电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

《Solaris安全手册》word版

14页
  • 卖家[上传人]:桔****
  • 文档编号:507633899
  • 上传时间:2022-07-19
  • 文档格式:DOC
  • 文档大小:31.51KB
  • / 14 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 1、Solaris安全手册发布日期: 1999-12-8内容:1,Preparation 2,Initial OS installation 3,Stripping/configuring OS: 1st pass 4,Connect to test network 5,Installing tools & sysadmin software 6,Stripping/configuring OS: 2nd pass 7,Create Tripwire image, backup, test 8,Install, test, harden applications. 9,Install on live network, test 1. Preparation最小限度保证安全的方法是只在主机上运行一个或两个服务。使用一个机器比只使用一个拥有所有权利的机器安全的多,因为这样可以隔离,方便查找问题所在。总之:在你的机器上运行你一些最必要的服务。考虑拆除键盘,屏幕,这样可以避免使用X11和知道命令行所示,在一个隔离的信任的网络段中进行测试。明确你的系统和硬件配置能产生什么样的结果,如在安装SUN的D

      2、isksuite时要考虑你是否需要RPC服务,因为DISKSUITE必须使用RPC服务。明确各种应用程序是怎样工作的如:使用什么端口和文件.2,初始化安装操作系统。连接串口控制台,开机,当出现OK提示时发送Stop-A信息(#,%b,或者F5,主要取决于你使用tip,cu或者vt100终端),然后开始安装过程-boot cdrom - install使用最小安装 end user bundle(除非你要额外的server/developer工具),设置主机名,终端,IP参数,时区等等,不要激活NIS或者NFS及不要激活电源管理。选择手工划分分区:把/usr和/opt和ROOT分离开来以便这些分区可以以只读方式挂(mount)起来。考虑把大的/var文件系统和拥有较多的数据量如(web,ftp)划分为独立的分区。如果硬盘是2GB建议200MB / (+var), 200MB swap, 600MB /usr 及 1GB 给 /opt如果硬盘是2GB建议300MB / (+var+opt), 200MB swap, 500MB /usr给ROOT设置一个7到8字符大小写结合等比较强壮的密码

      3、,再重启动。接着安全由SUN的安全补丁。一般的在CD上就包含这些安全补丁包。重启动及作为ROOT重启动后,你可以使用showrev -p查看补丁列表。3,配置操作系统磁盘共享(mount):为了减少木马和不授权的修改,在/etc/vfstab,在mount /时请使用remount,nosuid选项;在/var上请带上nosuid选项;在/tmp后加上size=100m,nosuid选项(允许/tmp只能使用100M空间及不允许执行SUID程序);如果软盘不需要的话再把/dev/fd行注释掉。(下面的命令假定你使用的是c-shell)使NFS无效:rm /etc/rc2.d/S73nfs.client,K28nfs.server/etc/rc3.d/S15nfs.server /etc/dfs/dfstab使Sendmail守护程序无效,虽然sendmail不是作为一个守护程序来运行的,但两进制程序是依然存在的,EMAIL还可以通过它了发送(但不能接受)。设定只要一个主机来接受EMAIL,另必须使用smap或其他等同命令来把sendmail危险程度降低到最底。rm /etc/rc2.d

      4、/S88sendmail再在cron行中增加处理邮件队列的命令:0 * * * * /usr/lib/sendmail -q 在关闭一些其他的服务:rm/etc/rc2.d/S74autofs,S,S71sysid.sys,S72autoinstallrm/etc/rc2.d/S93cacheos.finish,S73cachefs.daemon,S80PRESERVErm /etc/rc2.d/S85power,K07dmirm /etc/rc3.d/S77dmiIf you have server/developer packages:rm /etc/rc2.d/S47asppp,S89bdconfig,S70uucp使RPC无效:这一般来说是建议关闭此功能的,但一些程序如DISKSUITE会开启RPC服务,所以一般建议不使用DISKSUITE工具。如果你不想使RPC无效,则一定要使用信息包过滤器。rm /etc/rc2.d/S71rpc使打印服务无效(除非有一个本地打印机存在):rm /etc/rc2.d/S80lp,S80spc使naming Services Caching

      5、Daemon(名字服务缓冲守护程序)服务无效:mv /etc/rc2.d/S76nscd /etc/rc2.d/.S76nscd使CDE程序无效(除非你坚持要使用图形控制台):rm /etc/rc2.d/S99dtlogin使NTP-NETWORK TIME PROTOCOL无效(NTP会增加带宽和不安全的因素,建议使用rdate到一台使用NTP的机器来获得精确时间):rm /etc/rc2.d/S74xntpd使SNMP无效:rm /etc/rc2.d/K07snmpdx /etc/rc3.d/S76snmpdx在Inetinit中是IP forwarding和sourec routing(源路)由无效(假如有超过一个网络接口的话)。在/etc/init.d/inetinit中增加下面所示设置:ndd -set /dev/ip ip_forward_directed_broadcasts 0ndd -set /dev/ip ip_forward_src_routed 0ndd -set /dev/ip ip_forwarding 0根据RFC1948建议在/etc/default/i

      6、netinit中增加如下的生成初始化序列号设置来防止TCP序列号预测攻击(ip欺骗):TCP_STRONG_ISS=2在/etc/system中增加如下设置来防止某些缓冲溢出攻击。这些保护是那些需在堆栈中执行的攻击方式。但需要硬件的支持(只在sun4u/sun4d/sun4m系统中有效):set noexec_user_stack=1 set noexec_user_stack_log=1使用默认路由:在/etc/defaultrouter中增加IP地址,或使用route在/etc/rc2.d/S99static_routes中建立启动文件。为了使动态路由无效:touch /etc/notrouter为了使多路广播(multicasting)无效请在/etc/init.d/inetsvc中注解掉route add 224.0.0.0周围的几行。为了记录INETD连接的所有信息,在inetd低端的启动行中增加-t参数,即: /usr/sbin/inetd -s -t 在/etc/hosts中配置一些你想取舍的主机(一些你不想通过DNS解析的)。/etc/inetd.conf:先使所有服务

      7、无效;配置你真正需要的服务,但必须使用FWTK netacl或tcpwrappers来允许最小限度的IP地址访问和各种记录4,连接并测试网络系统通过上面的安全剥离和筛选,你必须肯定系统能正常工作,把它连接到一个安全隔离的网络。重起并以ROOT身份登录控制台,检查控制台启动时的错误信息并根据需要进行修改。5,安装系统管理工具软件这部分将安装标准的工具和实用程序。最重要的是SSH,这些工具必须在其他机器上编译和精心测试过的。环境:DNS客户端:在/etc/resolv.conf中增加域名和DNS服务;在/etc/nsswitch.conf中增加DNS入口的主机。EMAIL:如果主机不需要在子网外发送EMAIL,就不需要使用mailhost的别名。否则的话必须编辑/etc/mail/aliases,在/etc/hosts中设置mailhost,在/etc/mail/sendmail.cf取消Dj行的注释并把它设置为Dj$w.YOURDOMAIN.COM.如果DNS没有配置,就在 /etc/hosts中增加这太机器的别名hostname.YOURDOMAIN.COM。现在发送一封测试EMAIL

      8、:mailx -v -s test_email root/dev/null 2&1 #30 3 * * * -x /usr/lib/gss/gsscred_clean &/usr/lib/gss/gsscred_cleanPruning of login & other logs:# Empty login/logout records at year end 0 0 31 12 * /secure/wtrim.pl wtmp 0 0 31 12 * /secure/wtrim.pl wtmpx 20# Solaris 2.x logs:0 4 * * 6 /secure/rotate_log -L /var/adm -c -m 640 -M440 -c -s -n 30 loginlog0 4 * * 6 /secure/rotate_log -L /var/adm -c -m 640 -M440 -c -s -n 30 sulog0 4 * * 6 /secure/rotate_log -L /var/adm -c -m 640 -M440 -c -s -n 2 vold.log0

      9、 4 * * 6 /secure/rotate_cron crons删除不需要的crons:rm/var/spool/cron/crontabs/lp,sys,admRoot cron 条目:通过可信赖的来源使用rdate设定日期(你或许使用NTP协议,这将使时间精确一些,但正向上面所说的增加带宽和不必要的安全问题):# Synchronise the time(同步时间):0 * * * * /usr/bin/rdate YOURTIMEHOST /dev/null 2&1文件权限必须限制一些有关ROOT操作的权限或干脆使其无效:chmod 0500 /usr/sbin/snoop /usr/sbin/devinfo chmod o-r /var/spool/cron/crontabs/* chmod 000 /bin/rdist chmod o-rx /etc/security chmod og-rwx /var/adm/vold.logchmod u-s /usr/lib/sendmail #Except formailgatewayschmod 400 /.shosts /etc/sshd_config /etc/ssh_known_hosts再在登录信息上设置警告用户非授权登录的信息(如果要起诉侵入者你就需要这些信息)。如在Telnet和SSH,在/etc/motd中设置警告语句:ATTENTION: You have logged onto a secured XXXXCorporation s

      《《Solaris安全手册》word版》由会员桔****分享,可在线阅读,更多相关《《Solaris安全手册》word版》请在金锄头文库上搜索。

      点击阅读更多内容
    最新标签
    监控施工 信息化课堂中的合作学习结业作业七年级语文 发车时刻表 长途客运 入党志愿书填写模板精品 庆祝建党101周年多体裁诗歌朗诵素材汇编10篇唯一微庆祝 智能家居系统本科论文 心得感悟 雁楠中学 20230513224122 2022 公安主题党日 部编版四年级第三单元综合性学习课件 机关事务中心2022年全面依法治区工作总结及来年工作安排 入党积极分子自我推荐 世界水日ppt 关于构建更高水平的全民健身公共服务体系的意见 空气单元分析 哈里德课件 2022年乡村振兴驻村工作计划 空气教材分析 五年级下册科学教材分析 退役军人事务局季度工作总结 集装箱房合同 2021年财务报表 2022年继续教育公需课 2022年公需课 2022年日历每月一张 名词性从句在写作中的应用 局域网技术与局域网组建 施工网格 薪资体系 运维实施方案 硫酸安全技术 柔韧训练 既有居住建筑节能改造技术规程 建筑工地疫情防控 大型工程技术风险 磷酸二氢钾 2022年小学三年级语文下册教学总结例文 少儿美术-小花 2022年环保倡议书模板六篇 2022年监理辞职报告精选 2022年畅想未来记叙文精品 企业信息化建设与管理课程实验指导书范本 草房子读后感-第1篇 小数乘整数教学PPT课件人教版五年级数学上册 2022年教师个人工作计划范本-工作计划 国学小名士经典诵读电视大赛观后感诵读经典传承美德 医疗质量管理制度 2
    关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
    手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
    ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.