openeuler安全加固
阿里云平台,在这个上面购买服务器
一、操作系统安全加固
1、内核参数进行加固
查看所有生效的内核参数
sysctl -a
- 内核参数文件有2个,有一个做了链接文件
[root@node0 mnt]# ls /etc/sysctl.d/99-sysctl.conf -l
lrwxrwxrwx. 1 root root 14 Dec 28 2023 /etc/sysctl.d/99-sysctl.conf -> ../sysctl.conf
临时修改内核参数
# sysctl -w 临时修改
[root@node0 mnt]# sysctl -w net.ipv4.ip_forward=1
net.ipv4.ip_forward = 1
# 如果这个参数在配置文件里面定义了的话,加载配置文件,就会失效
[root@node0 mnt]# sysctl -p /etc/sysctl.conf
# 就算不在这个配置文件里面,重启系统就会生效
永久修改内核参数,直接写在配置文件里面即可
# 在这个目录下面创建conf结尾的文件,是一个独立的配置文件
[root@node0 ~]# vim /etc/sysctl.d/ipv4.conf
[root@node0 ~]# sysctl -p /etc/sysctl.d/ipv4.conf
net.ipv4.ip_forward = 1
2、模块加载
modprobe module_name
# 永久生效
vi /etc/modprobe.d/mymodule.conf
# 查看模块
lsmod
3、授权认证加固
1、远程登录信息设置
-
/etc/issue.net ssh远程登录的信息设置
-
/etc/issue 控制台登录的信息设置
-
修改就会生效,不需要重启服务什么的
2、设置终端的超时时间
-
TMOUT 单位为秒
-
没有任何操作,超时后就会退出登录
-
TMOUT=0 表示永不超时
-
永久生效的话,写入到/etc/profile或者/etc/bashrc中
3、加密grub2菜单
-
设置grub2菜单密码,防止别人通过启动引导来编辑grub2的引导菜单
-
按e键就会进行grub2菜单,但是需要输入密码,默认密码是 openEuler#12
修改grub2密码
[root@node0 grub2]# grub2-set-password
Enter Current password: # 输入默认密码 openEuler#12
Enter password: # 要求强密码
Confirm password:
- 重启,按e,进行grub2菜单模式,输入root和grub2密码即可进入
自定义grub2用户和密码
# /boot/grub2/grub.cfg这个文件
set superusers="test"
password_pbkdf2 test ${GRUB2_PASSWORD}
取消这个grub2密码
# 删除user.cfg,这个是存储修改了grub2的密码的文件
[root@node0 grub2]# rm -rf user.cfg
# 重新生成grub2菜单文件
grub2-mkconfig -o /boot/grub2/grub.cfg
# 只是还原了grub2默认密码
# 注释2行
#set superusers=root
#password_pbkdf2 root grub.pbkdf2.sha512.10000.5A45748D892672FDA02DD3B6F7AE390AC6E6D532A600D4AC477D25C7D087644697D8A0894DFED9D86DC2A27F4E01D925C46417A225FC099C12DBD3D7D49A7425.2BD2F5BF4907DCC389CC5D165DB85CC3E2C94C8F9A30B01DACAA9CD552B731BA1DD3B7CC2C765704D55B8CD962D2AEF19A753CBE9B8464E2B1EB39A3BB4EAB08
- 重启,无需输入grub2密码,就能进入grub2菜单
4、openeuler重置密码
-
系统启动前按e键

-
在linux行末尾添加rd.break终止这个initrd程序的引导,如果rd.break无法使用的话,可以尝试使用init=/bin/bash
-
修改ro为rw,读写的权限加载

-
按ctrl+x使系统继续启动
-
挂载以读写的方式挂载根文件系统 mount -o remount,rw /sysroot,欧拉不需要这样操作
-
切换到真正的根文件系统 chroot /sysroot 欧拉不需要这样操作
-
设置新的密码

-
创建标签文件,让selinux对文件进行重新的标记,因为在单用户模式下,对文件进行修改会导致这个文件的上下文丢失

- exec /sbin/init 重启即可

- 如果按e键的时候需要输入grub2密码,可以将grub2密码取消(上面有取消grub2密码的操作),rd.break需要输入grub2密码, init=/bin/bash 不需要输入
5、指定系统中的加密算法
- /etc/pam.d/system-auth文件
6、限制普通用户使用su
-
欧拉默认是限制普通用户使用su
-
/etc/pam.d/su
auth required pam_wheel.so use_uid
# require 表示这个模块必须认证成功,失败的话,也会继续执行后面的模块
# 普通用户使用使用su必须在 wheel组里面才行
- 如果想要允许所有人使用su的,直接注释这一行就行了
7、账号的密码复杂度
- /etc/pam.d/password-auth
8、修改普通用户密码信息
-
/etc/login.defs
-
只针对这个新创建的普通用户有效(已经存在的用户不会有影响)
-
root不受这个文件的制约
PASS_MAX_DAYS # 密码的最长有效期
PASS_MIN_DAYS # 2次修改密码的最少需要间隔多久 0 表示立刻修改
9、限制普通用户使用sudo命令
-
/etc/sudoers
-
/etc/sudoers.d/filename
用户名 主机名=(委派的角色) 是否需要需要输入密码:授权的命令
%组名 主机名=(委派的角色) 是否需要输入密码:授权的命令

浙公网安备 33010602011771号