Linux 基本安全设置

linux系统在安装完毕我们需要进行简单安全加固具体涉及到以下方面:

1. 密码长度修改:
[root@localhost ~]# vi  /etc/login.defs 
PASS_MIN_LEN    5                  #这是系统默认密码最短为5位,需要设置最短密码长度为12,把5改为12即可。
2. 密码复杂度修改:
[root@localhost ~]# cp /etc/pam.d/system-auth /etc/pam.d/system-auth.bak       #修改配置文件先备份旧配置文件
[root@localhost ~]# vi /etc/pam.d/system-auth
password    requisite     pam_pwquality.so try_first_pass local_users_only retry=3 authtok_type= minlen=10 lcredit=-1 
ucredit=-1 dcredit=-1 ocredit=-1 enforce_for_root
image.png

参数解释:
minlen=10 密码最小长度为10个字符。
lcedit=-1 密码应包含的小写字母的至少一个
ucredit=-1 密码应包含的大写字母至少一个
dcredit=-1 将密码包含的数字至少为一个
ocredit=-1 设置其他符号的最小数量,例如@,#、! $%等,至少要有一个
enforce_for_root 确保即使是root用户设置密码,也应强制执行复杂性策略。

3. SSH服务默认端口修改:
[root@localhost ~]# vi /etc/ssh/sshd_config
Port 2200             #ssh服务端口修改为2200
[root@localhost ~]# systemctl  restart  sshd       #重启ssh服务使其修改配置生效
image.png
4. 禁止root用户远程ssh登入:

修改完成以后如果想要使用root账户,用普通账户远程登入再用su - 命令切换到root账户

[root@localhost ~]# vi /etc/ssh/sshd_config
PermitRootLogin no                    #去掉原先注释,yes修改为no
[root@localhost ~]# systemctl  restart sshd
image.png
5. SSH限制特定的IP远程登入:
方法一:

linux 服务器通过设置/etc/hosts.allow和/etc/hosts.deny这个两个文件,hosts.allow许可大于hosts.deny可以限制或者允许某个或者某段IP地址远程 SSH 登录服务器,方法比较简单,且设置后立即生效,不需要重启SSHD服务,具体如下:

[root@localhost ~]# vi /etc/hosts.allow  
 sshd:192.168.2.20:allow         #允许192.168.2.20这个主机IP访问,其他ip访问都拒绝
 sshd:192.168.2.*:allow        #允许192.168.2.这个网段主机访问其他网段都拒绝

hosts.allow和hosts.deny两个文件同时设置规则的时候,hosts.allow文件中的规则优先级高,按照此方法设置后服务器只允许/etc/host
s.allow 这个配置文件IP地址的SSH登录,其它的IP都会拒绝。

[root@localhost ~]# vim /etc/hosts.deny
sshd:192.168.2.20:deny       #拒绝192.168.2.20这个ip登入其他ip都允许       
sshd:192.168.2.*:deny         #拒绝192.168.2.这个网段ip访问其他网段都允许
方法二:

我们可以编辑/etc/ssh/sshd_config配置文件进行限时某个IP和组远程通过ssh服务连接主机,具体配置如下
AllowUsers:允许某个用户登入,其它都不能登录
AllowGroups:允许某个用户组登入,其它都不能登录
DenyUsers:拒绝某个用户登入,其它用户都能登录
DenyGroups:拒绝某个组登入,其它都能登录

[root@localhost ~]# vi /etc/ssh/sshd_config   #打开配置文件添加以下配置
AllowUsers root@192.168.2.20                     #允许192.168.2.20这台机器已root用户登入其他IP都不允许登入
[root@localhost ~]# vi /etc/ssh/sshd_config
DenyUsers root@192.168.2.20                #拒绝192.168.2.20 这个IP允许其他IP访问
[root@localhost ~]# vi /etc/ssh/sshd_config
 AllowGroups  root                    #允许root用户组访问,其他用户组拒绝
[root@localhost ~]# vi /etc/ssh/sshd_config
DenyGroups    root                 #禁止root用户组访问,其他用户组允许
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,692评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,482评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,995评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,223评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,245评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,208评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,091评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,929评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,346评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,570评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,739评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,437评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,037评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,677评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,833评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,760评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,647评论 2 354

推荐阅读更多精彩内容