【Linux安全】五步完成Linux账号的安全管理

【】 由于Linux操作系统是一个开放源代码的免费操作系统,因此受到越来越多用户的欢迎,随之其安全问题也备受关注。在本文,笔者整理了Linux账号的安全管理具体实施方法。

对象OS:SunOS, Linux, AIX, HP-UX

一、 设置密码最小长度

漏洞概述:为了防止密码遭到暴力破解攻击(Brute Force Attack)或口令字猜测攻击(Password Guessing),需要检查密码最小长度是否被设置,密码最小长度未设置或设置很短的情况下容易遭受攻击;

安全对策:需修改密码策略设置文件将密码最小长度设为8位以上;

安全设置方法:

- SunOS

1)使用vi编辑器打开”/etc/default/passwd”文件

2)设置为PASSLENGTH=8

- Linux

1)使用vi编辑器打开”/etc/login.defs”文件

2)设置为PASS_MIN_LEN 8

- AIX

1)使用vi编辑器打开”/etc/security/user”文件

2)设置为minlen=8

- HP-UX

1)使用vi编辑器打开”etc/default/security”文件

2)设置为MIN_PASSWORD_LENGTH=8

二、 设置密码最长使用期限

漏洞概述:如未设置密码最长使用期限,一段时间后密码很可能会泄露,因而造成攻击者的非法访问;

安全对策:修改密码策略设置文件,将密码最长使用期限设置为90天(12周);

安全设置方法:

- SunOS
#cat /etc/default/passwd
MAXWEEKS=12
- Linux
#cat /etc/login.defs
PASS_MAX_DAYS 90
- AIX
#cat /etc/security/user
maxage=12
- HP-UX
#cat /etc/default/security
PASSWORD_MAXDAYS=90

三、 删除不必要的账号

漏洞概述:安装OS或Package时,默认生成的账号大部分使用默认的密码,很容易被恶用于口令字猜测攻击,因此需要确认”lp, uucp, nuucp”等默认账号与可疑的特定账号的存在与否并将其删除;

安全对策:确认目前注册的账号情况并将不必要的账号删除;

安全设置方法:

- SunOS, Linux, AIX, HP-UX

i. 确认未使用账号与可疑账号的存在与否

(* 参考”passwd”文件结构)

#cat /etc/passwd

ii. 检查不使用的默认账号(例如,lp, uucp, nuucp账号)

#cat /etc/passwd | grep "lp|uucp|nuucp"

– 通过Log确认

i. 通过检测登录失败记录来确认未使用和可疑账号

#cat /var/adm/loginlog (SunOS, AIX, HP-UX) / #cat /var/log/loginlog (Linux)
#cat /var/adm/authlog (AIX, HP-UX) / #cat /var/log/authlog (SunOS)
#cat /var/adm/sulog (SunOS, AIX, HP-UX) / #cat /var/log/sulog (Linux)

l 通过以上方法确认到不必要的账号时请按以下方法进行设置

- SunOS, Linux HP-UX

i. 确认注册到服务器的不必要用户账号

ii. 通过userdel命令删除该用户账号

#userdel
 

– AIX

i. 确认注册到服务器的不必要用户账号

ii. 通过rmuser命令删除该用户账号

#rmuser
 

l 一般需要拦截的默认账号如下:

- adm, lp, sync, shutdown, halt, news, uucp, operator, games, gopher, nfsnobody, squid等。

四、 管理员组中只保留最少的账号

漏洞概述:管理系统的root账号所属的组拥有系统运营文件的访问权限,该组如果疏忽管理,一般用户有可能会以管理员的权限非法访问系统,进行恶意修改或变更等操作,因此该组需要只保留尽可能少的账号;

安全对策:将目前注册到管理员组的不必要账号删除;

 安全设置方法:

- SunOS, Linux, HP-UX
#cat /etc/group(* 请参考"group"文件结构)
- AIX
#cat /etc/group
system:!:0:root

◆如果管理员组存在不必要的账号,请参考如下方法进行设置

- SunOS, Linux, HP-UX

i. 使用vi编辑器打开”/etc/group”文件

ii. 删除注册在root组的不必要的账号(例如,删除test账号)

删除前:root:x:0:root,test;删除后:root:x:0:root

- AIX

i. 使用vi编辑器打开”/etc/group”文件

ii. 删除注册在system组的不必要的账号(例如,删除test账号)

删除前:system:!:0:root,test;删除后:system:!:0:root

五、 禁止不存在账号的GID

漏洞概要:因疏于对账号组的管理,如存在没有账号的组时,该组的文件有可能会泄露向非相关人员;

*GID(Group Identification):多个用户为了共享特定的个体而建立的相关联的特定的组,主要用来处理账号,每个用户可以拥有多个GID。

安全对策:如存在没有组员账号的组时,需及时与管理员沟通并将其删除;

安全设置方法:

- SunOS, Linux, HP-UX, AIX
#cat /etc/group(*请参考"group"文件结构)

- Linux#cat /etc/gshadow

*gshadow文件:”shadow”文件中,正如用户账号的密码都存储在内一样,通过系统内存在的组的密码信息存储文件可以设定组的管理员和成员,”gshadow”文件内的字段结构如下:

[组名:密码:管理员,管理员……:成员,成员……]

◆如存在没有成员账号的组,请按照以下方式删除

- SunOS, Linux, AIX, HP-UX
#groupdel
 

出处:IT보물창고

标题:[리눅스 보안] 리눅스 계정관리,作者:하늘이데아

【译稿,合作站点转载请注明原文译者和出处为.com】

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/146599.html<

(0)
管理的头像管理
上一篇2025-03-11 04:11
下一篇 2025-03-11 04:12

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注