linux用戶管理和系統(tǒng)安全設(shè)置_第1頁
linux用戶管理和系統(tǒng)安全設(shè)置_第2頁
linux用戶管理和系統(tǒng)安全設(shè)置_第3頁
linux用戶管理和系統(tǒng)安全設(shè)置_第4頁
linux用戶管理和系統(tǒng)安全設(shè)置_第5頁
已閱讀5頁,還剩25頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

Linux用戶管理和系統(tǒng)安全設(shè)置從賬號管控到縱深防御的實戰(zhàn)指南Contents課程目錄Linux系統(tǒng)安全與用戶管理核心模塊概覽01用戶賬號全生命周期管理02密碼策略與權(quán)限控制體系03網(wǎng)絡(luò)安全防護(hù)實戰(zhàn)配置04SELinux與強制訪問控制05日志審計與入侵檢測06文件系統(tǒng)安全加固07漏洞管理與應(yīng)急響應(yīng)Chapter01用戶賬號全生命周期管理從創(chuàng)建到審計的賬號管控體系LinuxFundamentals用戶信息存儲機制解析/etc/passwd文件采用冒號分隔的七段式結(jié)構(gòu)存儲用戶元數(shù)據(jù),通過與/etc/shadow的分離設(shè)計實現(xiàn)密碼信息保護(hù),UID/GID映射機制構(gòu)建了Linux權(quán)限體系的基礎(chǔ)框架。FORMAT七段式冒號分隔結(jié)構(gòu)用戶名:密碼占位:UID:GID:注釋:家目錄:登錄Shell,每個字段承載特定系統(tǒng)功能UIDMAPPINGUID分級分配規(guī)則UID0固定分配給root,1–999預(yù)留給系統(tǒng)服務(wù)賬號,1000+分配給普通用戶SECURITYShadow分離加密保護(hù)/etc/shadow采用SHA-512加密存儲密碼哈希,默認(rèn)權(quán)限600防止非授權(quán)讀取/etc/passwdroot:x:0:0:root:/root:/bin/bashdaemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologinbin:x:2:2:bin:/bin:/usr/sbin/nologinsys:x:3:3:sys:/dev:/usr/sbin/nologinnobody:x:65534:65534::/nonexist:/usr/sbin/nologinalice:x:1000:1000::/home/alice:/bin/bashbob:x:1001:1001::/home/bob:/bin/bash/etc/passwd典型條目結(jié)構(gòu)示意USERPRIVILEGEMODEL用戶類型與安全邊界Linux通過UID劃分構(gòu)建三級用戶體系:超級用戶擁有完全控制權(quán),系統(tǒng)賬號承載服務(wù)進(jìn)程,普通用戶受限操作。這種分層設(shè)計既保證系統(tǒng)功能運轉(zhuǎn),又形成天然的安全隔離帶。Linux用戶類型對比用戶類型UID范圍權(quán)限特征安全風(fēng)險超級用戶0完全系統(tǒng)控制權(quán),可執(zhí)行任意操作誤操作可能導(dǎo)致系統(tǒng)崩潰,需嚴(yán)格管控系統(tǒng)賬號1–999特定服務(wù)進(jìn)程權(quán)限,無登錄能力服務(wù)漏洞可能被提權(quán)利用,需最小權(quán)限普通用戶1000+家目錄完全控制,系統(tǒng)資源受限訪問弱密碼可能導(dǎo)致橫向滲透,需定期審計UID體系構(gòu)建了Linux權(quán)限管理的基礎(chǔ)框架,實現(xiàn)分層隔離與最小權(quán)限原則UserManagementuseradd命令深度解析useradd命令通過20+參數(shù)實現(xiàn)用戶屬性精準(zhǔn)控制,生產(chǎn)環(huán)境中-m、-s、-G三個參數(shù)使用頻率最高,參數(shù)組合錯誤可能導(dǎo)致權(quán)限漏洞或配置殘留。$useradd-m-s/bin/bashdev01Linux用戶管理核心命令支持多參數(shù)組合配置useradd命令參數(shù)配置示意01useradd-m-s/bin/bash-Gdockerdev01創(chuàng)建可登錄用戶并賦予Docker組權(quán)限02useradd-r-s/sbin/nologinmysql創(chuàng)建禁止登錄的系統(tǒng)服務(wù)賬號03useradd-u2000-gdeploy-c'CI/CD服務(wù)'jenkins指定UID并添加注釋信息SecurityStrategyuserdel安全刪除策略用戶刪除操作存在數(shù)據(jù)殘留風(fēng)險,無參數(shù)刪除保留家目錄可能導(dǎo)致敏感信息泄露,-r參數(shù)雖徹底清理但需警惕誤刪。生產(chǎn)環(huán)境應(yīng)建立"備份-確認(rèn)-刪除"的標(biāo)準(zhǔn)流程。userdelzhangsan保留/home/zhangsan目錄,可能遺留SSH密鑰、crontab等敏感配置,形成潛在的數(shù)據(jù)泄露入口。Risk·HomeDirRetaineduserdel-rlisi級聯(lián)刪除家目錄、郵件池和cron任務(wù),但無法清除其他用戶的authorized_keys信任記錄。Cascade·KeysResidualfind/-uid1001定位已刪除用戶的殘留文件,防止權(quán)限繼承漏洞,是刪除后審計清理的關(guān)鍵步驟。Audit·OrphanFilesPermissionManagementusermod權(quán)限動態(tài)調(diào)整usermod命令支持UID/GID變更、Shell切換、賬號鎖定等12類修改操作,其中-L(鎖定)和-aG(追加組)參數(shù)在應(yīng)急響應(yīng)和權(quán)限升級場景中具有不可替代的作用。01賬號鎖定:在密碼哈希前添加!實現(xiàn)賬號鎖定,保留數(shù)據(jù)用于事后審計usermod-Lwangwu02安全追加權(quán)限:安全追加sudo權(quán)限,避免覆蓋原有附加組配置usermod-aGsudozhaoliu03阻斷登錄:將服務(wù)賬號Shell改為無效路徑,阻斷交互式登錄usermod-s/bin/falseservice01Linux權(quán)限變更審計日志Chapter02密碼策略與權(quán)限控制體系構(gòu)建多維度的身份認(rèn)證防線SECURITYPOLICY密碼復(fù)雜度強制策略通過PAM模塊與login.defs配置可實現(xiàn)密碼復(fù)雜度強制管控,12位混合密碼的破解成本是8位純數(shù)字密碼的106倍,結(jié)合字典攻擊防護(hù)可有效抵御自動化破解工具。密碼強度與破解時間對比密碼類型長度破解時間配置項純數(shù)字8位3秒minlen=8字母+數(shù)字10位18天dcredit=-1ucredit=-1全字符混合12位230年ocredit=-1lcredit=-1密碼復(fù)雜度配置直接影響系統(tǒng)抗破解能力密碼暴力破解攻擊場景示意PASSWORDLIFECYCLE密碼生命周期管控密碼有效期策略通過時間維度增加攻擊成本,結(jié)合最小/最大有效期、警告期、寬限期的四階段管理,可強制實現(xiàn)密碼輪換并防止賬號僵尸化。chage命令提供精確到天的生命周期控制能力。01-M90-W7設(shè)置90天最大有效期并提前7天警告,符合等保2.0要求02-E2025-12-31為外包人員設(shè)置賬號到期日,防止權(quán)限殘留03-I30密碼過期30天后自動鎖定,避免僵尸賬號風(fēng)險密碼更換周期日歷示意PAMAuthentication登錄失敗鎖定機制基于pam_tally2模塊的失敗鎖定策略通過"嘗試次數(shù)+鎖定時間"雙維度防御暴力破解,5次失敗鎖定300秒的配置可使自動化破解工具效率下降90%,同時保留root賬號的應(yīng)急解鎖通道。防御效果90%自動化破解工具效率下降鎖定配置5次/300秒失敗次數(shù)閾值與鎖定時長應(yīng)急通道root賬號保護(hù)保留物理控制臺應(yīng)急解鎖能力01啟用鎖定策略:authrequiredpam_tally2.sodeny=5unlock_time=300even_deny_root,啟用root賬號保護(hù),防止特權(quán)賬號被暴力破解02手動解鎖命令:pam_tally2--userusername--reset,管理員通過物理控制臺或帶外管理手動解鎖被鎖定賬號,恢復(fù)業(yè)務(wù)訪問03替代方案:faillock模塊作為現(xiàn)代替代方案,支持更細(xì)粒度的IP鎖定策略和完整的審計日志記錄,適用于RHEL8+及新版發(fā)行版CHAPTER03網(wǎng)絡(luò)安全防護(hù)實戰(zhàn)配置構(gòu)建網(wǎng)絡(luò)層的縱深防御體系FIREWALLPOLICYiptables防火墻策略iptables通過鏈?zhǔn)揭?guī)則實現(xiàn)流量精準(zhǔn)管控,INPUT鏈默認(rèn)DROP策略配合白名單端口開放,可阻斷90%以上的端口掃描攻擊。規(guī)則順序決定匹配優(yōu)先級,需遵循'先允許后拒絕'的配置邏輯。01iptables-AINPUT-ptcp--dport22-jACCEPT僅開放SSH端口,限制管理通道PORT2202iptables-AINPUT-mstate--stateESTABLISHED-jACCEPT允許已建立連接的返回流量ESTABLISHED03iptables-PINPUTDROP設(shè)置默認(rèn)拒絕策略,未明確允許的流量全部丟棄DEFAULTDROPiptables鏈?zhǔn)揭?guī)則配置場景示意SECURITYHARDENINGSSH服務(wù)安全加固SSH服務(wù)加固通過協(xié)議版本控制、認(rèn)證方式限制、端口混淆三重機制提升安全性。禁用root遠(yuǎn)程登錄結(jié)合sudo審計,可防止90%以上的提權(quán)攻擊,密鑰認(rèn)證比密碼認(rèn)證的安全強度提升104倍。SSH安全配置對比配置項默認(rèn)值加固值安全效果PermitRootLoginyesno阻斷root直接登錄PasswordAuthenticationyesno強制密鑰認(rèn)證Port222222規(guī)避端口掃描SSH加固配置顯著提升遠(yuǎn)程管理安全性SSH密鑰認(rèn)證流程示意圖SECURITY·PORT非標(biāo)準(zhǔn)端口隱蔽策略SSH端口混淆通過增加攻擊者探測成本實現(xiàn)安全增益,非標(biāo)準(zhǔn)端口可使自動化掃描工具的探測效率下降80%。但需配合防火墻規(guī)則同步修改,并建立端口變更的文檔記錄機制。網(wǎng)絡(luò)端口掃描示意—非標(biāo)準(zhǔn)端口可有效規(guī)避自動化探測01修改sshd_config中的Port22222后,需執(zhí)行systemctlrestartsshd使配置生效。02iptables-AINPUT-ptcp--dport22222-jACCEPT—同步在防火墻中開放新端口,確保合法流量可達(dá)。03客戶端連接時需顯式指定端口號:ssh-p22222user@host,并通知所有合法用戶更新連接配置。Chapter04SELinux與強制訪問控制構(gòu)建內(nèi)核級的安全策略體系SECURITYMODELDACvsMAC安全模型SELinux通過強制訪問控制(MAC)彌補傳統(tǒng)DAC模型的缺陷,基于安全上下文標(biāo)簽實現(xiàn)進(jìn)程/文件/端口的細(xì)粒度管控。即使root用戶也無法繞過策略規(guī)則,有效防御0day漏洞提權(quán)攻擊。DAC與MAC安全模型對比特性DAC模型MAC模型權(quán)限控制主體文件所有者系統(tǒng)安全策略root權(quán)限邊界無限制受策略約束0day防御能力弱強SELinux的MAC模型提供更強的安全控制SELINUX安全上下文標(biāo)簽體系SELinux通過user:role:type:level四元組標(biāo)簽實現(xiàn)訪問控制,httpd_t類型的進(jìn)程只能訪問httpd_sys_content_t標(biāo)簽的文件。標(biāo)簽不匹配時即使DAC權(quán)限允許也會被攔截,形成雙重防護(hù)機制。01ls-Z顯示文件安全上下文:system_u:object_r:httpd_sys_content_t:s0ls-Z02chcon-thttpd_log_t/var/log/httpd:修改文件類型標(biāo)簽適配服務(wù)需求chcon-t03semanagefcontext-a-tdbadm_t'/data/mysql(/.*)?':持久化目錄標(biāo)簽策略semanagefcontextSELinux安全上下文標(biāo)簽查看示例TROUBLESHOOTINGSELinux故障排查指南SELinux拒絕訪問事件會記錄在audit.log中,通過ausearch-mavc命令可快速定位問題。使用audit2allow工具自動生成策略模塊,既能解決權(quán)限問題又保持安全強度,避免直接setenforce0的危險操作。01ausearch-mavc-tsrecentausearch-mavc-tsrecent查詢最近的SELinux拒絕事件,快速定位訪問控制違規(guī)記錄02grep'denied'audit.log|audit2allow-Mmypolicygrep'denied'audit.log|audit2allow-Mmypolicy篩選拒絕日志并通過audit2allow自動生成自定義策略模塊03semodule-imypolicy.ppsemodule-imypolicy.pp加載編譯后的策略模塊文件,新規(guī)則立即生效無需重啟系統(tǒng)audit2allow工作流程?分析audit.log中的AVC拒絕記錄,提取被阻止的訪問請求?自動生成.te類型強制規(guī)則文件和.pp編譯策略包?支持-w參數(shù)查看詳細(xì)說明,-R參數(shù)生成參考策略接口?建議審查生成的規(guī)則,避免過度授權(quán)帶來的安全風(fēng)險提示:audit2allow是setroubleshoot套件的一部分,也可單獨安裝policycoreutils-python-utils包獲取Chapter05日志審計與入侵檢測構(gòu)建安全事件的可追溯體系SYSTEMLOGS系統(tǒng)日志分類與審計Linux日志體系包含認(rèn)證日志、安全日志、應(yīng)用日志等7大類別,通過rsyslog實現(xiàn)分級存儲。保留180天以上的認(rèn)證日志可滿足等保審計要求,結(jié)合logrotate實現(xiàn)自動輪轉(zhuǎn)防止磁盤溢出。關(guān)鍵日志文件審計要點日志文件記錄內(nèi)容安全風(fēng)險/var/log/auth.log登錄嘗試/sudo操作暴力破解/權(quán)限提升/var/log/secureSSH/PAM認(rèn)證事件異常登錄行為/var/log/audit/audit.logSELinux拒絕事件策略繞過嘗試關(guān)鍵日志文件構(gòu)成安全審計基礎(chǔ)rsyslog配置文件編輯場景IntrusionDetection入侵檢測規(guī)則構(gòu)建基于日志特征的入侵檢測通過'頻率+模式'雙維度識別攻擊行為,5次/分鐘的登錄失敗閾值可捕獲90%的暴力破解嘗試。結(jié)合GeoIP分析可識別境外異常登錄,實現(xiàn)主動防御。01檢測規(guī)則:同一IP5分鐘內(nèi)失敗登錄≥5次觸發(fā)告警≥5次/5min02GeoIP關(guān)聯(lián)分析:識別來自高危地區(qū)的SSH登錄嘗試GeoIP定位03基線偏離檢測:用戶登錄時間/地點異常自動標(biāo)記異常標(biāo)記ELKStack安全分析儀表盤CHAPTER06文件系統(tǒng)安全加固構(gòu)建數(shù)據(jù)層的訪問控制體系SECURITY·PRIVILEGECONTROL特殊權(quán)限風(fēng)險管控SUID/SGID/StickyBit三類特殊權(quán)限在提供便利的同時暗藏提權(quán)風(fēng)險。SUID程序若存在漏洞可被利用獲取root權(quán)限,需通過定期掃描和最小化配置原則控制風(fēng)險暴露面。特殊權(quán)限安全風(fēng)險矩陣權(quán)限類型功能安全風(fēng)險SUID

(4000)以文件所有者權(quán)限執(zhí)行漏洞利用提權(quán)SGID

(2000)繼承文件所屬組組權(quán)限濫用StickyBit

(1000)限制目錄刪除權(quán)限配置不當(dāng)導(dǎo)致拒絕服務(wù)特殊權(quán)限配置需平衡功能與安全SUID漏洞利用攻擊示意·提權(quán)風(fēng)險場景風(fēng)險管控建議01定期掃描系統(tǒng)中的SUID/SGID文件,建立基線清單02最小化特殊權(quán)限配置,移除不必要的SUID位03使用capabilities替代SUID實現(xiàn)細(xì)粒度權(quán)限控制SECURITY·INTEGRITY文件完整性校驗體系A(chǔ)IDE(高級入侵檢測環(huán)境)通過SHA-256哈希基線實現(xiàn)文件完整性監(jiān)控,每日自動比對可發(fā)現(xiàn)99%的未授權(quán)修改。初始數(shù)據(jù)庫需離線存儲,防止攻擊者篡改基線數(shù)據(jù)。01初始化基線:執(zhí)行aide--init生成初始數(shù)據(jù)庫,保存至安全介質(zhì)離線保管,防止攻擊者篡改基線數(shù)據(jù)02完整性校驗:執(zhí)行aide--check將當(dāng)前文件系統(tǒng)狀態(tài)與基線逐項比對,輸出詳細(xì)差異報告定位被篡改文件03

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論