城市大规模建设使得小区住宅对室内通信的要求也在不断提高,移动手机用户在室内使用的几率也在增加,因此对于移动通信就需要定点对室内覆盖的无线信号进行测试,来确保TD
期刊
【摘要】电子封装技术是一项基础制造技术,在现代工业生产中得到越来越广泛的应用。电子封装产品一般用于各种大型电子设备中,它所具备的抗冲击性能对于整个系统的正常运行起到了关键性的作用。下面我们将从电子封装产品的基本结构出发,对处于冲击环境下电子封装产品的可靠性展开研究。  【关键词】电子封装产品;可靠性;冲击环境  【分类号】:TN405.94  电子产品技术发展迅速,电路的集成度大大增加,现在的电子
期刊
摘 要:找矿工作关于我国的生产发展和能源供给,必须重视其找矿地质勘探工作。本文从现代找矿地质勘探技术创新出发,对地质勘查与找矿技术进行了探讨。  关键词:地质找矿 勘查技术  中图分类号:P623.3  随着科学技术的提高,经济的发展对矿产的依赖的增加,地质矿产勘查中有很多的勘查手段得到了广泛应用,但是如何将这些手段能够科学合理的综合应用起来成为一种重要的问题。将这些方法结合在一起,其找矿能力和经
期刊
[摘 要] 未来的电力发展将会更加迅猛,随着智能电网建设的不断深入,很多新的问题正在朝我们走来。如何做好前期调研,主动应对,防止失控,实现用电检查工作的科学高效管理,是我们每个用电检查人员应思考的问题。本文通过加强用电检查管理,进一步提升电力公司营销管理水平,使电力公司朝着又好又快的方向进行发展。  [关键词] 供电企业 用电检查 思考  中图分类号:TM73 文献标识码: 文章编号:  在当今社
期刊
摘要:LNG与CNG作为非管输供气方案各有其适用条件,影响方案选择的主要因素有气源价格、运输距离、供气规划、用气规模等。本文从气源价格、运输和储配站的投资等经济角度对影响中小城市燃气供应方案选择的因素进行了分析。  关键词:城市、天然气、供应、经济性、分析  【分类号】:TU996.9  1 概述  为了满足经济发展需要、提高人民生活水平和保护环境,我国正在大力推广使用天然气。随着我国“西气东输”
期刊