linux服务器常见风险配置

linux服务器常见风险配置

20240728103845346-image

1.低危

检查是否使用PAM认证模块禁止wheel组之外的用户su为root
风险描述
未禁用wheel组外的用户su切换为root用户

解决方案

1、在文件【/etc/pam.d/su】中添加auth required pam_wheel.so

20240728103923819-image

20240728103936239-image

2、如需配置用户可以切换为root,则将用户加入wheel组,使用命令添加wheel组【addgroup wheel】,再执行命令【gpasswd -a [用户] wheel】

温馨提示

此方案通过禁止低权限用户切换到root用户,增强对服务器权限的保护。修复前需要确保业务没有切换root的需求,否则忽略此风险项。

2.中危

检测PHP是否关闭错误提示

风险描述

未关闭错误信息提示的PHP版本有:8.0

解决方案

1、根据风险描述,在【软件商店】-【运行环境】找到对应版本的PHP插件,在【配置修改】页面,将display_errors设置为关闭并保存

温馨提示

PHP错误提示可能会泄露网站程序的敏感信息;此方案通过关闭【display_errors】选项,防止网站信息泄露。

20240728103958104-image

3.中危

检查SSH密码修改最小间隔
风险描述
【/etc/login.defs】文件中把PASS_MIN_DAYS大于等于7

解决方案

1、【/etc/login.defs】 PASS_MIN_DAYS 应设置为大于等于7

20240728104015145-image

2、PASS_MIN_DAYS 7 需同时执行命令设置root 密码失效时间 命令如下: chage --mindays 7 root

温馨提示

此方案是设置SSH登录密码修改后,多少天之内无法再次修改。

4.中危

SSH 空闲超时时间检测
风险描述
当前SSH空闲超时时间为:0,请设置为600-900

解决方案

1、在【/etc/ssh/sshd_config】文件中设置【ClientAliveInterval】设置为600到900之间
2、提示:SSH空闲超时时间建议为:600-900

20240728104032859-image

温馨提示

此方案可以增强SSH服务的安全性,修复后连接SSH长时间无操作会自动退出,防止被他人利用。

5.中危

SSH 登录超时配置检测
风险描述
未启用SSH登录超时配置

解决方案

1、在【/etc/ssh/sshd_config】文件中设置【LoginGraceTime】为60

20240728104047199-image

温馨提示

将LoginGraceTime参数设置为一个较小的数字将最大限度地降低对SSH服务器成功进行暴力破解的风险。它还将限制并发的未经身份验证的连接数量。

6.中危

检测是否使用安全的套接字层加密传输信息,避免被侦听敏感信息

风险描述

未使用安全套接字加密远程管理ssh

解决方案

1、在【/etc/ssh/sshd_config】文件中添加或修改Protocol 2

20240728104114884-image

2、随后执行命令systemctl restart sshd重启进程
温馨提示
此方案可以增强对SSH通信的保护,避免敏感数据泄露。

7.中危

用户FTP访问安全配置检查

风险描述

当前pure-ftpd未配置安全访问,在【pure-ftpd.conf】文件中修改/添加Umask的值为177:077

解决方案

1、在【/www/server/pure-ftpd/etc/pure-ftpd.conf】在配置文件中修改Umask的值为177:077

20240728105104205-image

温馨提示

此方案可以增强对FTP服务器的防护,降低服务器被入侵的风险。

8.中危

检查重要文件是否存在suid和sgid权限

风险描述

存在suid特权的文件:
/usr/bin/gpasswd、/usr/bin/chfn、/usr/bin/chsh、/usr/bin/newgrp、/bin/mount、/bin/umount
存在sgid特权的文件:/usr/bin/chage

解决方案

1、使用chmod u-s 【文件名】命令去除suid权限

chmod u-s /usr/bin/gpasswd
chmod u-s /usr/bin/chfn
chmod u-s /usr/bin/chsh
chmod u-s /usr/bin/newgrp
chmod u-s /bin/mount
chmod u-s /bin/umount
chmod u-s /usr/bin/chage

2、使用chmod g-s 【文件名】去除sgid权限

chmod g-s /usr/bin/gpasswd
chmod g-s /usr/bin/chfn
chmod g-s /usr/bin/chsh
chmod g-s /usr/bin/newgrp
chmod g-s /bin/mount
chmod g-s /bin/umount
chmod g-s /usr/bin/chage

温馨提示

此方案去除了重要文件的特殊权限,可以防止入侵者利用这些文件进行权限提升。

9.中危

检查是否允许空密码sudo提权
风险描述
以下sudo文件存在NOPASSWD标记:
/etc/sudoers
/etc/sudoers.d/90-cloud-init-users

解决方案

1、打开/etc/sudoers或是/etc/sudoers.d下的文件

20240728105217448-image

2、删除或注释【NOPASSWD】标记所在行
3、或者使用一键修复处理安全风险

温馨提示

当sudo使用【NOPASSWD】标记时,允许用户使用sudo执行命令,而无需进行身份验证。这种不安全的配置可能导致黑客夺取服务器的高级权限。

10.中危

检测是否禁止ICMP协议访问服务器(禁Ping)

风险描述

当前未开启【禁Ping】功能,存在服务器被ICMP攻击或被扫的风险

解决方案

1、在【安全】页面中开启【禁Ping】功能

20240728105237431-image

2、注意:开启后无法通过ping通服务器IP或域名,请根据实际需求设置

温馨提示

此方案可以降低服务器真实IP被发现的风险,增强服务器的安全性。

11.中危

检查是否设置无操作超时退出

风险描述

未配置命令行超时退出

解决方案

1、在文件【/etc/profile】中添加tmout=300,等保要求不大于600秒

20240728105251951-image

2、执行命令source /etc/profile使配置生效

温馨提示

此方案会使服务器命令行超过一定时间未操作自动关闭,可以加强服务器安全性。

20240728105306520-image

 

© 版权声明
THE END
喜欢就支持一下吧
点赞10 分享