Solaris安全手册 (转)

Solaris安全手册 (转)[@more@]

Solaris安全手册 发布日期: 1999-12-8 内容: 1,Preparation 2,Initial os installation 3,Stripping/configuring OS: 1st pass 4,Connect to test.NETwork 5,Installing tools & sysadmin software 6,Stripping/configuring OS: 2nd pass 7,Create Tripwire image, backup, test 8,Install, test, harden applications. 9,Install on live network, test 1. Preparation 最小限度保证安全的方法是只在主机上运行一个或两个服务。使用一个机器比只使用一个拥有所有权利的机器安全的多,因为这样可以隔离,方便查找问题所在。总之:在你的机器上运行你一些最必要的服务。考虑拆除键盘,屏幕,这样可以避免使用X11 和知道命令行所示,在一个隔离的信任的网络段中进行测试。明确你的系统硬件配置能产生什么样的结果,如在安装SUN的 Disksuite时要考虑你是否需要RPC服务,因为DISKSUITE必须使用RPC服务。明确各种应用程序是怎样工作的如:使用什么端口和文件. 2,初始化安装操作系统。连接串口控制台,开机,当出现OK提示时发送Stop-A信息 (~#,~%b,或者F5,主要取决于你使用tip,cu或者vt100终端),然后开始安装过程-"boot cdrom - install" 使用最小安装 end user bundle(除非你要额外的 server/developer工具),设置主机名,终端,IP参数,时区等等,不要激活NIS或者NFS及不要激活电源管理。选择手工划分分区:把/usr和/opt和root分离开来以便这些分区可以以只读方式挂(mount)起来。考虑把大的/var文件系统和拥有较多的数据量如(web,FTP)划分为独立的分区。如果硬盘是2GB建议200MB / (+var), 200MB swap, 600MB /usr 及 1GB 给 /opt 如果硬盘是2GB建议300MB / (+var+opt), 200MB swap, 500MB /usr 给ROOT设置一个7到8字符大小写结合等比较强壮的密码,再重启动。接着安全由SUN的安全补丁。一般的在CD上就包含这些安全补丁包。重启动及作为ROOT重启动后,你可以使用showrev -p查看补丁列表。 3,配置操作系统 磁盘共享(mount):为了减少木马和不授权的修改,在 /etc/vfstab,在mount /时请使用"remount,nosuid"选项;在 /var上请带上"nosuid"选项;在/tmp后加上 "size=100m,nosuid"选项(允许/tmp只能使用100M空间及不允许 执行SUID程序);如果软盘不需要的话再把"/dev/fd"行注释掉。 (下面的命令假定你使用的是c-shell) 使NFS无效: RM /etc/rc2.d/{S73nfs.client,K28nfs.server} /etc/rc3.d/S15nfs.server /etc/dfs/dfstab使SendMail守护程序无效,虽然sendmail不是作为一个守护程序来运行的,但两进制程序是依然存在的,email还可以通过它了发送(但不能接受)。设定只要一个主机来接受EMAIL,另必须使用smap或其他等同命令来把sendmail危险程度降低到最底。 rm /etc/rc2.d/S88sendmail 再在cron行中增加处理邮件队列的命令: 0 * * * * /usr/lib/sendmail -q 在关闭一些其他的服务: rm /etc/rc2.d/{S74autofs,S30sysid.net,S71sysid.sys,S72autoinstall} rm /etc/rc2.d/{S93cacheos.finish,S73cachefs.daemon,S80PRESERVE} rm /etc/rc2.d/{S85power,K07dmi} rm /etc/rc3.d/S77dmi If you have server/developer packages: rm /etc/rc2.d/{S47ASPpp,S89bdconfig,S70uucp} 使RPC无效:这一般来说是建议关闭此功能的,但一些程序如 DISKSUITE会开启RPC服务,所以一般建议不使用DISKSUITE工具。如果你不想使RPC无效,则一定要使用信息包过滤器。 rm /etc/rc2.d/S71rpc 使打印服务无效(除非有一个本地打印机存在): rm /etc/rc2.d/{S80lp,S80spc} 使naming Services Caching Daemon(名字服务缓冲守护程序)服务无效: mv /etc/rc2.d/S76nscd /etc/rc2.d/.S76nscd 使CDE程序无效(除非你坚持要使用图形控制台): rm /etc/rc2.d/S99dtlogin 使NTP-NETWORK TIME PROTOCOL无效(NTP会增加带宽和不安全的因素,建议使用 rdate到一台使用NTP的机器来获得精确时间): rm /etc/rc2.d/S74xntpd 使SNMP无效: rm /etc/rc2.d/K07snmpdx /etc/rc3.d/S76snmpdx 在Inetinit中是ip forwarding和sourec routing(源路)由无效 (假如有超过一个网络接口的话)。在/etc/init.d/inetinit中增加下面所示设置: ndd -set /dev/ip ip_forward_directed_broadcasts 0 ndd -set /dev/ip ip_forward_src_routed 0 ndd -set /dev/ip ip_forwarding 0 根据rfc1948建议在/etc/default/inetinit中增加如下的生成初始化序列号设置来防止TCP序列号预测攻击(ip欺骗): TCP_STRONG_ISS=2 在/etc/system中增加如下设置来防止某些缓冲溢出攻击。这些保护是那些需在堆栈中执行的攻击方式。但需要硬件的支持(只在sun4u/sun4d/sun4m系统中有效): set noexec_user_stack=1 set noexec_user_stack_log=1 使用默认路由:在/etc/defaultrouter中增加IP地址,或使用 "route"在/etc/rc2.d/S99static_routes中建立启动文件。为了使动态路由无效: touch /etc/notrouter 为了使多路广播(multicasting)无效请在/etc/init.d/inetsvc 中注解掉 "route add 224.0.0.0"周围的几行。为了记录INETD连接的所有信息,在inetd低端的启动行中增加 "-t"参数,即:: /usr/sbin/inetd -s -t 在/etc/hosts中配置一些你想取舍的主机(一些你不想通过dns解析的)。 /etc/inetd.conf: 先使所有服务无效;配置你真正需要的服务,但必须使用Fwtk netacl或tcp wrappers来允许最小限度的IP地址访问和各种记录 4,连接并测试网络系统通过上面的安全剥离和筛选,你必须肯定系统能正常工作,把它连接到一个安全隔离的网络。重起并以ROOT身份登录控制台,检查控制台启动时的错误信息并根据需要进行修改。 5,安装系统管理工具软件 这部分将安装标准的工具和实用程序。最重要的是SSH,这些工具必须在其他机器上编译和精心测试过的。环境: DNS客户端:在/etc/resolv.conf中增加域名和DNS服务;在 /etc/nsswitch.conf中增加DNS入口的主机。 EMAIL:如果主机不需要在子网外发送EMAIL,就不需要使用 mailhost的别名。否则的话必须编辑/etc/mail/aliases,在 /etc/hosts中设置mailhost,在/etc/mail/sendmail.cf取消Dj 行的注释并把它设置为Dj$w.YOURdomAIN.COM. 如果DNS没有配置,就在 /etc/hosts中增加这太机器的别名 hostname.YOURDOMAIN.COM。现在发送一封测试EMAIL:mailx -v -s test_email root 认证无效。如果远程管 理确实需要的话,使用.shosts要比.rhosts好的多。检查Inetd 中的telnetd ftpd是否仍然激活,如果是的话请在 .netd.conf中注释掉,在进行SSH测试。 安装一些其他的一些必须工具如:gzip;traceroute;top(不带 SUID);lsof. 安装和建立perl5到 bin perl. secure中安装安全脚本如:rotate_cron, rotate_log, wtrim.pl, rdistd 并改变属性来保护 secure:chmod 700 secure; chown -R root 6,在次配置和筛选系统安全: 许多在CD中OS的补丁是不够及时的,因此从sunsolve.sun.ch中 获取patchdiag 工具来查看安全补丁并下载安装这些补丁。 配置登录记录 在 default su中使SU记录有效。 使用以下方法使尝试登录失败记录有效: loginlog; chgrp sys loginlog SYSLOG记录:根据syslog.conf例子来分散LOG分析记录,即把多 项服务的记录 分散到各个独立的LOG文件,有条件的话在( hosts)中指定 一台机器作为loGhost ?loghost? 需要一个大的磁盘作为LOG记录的存储介质。 建立空的LOGS文件并设立相应的权限: cd log; touch chmod alertlog; -1 `pgrep syslogd` 使用rotate_log来修剪和压缩LOGS文件,在root cron中增加如 下条目: ## Prune logs weekly, keeping the last months or so: alertlog authlog cronlog daemonlog kernlog locallog newslog 40 userlog 10 lprlog 55 23 6 secure rotate_log -L var log -m 600 -M 400 -s -n 20 maillog # Reset syslog daemon 0,15,30 kill -HUP `cat syslog.pid` 为了你自己使用上面的条目请在root cron中使其他的log修剪 (pruning)无效: 0,4 etc cron.d logchecker #10 newsyslog #15 3 0 lib fs nfs nfsfind #1 2 * [ -x ] && usr sbin rtc -c>


 

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/10752043/viewspace-989468/,如需转载,请注明出处,否则将追究法律责任。

转载于:http://blog.itpub.net/10752043/viewspace-989468/

Solaris上安装MySQL MySQL8.4支持Solaris 11.4及更高版本Solaris上的MySQL有多种不同的格式。tar要获得tarball或PKG格式的Solaris二进制MySQL发布版本,。在Solaris上安装和使用MySQL时需要注意的其他注意事项:1、如果要对mysql2、如果您在Solaris上使用二进制tarball发布安装MySQL,因为Solaris tar不能处理长文件名,请使用GNU tar(gtar)解压缩。3、您应该使用选项挂载任何打算存储InnoDB文件的文件系统。 阅读详情

相关推荐

Js逆向抖音a_bogus --/* V 1.0.1.19-fix.01 */补环境

需要在addEventListener中补一个鼠标移动事件,不补这个环境,生成的值是假值,你拿去请求,响应200,但是没有数据,这个算是dy的最难发现的一个难点。dy这个,没有原形链检测,我只是习惯了这样补,对XMLHttpRequest进行重写,导出a_bogus.发现可以响应状态码200,而且可以获取数据,接着注释params中的a_bogus。在n.apply的下面插入上述代码,对a_bogus进行全局导出。如果没有,就多放几次断点,因为每个人的游览器不一样。必须触发至少一次鼠标事件,不触发不给过。

2302_76420666的博客 4142

Solaris安全手册()

Solaris安全手册()[@more@]   1. Preparation   最小限度保证安全的方法是只在主机上运行一个或两个服务。使用一个机器比只使用一个拥有所有权利的机器安全的多,因为这样可以隔离,方便查找问题所在...

ciya3282的博客 447

MFC实现键盘钩子(附完整源码)

MFC实现键盘钩子(附完整源码)

希望我的博客,能帮上你解决学习中工作中所遇到的问题 363

Solaris安全手册

Solaris安全手册发布日期: 1999-12-8内容:1,Preparation 2,Initial OS installation 3,Stripping/configuring OS: 1st pass 4,Connect to test network 5,Installing tools & sysadmin software 6,Strippi

hem的专栏 1186

Solaris 系统安全基线 安全加固操作

Solaris 系统基线安全加固

it知识分享 free for nothing.. 1823

[]Solaris/Linux 命令行 简单手册

 原贴:http://www.opentech.com.cn/bbs/redirect.php?tid=36544&goto=lastpost[]Solaris/Linux 命令行 简单手册综合Unix-Center首页上的教程,写的这个命令行列表,适用于初学者,希望大家可以补充。1. 系统# passwd:修改口令# exit:退出系统2. 文件# cp:复制文件或

最实用的Linux博客 2845

Solaris 初步设置()

Solaris 初步设置()   简介   这篇文档包含了你用solaris和Sun平台工作时所需要的最重要的20%的技术。它能处理你所遇到的80%的问题。   这篇文档并不打算覆盖Solaris处理环境的细节,也不会包...

cuemes08808的博客 1773

[] Solaris 服务器安全配置

Solaris 服务器安全配置1.概述Solaris安全配置可以从以下几个方面来考虑: 1.     本地安全增强: 限制某些强大命令的访问 设置正确的文件权限 应用组和用户的概念 suid/sgid的文件最少 rw-rw-rw的文件最少等   2. 网络安全增强 使用安全的协议来管理 禁止所有不需要的服务 禁止系统间的信任关系 禁止不需要的帐号 增强认证需要的密码 保护存在危险的网络服务

.NET博文收藏 653

Solaris8操作系统安装()

Solaris8操作系统安装()   安装Solaris8前请确认:   (1) 确认服务器的光驱可用。   (2) 确定工作站主机名(hostname):工作站的主机名是一个字符串,例如:ZZNODE-TEST等,这个...

cuemes08808的博客 1011

SOLARIS 7 FAQ

Solaris常见问题解答 (FAQ) 2002-03-04 14:21发布者:fei 阅读次数:1234 Q:SOLARIS7为64位,是不是意味着我不能在以前的机器(32位)上使用呢? A:不是的,SOLARIS7仍然支持sun4c,sun4m,sun4d甚至sun4u体系的32位核心。 Q:关机前为什么一定要进行文件系统同步? A:如果有关机前未对磁盘做相应的

honeyoung的专栏 1140

Solaris 2.X for SPARC 安裝手冊

 Solaris 2.X for SPARC 安裝手冊() 在一般的 SPARC 工作站上,並不像 x86 的 PC 一樣裝有磁碟機,而且在工作站的平台裡,大部份使用的介面都是屬於 SCSI 的. 因此在安裝 SPARC 時,就不像 PC 一樣要做開機片.在 SPARC 的機器上, 它可以利用 cdrom boot 的方式來做系統的安裝. 首先,當機器剛開起來時, 按下 stop-a

bjguan's BLOG 1327

SUN 网站 Solaris 10 中文手册下载步骤

SUN 网站 Solaris 10 中文手册下载步骤:1 登录SUN 网站 http://www.sun.com.cn/2 第二层导航栏选择 支持 - SUN系统手册3 右侧导航栏选择 Free Support 中选择 Documentation4 最受欢迎的产品下选择 Solaris 105 在左侧的语言中选择中文,右侧选择Solaris 10 操作系统6 页面刷新后就会现在338个中文手册的下...

werwolf 565

Windows、Linux、Solaris安全策略设置

- Windows 执行cmd ,运行gpedit.msc ,选择计算机配置,windows设置,找到安全设置 账户策略–>密码策略需要修改: 密码必须符合复杂性要求:启用 密码最常使用期限:90天 账户锁定策略修改: 先修改,账户锁定阈值:5次无效登录锁定 账户锁定时间:5分钟 重置账户锁定计数器:5分钟之后 审计策略 本地策略–>审核策略:全部开启审核 (有没有大佬用批处理修改w...

qq_46060652的博客 1665

Solaris 篇(下)

接上篇《Linux 服务器安全配置》,下面把关于solaris的内容继续奉献给大家!在这里特别感谢大家对我的支持和鼓舞!谢谢!!^_^Solaris篇1.概述Solaris安全配置可以从以下几个方面来考虑:1.     本地安全增强:限制某些强大命令的访问设置正确的文件权限应用组和用户的概念suid/sgid的文件最少rw-rw-rw的文件最少等  2. 网络安全增强使用安全的协议来管理禁止所有

ZCatLinux --资讯与技术社区--Open Source World----Linux/Shell/DevOPS-- 1万+

初识solaris

这两天到sun实验室测试,检测一下我们的系统在solaris操作系统下能否正常运行。浑浑噩噩进了实验室,对从来没用过solaris的我来说,还真有点紧张。经过两天战战兢兢的测试,终于ok了, 现在稍微总结一下。以备下次使用时参考...

cuankuangzhong6373的博客 194

Solaris 10的安全评估

2006年12月18日操作系统安全是用户不易知道是否可以去信任该操作系统,CC(Common Criteria)安全评估标准,最初由美国National Institute of Standards and Technology(NIST)和National Security Agency(NSA)、加拿大Communications Security Establishment(CSE)、

都都非的专栏 3471

Solaris指令查找手册

硬件系统:1、如何查看cpu的状态?                   # psrinfo -v# mpstat     可以列出多cpu负载的状态2、如何查看内存?                        # prtconf | grep Memory 可以查看内存的多少.# /usr/platform/sun4u/sbin/prtdiag3、如何动态添加swap分区?

cRyIng_gG的专栏 2076

Solaris下Oracle服务开机自启设置和一些安全策略

Solaris下Oracle服务开机自启设置和一些安全策略李守亮 2003-05-29  本文档适用于Solari5.8、5.9下的oracle 8i、9i 环境,其他Unix可供参考。 目录:一、Solaris下搭建oracle的一些安全策略二、Solaris下Oracle开机自启设置步骤  内容:一、Solaris下搭建oracle的一些安全

winterld的专栏 1863

Raid-1安装Ubuntu 24.04 LTS

3、对两块盘(220d57ef 和 86cee0d6 )做通样的操作,选择Use As Boot Device(启动设备)4、对两块盘(220d57ef 和 86cee0d6 )做通样的操作,Add GPT Partition。1、进入安装操作系统的磁盘,空格键选择 Custom storage layout。选择Leave unformatted。2、我是两个25G的盘。

weixin_63168851的博客 28

General Relativity-R.M.Wald

General Relativity-R.M.Wald

上一篇: 问题多多的STL实现 (转)
下一篇: Linux 网络安全和优化 (转)
csd3176
博客等级 码龄11年 20粉丝 0原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值