Skip to main content

统信服务器安全加固工具使用手册

1 安全加固

 ①检查系统是否安装安全加固工具:

rpm -qa|grep uharden

image.png 

1050e不自带,需要连接仓库安装:

yum install  uharden-cli  uharden-dbus  security-tool  -y

②工具已存在或者安装完成后,进行更新uharden-dbus包

image.png 

rpm -Uvh uharden-dbus-1.0.0-13.uel20.aarch64.rpm

启动uharden工具,来于做安全加固操作。

image.pngimage.png 

systemctl restart uharden.service

systemctl enable uharden.service

image.png 

③启动安全加固模式enhance

查看当前模式:uharden mode show

base:基础模式;

enhance:安全加固模式;

safetyredline:华为安全红线模式

切换为enhance安全加固模式:uharden sem set enhance

image.png 

至此,系统安全加固模式已开启。可以前往“4.1Enhance安全基线检查”进行检查,或者等研发提供检查脚本。

2 三权模式

①三权模式查看状态:uharden selinux admins status

三权模式开启:uharden selinux admins on

  off         关闭三权用户权限设置

  on          开启三权用户权限设置

  status      查询三权用户权限状态

开启后,提示要服务器操作系统重启生效,重启等待启动即可。

②重启后无法ssh和root登录,界面登录代替的有:

系统管理员:sysadm  Sys132$^%

安全管理员:secadm  Sec132$^%

审计管理员:audadm  Aud132$^%

 

3 注意事项

由于必须以root用户运行加固服务,这就使得加固服务会以root权限加载自定义规则,并规定了自定义规则的规范性。如果在规则中定义某个字符出错,会导致加固失败,重则导致机器故障,请谨慎添加自定义规则进行加固。

4 加固项说明

①UOS-Server支持base和enhance两种安全模式

②base-对应日常使用场景,满足等保二级加固需求

③enhance对应较严格使用场景,配合开启三权模式,满足大部分等保三级加固需求

 

4.1 Enhance安全基线检查

 

加固规则

加固详情

类型

行业分类

场景


102@m@/etc/ssh/sshd_config@SyslogFacility @AUTH

记录关于安全和权限相关事件的消息

系统配置

通用

用于记录与身份验证、授权和访问控制相关的信息,将这些事件记录到AUTH设备


102@m@/etc/ssh/sshd_config@LogLevel @VERBOSE

配置SSH守护进程记录更详细的日志信息

系统配置

通用

用于记录与身份验证、授权和访问控制相关的详细日志信息


103@m@/etc/ssh/sshd_config@X11Forwarding @no

禁用客户端通过远程的方式拉起dde

访问控制

通用

不需要远程拉起dde的环境


105@m@/etc/ssh/sshd_config@RSAAuthentication @yes

允许用户使用其RSA密钥对进行SSH登录,而不必输入密码

访问控制

通用

SSH登录时使用RSA密钥进行验证


105@m@/etc/ssh/sshd_config@IgnoreRhosts @yes

服务器忽略用户主目录下的.rhosts文件(身份验证机制),不会使用这些文件中的信息来验证用户的身份

访问控制

通用

禁止'.rhosts',防止未经授权的客户端访问远程服务器


105@m@/etc/ssh/sshd_config@RhostsRSAAuthentication @no

配置SSH守护进程以不允许使用RSA rhosts身份进行身份验证

访问控制

通用

禁止'.rhosts',防止未经授权的客户端访问远程服务器


106@m@/etc/ssh/sshd_config@HostbasedAuthentication @no

配置SSH守护进程以不允许使用基于主机的身份进行身份验证

访问控制

通用

禁止基于主机的身份验证,提高安全性


108@m@/etc/ssh/sshd_config@PermitEmptyPasswords @no

不允许使用空密码进行SSH登录

访问控制

通用

禁止使用空密码进行SSH登录


109@m@/etc/ssh/sshd_config@PermitUserEnvironment @no

不允许用户向SSH守护进程提供环境选项

访问控制

通用

禁止用户在ssh会话中使用自定义的环境变量


111@m@/etc/ssh/sshd_config@ClientAliveCountMax @0

服务端不限制客户端在保持活动的时间间隔内允许的客户端连接无响应的最大次数

访问控制

通用

不限制ssh客户端连接连接服务器无响应的最大次数


113@m@/etc/ssh/sshd_config@MACs @hmac-sha2-512,hmac-sha2-512-etm@@openssh.com,hmac-sha2-256,hmac-sha2-256-etm@@openssh.com

配置SSH连接使用的消息认证码(MAC)算法,包括SHA-512和SHA-256系列算法,用于验证数据的完整性

访问控制

通用

配置SSH连接使用使用高强度的MAC算法,包括SHA-512和SHA-256系列算法,确保数据在传输过程中未被篡改,用于验证数据的完整性


115@m@/etc/ssh/sshd_config@UsePAM @yes

使用系统上配置的PAM身份验证模块验证用户的登陆

访问控制

通用

ssh连接中添加PAM的支持


116@m@/etc/ssh/sshd_config@AllowTcpForwarding @no

禁用TCP转发

访问控制

通用

禁止用户在安全通道上通过SSH连接传输数据


117@m@/etc/ssh/sshd_config@Subsystem sftp @/usr/libexec/openssh/sftp-server -l INFO -f AUTH

为OpenSSH服务器配置SFTP子系统的可执行文件路径和日志记录级别以及输出位置,使得服务器能够处理SFTP的连接请求,并将相关的日志记录在系统日志文件中

访问控制

通用

启用SFTP服务,并指定了SFTP服务器的可执行文件路径,以及SFTP服务器的日志级别和日志文件


118@m@/etc/ssh/sshd_config@AllowAgentForwarding @no

不使用ssh-agent的转发功能

访问控制

通用

不允许通过ssh客户端代理进行代理转发


119@m@/etc/ssh/sshd_config@GatewayPorts @no

仅允许本地连接,禁止远程端口转发绑定到非loopback地址

访问控制

通用

SSH远程端口转发将绑定到本地主机,而不会绑定到所有可用的网络接口


120@m@/etc/ssh/sshd_config@PermitTunnel @no

不允许任何隧道连接

访问控制

通用

禁止用户使用SSH隧道在本地和远程环境中建立通信通道


121@m@/etc/ssh/sshd_config@KexAlgorithms@ curve25519-sha256,curve25519-sha256@@libssh.org,diffie-hellman-group-exchange-sha256

设置算法确保双方之间进行的通信是安全的,并且第三方无法轻易地截取或篡改通信内容

访问控制

通用

允许使用KexAlgorithms中的curve25519-sha256、curve25519-sha256算法进行ssh连接,其他算法拒绝


130@systemctl@sshd.service@restart

重启sshd服务

系统配置

通用

加载并使sshd相关配置生效


206@rm -f @/etc/motd

强制删除/etc/motd文件或目录,并创建仅root用户访问的/etc/motd空文件

系统配置

通用

对/etc/motd系统提示信息文件设置所属组和所属用户为root,访问权限为644,并设置ssh登录成功时的提示信息


206@touch @/etc/motd

系统配置

通用


206@chown root:root @/etc/motd

系统配置

通用


206@chmod 644 @/etc/motd

/etc/motd文件设置644权限

系统配置

通用


206@m@/etc/motd@Welcome to UnionTech OS Server 20\\n

/etc/motd写入“Welcome to UOS Server 20\\n”

系统配置

通用


206@sed -i 1d @/etc/motd

删除/etc/motd文件的第一行

系统配置

通用

删除/etc/motd文件的第一行内容


206@chown root:root @/etc/issue

/etc/issue和/etc/issue.net设置所有组和拥有者为root,并赋予644权限

系统配置

通用

/etc/issue和/etc/issue.net设置所有组和拥有者为root,并赋予644权限


206@chmod 644 @/etc/issue

系统配置

通用


206@chown root:root @/etc/issue.net

系统配置

通用


206@chmod 644 @/etc/issue.net

系统配置

通用


208@chown root:root @/etc/crontab

将定时任务的文件设置所有组和拥有者为root,并去掉文件所有者所在组和所有其他用户的读、写、执行的权限

访问控制

通用

将定时任务的文件设置所有组和拥有者为root,并去掉文件所有者所在组和所有其他用户的读、写、执行的权限


208@chmod og-rwx @/etc/crontab

访问控制

通用


209@chown root:root @/etc/cron.d

访问控制

通用


209@chmod og-rwx @/etc/cron.d

访问控制

通用


210@chown root:root @/etc/cron.hourly

访问控制

通用


210@chmod og-rwx @/etc/cron.hourly

访问控制

通用


211@chown root:root @/etc/cron.daily

访问控制

通用


211@chmod og-rwx @/etc/cron.daily

访问控制

通用


212@chown root:root @/etc/cron.weekly

访问控制

通用


212@chmod og-rwx @/etc/cron.weekly

访问控制

通用


213@chown root:root @/etc/cron.monthly

访问控制

通用


213@chmod og-rwx @/etc/cron.monthly

访问控制

通用


214@allow@at@at

检测存在at包时,删除/etc/at.deny,创建/etc/at.allow,将创建文件的所有者和所属的组都设置为root,文件组用户和其他用户去掉rwx权限(仅root可读写)

访问控制

通用

仅root用户能对“at”工具进行配置和相关命令的执行


215@allow@cronie@cron

检测存在cron包时,删除/etc/cron.deny,创建/etc/cron.allow,将创建文件的所有者和所属的组都设置为root,文件组用户和其他用户去掉rwx权限(仅root可读写)

访问控制

通用

仅root用户能对cron、crontab定时工具进行配置和相关命令的执行


216@touch @/etc/sysconfig/init

创建/etc/sysconfig/init文件

系统配置

通用

创建/etc/sysconfig/init文件,用于配置系统初始化过程中的一些参数和环境变量


217@m@/etc/sysconfig/init@PROMPT=@no

关闭交互式引导

系统配置

通用

系统初始化阶段,脚本或程序在执行期间不要生成任何与用户交互的提示


301@m@/etc/sysctl.conf@net.ipv4.ip_forward=@0

禁用系统的IP转发功能

系统配置

通用

禁用系统的IP转发功能


302@m@/etc/sysctl.conf@net.ipv4.conf.all.send_redirects=@0

禁用发送ICMP重定向信息

系统配置

通用

禁用发送ICMP重定向信息(所有网络接口)


302@m@/etc/sysctl.conf@net.ipv4.conf.default.send_redirects=@0

系统配置

通用

禁用发送ICMP重定向信息(系统上新增的网络接口)


303@m@/etc/sysctl.conf@net.ipv4.conf.all.accept_source_route=@0

阻止无源路由的包

系统配置

通用

禁用Linux系统接受来源路由的IP数据包


303@m@/etc/sysctl.conf@net.ipv4.conf.default.accept_source_route=@0

系统配置

通用

禁用默认情况下IPV4的应用于系统上的所有网络接口的来源路由


304@m@/etc/sysctl.conf@net.ipv4.conf.all.accept_redirects=@0

拒绝所有ICMP重定向

系统配置

通用

禁用接收IPV4的ICMP重定向信息(所有网络接口)


304@m@/etc/sysctl.conf@net.ipv4.conf.default.accept_redirects=@0

系统配置

通用

禁用接收IPV4的ICMP重定向信息(系统上新增的网络接口)


305@m@/etc/sysctl.conf@net.ipv4.conf.all.secure_redirects=@0

拒绝来自被列入网关的服务器的重定向

系统配置

通用

禁用IPV4的ICMP安全重定向(所有网络接口)


305@m@/etc/sysctl.conf@net.ipv4.conf.default.secure_redirects=@0

系统配置

通用

禁用IPV4的ICMP安全重定向(系统上新增的网络接口)


306@m@/etc/sysctl.conf@net.ipv4.icmp_echo_ignore_broadcasts=@1

开启ICMP广播忽略,拒绝接受广播风暴或者smurf攻击attacks

系统配置

通用

拒绝接受IPV4的广播风暴或者smurf攻击attacks


307@m@/etc/sysctl.conf@net.ipv4.icmp_ignore_bogus_error_responses=@1

针对广播祯发送无效的回应,每个都产生警告并在内核产生日志

系统配置

通用

忽略系统虚假IPV4的ICMP错误响应


308@m@/etc/sysctl.conf@net.ipv4.conf.all.rp_filter=@1

启用所有网络接口的反向路径过滤功能

系统配置

通用

启用IPV4的反向路由过滤,防止源IP地址伪造攻击(所有网络接口)


308@m@/etc/sysctl.conf@net.ipv4.conf.default.rp_filter=@1

开启反向路径过滤功能

系统配置

通用

启用IPV4的反向路由过滤,防止源IP地址伪造攻击(系统上新增的网络接口)


309@m@/etc/sysctl.conf@net.ipv4.tcp_syncookies=@1

启用TCP SYN cookies 机制,这将提高服务器在面对 SYN 攻击时的抵御能力

系统配置

通用

防止SYN 攻击(SYN Flood)类型的网络攻击


310@m@/etc/sysctl.conf@kernel.dmesg_restrict=@1

开启仅root权限访问内核日志的权限,非root用户不可访问

系统配置

通用

限制非特权用户对系统日志的访问权限


401@m@/usr/lib/systemd/system/UnionTech-security.service@Wants=@NetworkManager.service

设置UnionTech-security 服务依赖于 NetworkManager 服务的启动

系统配置

通用

确保网络管理服务在安全服务启动时同时启动


402@rm -f @/etc/pki/ca-trust/extracted/pem/email-ca-bundle.pem

删除存储与电子邮件相关的证书文件

系统配置

通用

删除存储与电子邮件相关的证书文件,防止邮件相关信息的泄露


403@m@/etc/login.defs@ALWAYS_SET_PATH=@yes

Bash将忽略用户的自定义PATH设置,并使用系统设置的默认PATH

访问控制

通用

Bash将忽略用户的自定义PATH设置,并使用系统设置的默认PATH


404@m@/etc/csh.login@umask@ 077

新创建文件默认去掉077权限

访问控制

通用

新创建文件默认去掉077权限


407@m@/etc/sysctl.conf@net.ipv6.conf.all.accept_redirects=@0

禁用接收来自所有网络接口的IPV6重定向数据包

系统配置

通用

禁止接受IPv6 重定向消息(针对所有网络接口)


407@m@/etc/sysctl.conf@net.ipv6.conf.default.accept_redirects=@0

禁用接收默认网络接口的IPV6重定向数据包

系统配置

通用

禁止接受IPv6 重定向消息(针对新创建的网络接口)


622@m@/etc/login.defs@LOG_UNKFAIL_ENAB @no

禁用未知用户的登录失败日志记录

系统配置

通用

禁用未知用户的登录失败日志记录


700@chown root:dbus @/usr/libexec/dbus-1/dbus-daemon-launch-helper

/usr/libexec/dbus-1/dbus-daemon-launch-helper文件设置所属组为root,所有者为dbus

系统配置

通用

文件设置所属组为root,所有者为dbus


700@chmod 4750 @/usr/libexec/dbus-1/dbus-daemon-launch-helper

/usr/libexec/dbus-1/dbus-daemon-launch-helper设置4750权限

系统配置

通用

文件设置4750权限


801@m@/etc/sysctl.conf@net.core.busy_read=@100

设置默认读取在设备帧队列上数据帧的超时时间为100us

系统配置

通用

设置默认读取在设备帧队列上数据帧的超时时间为100us


801@m@/etc/sysctl.conf@vm.dirty_background_ratio=@30

设置内存可以填充的脏数据不得超过30%

系统配置

通用

系统将尝试保持页面缓冲区中脏数据的比例在不超过30%的水平


801@m@/etc/sysctl.conf@vm.dirty_ratio=@50

系统缓存脏数据填充的最大系统内存量为50%

系统配置

通用

系统允许脏数据占用页面缓冲区的最多50%


 

 

 

 

 


100@echo@[org/gnome/settings-daemon/plugins/media-keys]@/etc/dconf/db/local.d/00-disable-CAD

禁用通过Ctrl+Alt+Del快捷键调用的任务管理器或其他系统功能

系统配置

通用

系统禁用Ctrl+Alt+Del快捷键


101@echo@logout=''@/etc/dconf/db/local.d/00-disable-CAD

Ctrl+Alt+Del快捷键绑定的注销命令设置为空,禁用该快捷键的注销功能

系统配置

通用

系统禁用Ctrl+Alt+Del快捷键执行注销命令,提高系统安全性,防止恶意用户通过快捷键注销会话


102@echo@kernel.sysrq=0@/etc/sysctl.conf

禁用SysRq相关的组合键对系统执行强制操作

系统配置

通用

禁用SysRq相关的组合键对系统执行强制操作


103@echo@/sbin/sysctl -p /etc/sysctl.conf@/etc/rc.local

设置开机加载/etc/sysctl.conf配置

系统配置

通用

设置开机直接加载/etc/sysctl.conf文件中的配置,使其生效


104@echo@export HISTSIZE=100@/etc/profile

设置保存100条历史输入命令

系统配置

通用

环境中仅保存100条历史执行命令


107@echo@* hard rss 100000@/etc/security/limits.conf

设置常驻内存大小的最大限制为100000页

系统配置

通用

常驻内存大小不得超过100000页,如果超过则会导致进程失败或报告错误


108@echo@* hard nproc 4000@/etc/security/limits.conf

设置每个用户的最大进程数为4000

系统配置

通用

设置每个用户的最大进程数为4000,以防止单个用户消耗过多的系统资源


109@echo@* hard maxlogins 3@/etc/security/limits.conf

所有用户一次只能开3个并发登录会话

系统配置

通用

所有用户一次只能开3个并发登录会话


110@echo@session required /lib64/security/pam_limits.so@/etc/pam.d/login

配置PAM模块,强制执行 /etc/security/limits.conf 中的资源限制设置

系统配置

通用

配置PAM模块,强制执行 /etc/security/limits.conf 中的资源限制设置


111@echo@export TMOUT=300@/etc/profile

设置系统空闲等待时间,300秒不操作自动退出登陆

访问控制

通用

设置系统空闲等待时间,300秒不操作自动退出登陆


200@us@LogLevel@LogLevel VERBOSE@/etc/ssh/sshd_config

日志级别调整为VERBOSE(不过滤输出所有调试信息)

访问控制

通用

日志级别调整为VERBOSE(不过滤输出所有调试信息)


202@us@Banner@Banner /etc/issue.net@/etc/ssh/sshd_config

设置SSH服务器的欢迎横幅(内容为/etc/issue.net中的内容),登录到该服务器时会显示

访问控制

通用

设置SSH服务器的欢迎横幅(内容为/etc/issue.net中的内容),登录到该服务器时会显示


203@us@StrictModes@StrictModes yes@/etc/ssh/sshd_config

确保用户的家目录和.ssh 目录不容易受到未经授权的访问

访问控制

通用

防止潜在的安全漏洞和未经授权的密钥使用


204@us@PasswordAuthentication@PasswordAuthentication yes@/etc/ssh/sshd_config

用户将被允许使用用户名和密码的组合来登录SSH服务器

访问控制

通用

用户将被允许使用用户名和密码的组合来登录SSH服务器


208@us@PubkeyAuthentication@PubkeyAuthentication yes@/etc/ssh/sshd_config

用户将被允许使用SSH密钥对(公钥和私钥)进行身份验证来登录SSH服务器

访问控制

通用

用户将被允许使用SSH密钥对(公钥和私钥)进行身份验证来登录SSH服务器


209@us@Ciphers@Ciphers aes128-ctr,aes256-ctr@/etc/ssh/sshd_config

 配置SSH使用aes128-ctr和aes256-ctr作为加密算法

访问控制

通用

强制使用强加密算法(如aes128-ctr和aes256-ctr)来保护SSH连接的机密性


210@us@Protocol@Protocol 2@/etc/ssh/sshd_config

设置SSH2协议版本

访问控制

通用

 


211@us@password.*pam_unix.so.*sha@password  sufficient     pam_unix.so sha256 shadow nullok try_first_pass use_authtok@/etc/pam.d/system-auth

系统认证过程中,如果密码验证成功,系统将不再进行其他认证步骤。使用SHA-256加密算法来处理密码,密码数据从 /etc/shadow 文件中读取,nullok 允许空密码,try_first_pass 表示优先使用已输入的密码进行验证,use_authtok 指示使用已经获得的认证令牌。

访问控制

通用

系统认证过程中,如果密码验证成功,系统将不再进行其他认证步骤。使用SHA-256加密算法来处理密码,密码数据从 /etc/shadow 文件中读取,nullok 允许空密码,try_first_pass 表示优先使用已输入的密码进行验证,use_authtok 指示使用已经获得的认证令牌。


212@us@password.*pam_unix.so.*sha@password  sufficient     pam_unix.so sha256 shadow nullok try_first_pass use_authtok@/etc/pam.d/password-auth

控制和管理用户密码认证的行为,在通过密码修改过程时。通过sufficient 关键字,表示密码验证一旦成功就会立即通过认证,不再进一步检查其他模块。

访问控制

通用

控制和管理用户密码认证的行为,在通过密码修改过程时。通过sufficient 关键字,表示密码验证一旦成功就会立即通过认证,不再进一步检查其他模块。


213@us@password.*pam_unix.so.*sha@password  sufficient     pam_unix.so sha256 shadow nullok try_first_pass use_authtok@/etc/pam.d/password-auth-crond

控制和管理用户密码认证的行为,确保密码验证一旦成功就会立即通过认证,不再进一步检查其他模块

访问控制

通用

控制和管理用户密码认证的行为,确保密码验证一旦成功就会立即通过认证,不再进一步检查其他模块。


214@us@PermitRootLogin@PermitRootLogin yes@/etc/ssh/sshd_config

允许root用户通过ssh的方式登陆

访问控制

通用

允许root用户通过ssh的方式登陆


215@us@soft core@* soft core 0@/etc/security/limits.conf

不允许生成核心转储文件(软限制)

系统配置

通用

不允许生成核心转储文件(软限制)


216@us@hard core@* hard core 0@/etc/security/limits.conf

不允许生成核心转储文件(硬限制)

系统配置

通用

不允许生成核心转储文件(硬限制)


217@us@kern.*@kern.*   /dev/console@/etc/rsyslog.conf

将系统内核日志重定向到控制台(/dev/console)

系统配置

通用

将系统内核日志重定向到控制台(/dev/console)


218@us@*.info;mail.none;authpriv.none;cron.none@*.info;mail.none;authpriv.none;cron.none      /var/log/messages@/etc/rsyslog.conf

*.info;mail.none;authpriv.none;cron.none相关的日志全部记录到/var/log/messages文件

系统配置

通用

*.info;mail.none;authpriv.none;cron.none相关的日志全部记录到/var/log/messages文件


219@us@local7.*@local7.*   /var/log/boot.log@/etc/rsyslog.conf

local7.*相关文件输出的日志全部记录到/var/log/boot.log文件

系统配置

通用

local7.*相关文件输出的日志全部记录到/var/log/boot.log文件


223@us@account.*required.*pam_unix.so.*@account     required                                     pam_unix.so@/etc/pam.d/system-auth

系统使用pam_unix.so 模块来执行账户管理相关的操作,并且如果模块执行失败,那么用户将无法登录(设置默认的全局身份验证策略)

系统配置

通用

系统使用pam_unix.so 模块来执行账户管理相关的操作,并且如果模块执行失败,那么用户将无法登录(设置默认的全局身份验证策略)


224@us@account.*required.*pam_unix.so.*@account     required                                     pam_unix.so@/etc/pam.d/password-auth

系统使用pam_unix.so 模块来执行账户管理相关的操作,并且如果模块执行失败,那么用户将无法登录(处理与密码管理相关的特定任务)

系统配置

通用

系统使用pam_unix.so 模块来执行账户管理相关的操作,并且如果模块执行失败,那么用户将无法登录(处理与密码管理相关的特定任务)


226@us@kernel.panic@kernel.panic=3@/etc/sysctl.conf

配置系统在内核崩溃或严重错误发生时,内核将等待3 秒后自动重启

系统配置

通用

配置系统在内核崩溃或严重错误发生时,内核将等待3 秒后自动重启


228@us@minlen@minlen=8@/etc/security/pwquality.conf

设置密码最小长度为8

访问控制

通用

设置密码最小长度为8


229@us@minclass@minclass=3@/etc/security/pwquality.conf

密码至少包含3种不同字符类数

访问控制

通用

密码至少包含3种不同字符类数


230@us@maxsequence@maxsequence=3@/etc/security/pwquality.conf

设置单调字符序列的最大长度为3

访问控制

通用

设置单调字符序列的最大长度为3


231@us@maxrepeat@maxrepeat=3@/etc/security/pwquality.conf

设置允许的连续相同字符的最大数量为3

访问控制

通用

设置允许的连续相同字符的最大数量为3


232@us@PASS_MAX_DAYS@PASS_MAX_DAYS  90@/etc/login.defs

密码最大的期限为90天

访问控制

通用

用户密码的最大有效期为90天


233@us@PASS_MIN_DAYS@PASS_MIN_DAYS   0@/etc/login.defs

设置修改密码的最小等待天数为0天

访问控制

通用

设置修改密码的最小等待天数为0天


234@us@PASS_MIN_LEN@PASS_MIN_LEN    5@/etc/login.defs

密码最小的长度为5

访问控制

通用

用户密码的最小的长度为5


235@us@PASS_WARN_AGE@PASS_WARN_AGE   7@/etc/login.defs

密码失效前7天通知用户修改密码

访问控制

通用

密码失效前7天通知用户修改密码


236@us@PermitEmptyPasswords@PermitEmptyPasswords   no@/etc/ssh/sshd_config

不允许空密码登陆

访问控制

通用

不允许ssh使用空密码登陆服务端


237@us@PASSWORD_MIN_LENGTH@PASSWORD_MIN_LENGTH = 8@/etc/deepin/dde.conf

账户密码的最小长度为8

访问控制

通用

账户密码的最小长度为8


238@us@VALIDATE_REQUIRED@VALIDATE_REQUIRED = 3@/etc/deepin/dde.conf

 Deepin 桌面环境的密码策略,使得在设置新密码时必须包含至少3种不同类型的字符

访问控制

通用

dde环境:密码强度需要支持的最小密码组数


239@us@MONOTONE_CHARACTER_NUM@MONOTONE_CHARACTER_NUM = 3@/etc/deepin/dde.conf

Deepin 桌面环境的密码策略,使得在设置新密码时单调字符不能超过3个

访问控制

通用

dde环境:需要包含3种不同类型的字符


240@us@CONSECUTIVE_SAME_CHARACTER_NUM@CONSECUTIVE_SAME_CHARACTER_NUM = 3@/etc/deepin/dde.conf

Deepin 桌面环境的密码策略,使得在设置新密码时连续字符不能超过3个

访问控制

通用

dde环境:密码时连续字符不能超过3个


300@uc@chmod@o-wx@/var/log/*

去掉其他用户/var/log/目录下的所有文件的读和执行权限

日志审计

通用

去掉其他用户/var/log/目录下的所有文件的读和执行权限


301@uc@chmod@600@/var/log/messages

/var/log/messages文件设置600权限

日志审计

通用

/var/log/messages文件设置600权限


302@uc@chmod@664@/var/run/utmp

/var/run/utmp设置644权限

日志审计

通用

/var/run/utmp设置644权限


303@uc@chmod@660@/var/log/btmp

/var/log/btmp设置660权限

日志审计

通用

/var/log/btmp设置660权限


304@uc@chmod@664@/var/log/wtmp

/var/log/wtmp设置664权限

日志审计

通用

/var/log/wtmp设置664权限


305@uc@chmod@400@/etc/rsyslog.conf

/etc/rsyslog.conf设置400权限

系统配置

通用

/etc/rsyslog.conf设置400权限


306@uc@chmod@o+t@/tmp

为/tmp目录加上sticky标志

系统配置

通用

为其他用户添加粘滞位,确保文件所有者才能删除或修改文件夹中的文件


307@uc@chmod@755@/var/log

将/var/log目录设置755权限

日志审计

通用

将/var/log目录设置755权限


308@uc@chmod@755@/sbin

/sbin目录设置755权限

日志审计

通用

/sbin目录设置755权限


309@uc@chmod@755@/usr/sbin

/usr/sbin目录设置755权限

日志审计

通用

/usr/sbin目录设置755权限


310@uc@chown@root:root@/etc/inittab

文件/etc/inittab 的所有者和所属组都将设置为 root

访问控制

通用

/etc/inittab文件仅root用户可访问


311@uc@chmod@644@/etc/inittab

/etc/inittab设置644权限

访问控制

通用

/etc/inittab设置644权限


312@uc@chmod@700@/root

/root目录设置700权限

访问控制

通用

/root目录设置700权限


313@uc@chmod@400@/etc/ssh/*key

/etc/ssh/*key设置400权限

系统配置

通用

/etc/ssh/目录中带有key字符串的所有文件设置400权限


314@uc@chmod@640@/etc/ssh/*key.pub

/etc/ssh/*key.pub设置640权限

系统配置

通用

/etc/ssh/目录中带有key.pub字符串的所有文件设置400权限


315@uc@chmod@644@/etc/passwd

/etc/passwd设置644权限

系统配置

通用

/etc/passwd设置644权限


316@uc@chmod@644@/etc/group

/etc/group设置644权限

系统配置

通用

/etc/group设置644权限


317@uc@chmod@400@/etc/shadow

/etc/shadow设置400权限

系统配置

通用

/etc/shadow设置400权限


318@uc@chmod@744@/bin/mount

/bin/mount文件设置为744权限

系统配置

通用

/bin/mount文件设置为744权限


319@uc@chmod@744@/bin/umount

/bin/umount文件设置为744权限

系统配置

通用

/bin/umount文件设置为744权限


320@uc@chmod@744@/bin/login

/bin/login文件设置为744权限

系统配置

通用

/bin/login文件设置为744权限


321@uc@chmod@744@/usr/bin/chfn

/usr/bin/chfn文件设置为744权限

系统配置

通用

/usr/bin/chfn文件设置为744权限


322@uc@chmod@744@/usr/bin/chsh

/usr/bin/chsh文件设置为744权限

系统配置

通用

/usr/bin/chsh文件设置为744权限


323@uc@chmod@744@/usr/bin/newgrp

/usr/bin/newgrp文件设置为744权限

系统配置

通用

/usr/bin/newgrp文件设置为744权限


324@uc@chmod@744@/usr/bin/crontab

/usr/bin/crontab文件设置为744权限

系统配置

通用

/usr/bin/crontab文件设置为744权限


325@uc@chmod@744@/bin/ping

/bin/ping文件设置为744权限

系统配置

通用

/bin/ping文件设置为744权限


400@aef@pam_pwquality.so@enforce_for_root@/etc/pam.d/system-auth

root用户也同样需要遵循pam_pwquality.so定义的密码策略,如果没有pam_pwquality.so策略,就不遵循

访问控制

通用

root用户也同样需要遵循pam_pwquality.so定义的密码策略,如果没有pam_pwquality.so策略,就不遵循


501@uh@auth.*sufficient.*pam_faillock.so@auth       sufficient     pam_faillock.so authsucc audit deny=5 even_deny_root unlock_time=300@/etc/pam.d/password-auth

使用pam_faillock.so 模块来进行身份验证,在登录失败5次后(即 deny=5),即使是 root 用户也将被拒绝,且登录失败后用户需要等待300秒(unlock_time=300)才能再次尝试登录

访问控制

通用

使用pam_faillock.so 模块来进行身份验证,在登录失败5次后(即 deny=5),即使是 root 用户也将被拒绝,且登录失败后用户需要等待300秒(unlock_time=300)才能再次尝试登录


502@uh@auth.*default.*pam_faillock.so@auth       [default=die]     pam_faillock.so authfail audit deny=5 even_deny_root unlock_time=300@/etc/pam.d/password-auth

使用pam_faillock.so 模块来记录审计信息并在用户失败登录5次后禁止登录,包括 root 用户,同时要求等待300秒后才能再次尝试登录

访问控制

通用

使用pam_faillock.so 模块来记录审计信息并在用户失败登录5次后禁止登录,包括 root 用户,同时要求等待300秒后才能再次尝试登录


503@uh@auth.*success.*default.*pam_unix.so@auth       [success=1 default=bad]     pam_unix.so@/etc/pam.d/password-auth

配置PAM模块,当身份验证成功时,继续执行后续的PAM模块(success=1)。如果认证失败,则立即返回失败,不再继续尝试其他模块(default=bad)。该设置位于 /etc/pam.d/password-auth 文件中。

访问控制

通用

配置PAM模块,当身份验证成功时,继续执行后续的PAM模块(success=1)。如果认证失败,则立即返回失败,不再继续尝试其他模块(default=bad)。该设置位于 /etc/pam.d/password-auth 文件中。


504@uh@auth.*required.*pam_faillock.so@auth       required     pam_faillock.so preauth audit deny=5 even_deny_root unlock_time=300@/etc/pam.d/password-auth

使用pam_faillock.so 模块,在用户进行实际身份验证前对登录失败的尝试进行审计并限制,允许最多5次失败尝试,包括 root 用户,且要求等待300秒后才能再次尝试登录

访问控制

通用

使用pam_faillock.so 模块,在用户进行实际身份验证前对登录失败的尝试进行审计并限制,允许最多5次失败尝试,包括 root 用户,且要求等待300秒后才能再次尝试登录


505@uh@auth.*sufficient.*pam_faillock.so@auth       sufficient     pam_faillock.so authsucc audit deny=5 even_deny_root unlock_time=300@/etc/pam.d/system-auth

使用pam_faillock.so 模块来进行身份验证,允许登录成功的用户最多失败5次,包括 root 用户,拒绝登录后等待300秒才能再次尝试,同时对失败登录尝试进行审计(系统全局的PAM配置)

访问控制

通用

使用pam_faillock.so 模块来进行身份验证,允许登录成功的用户最多失败5次,包括 root 用户,拒绝登录后等待300秒才能再次尝试,同时对失败登录尝试进行审计(系统全局的PAM配置)


506@uh@auth.*default.*pam_faillock.so@auth       [default=die]     pam_faillock.so authfail audit deny=5 even_deny_root unlock_time=300@/etc/pam.d/system-auth

使用pam_faillock.so 模块,当登录认证失败时,触发失败锁定。若登录失败次数达到5次(deny=5),即使是 root 用户也会被拒绝登录,并且必须等待300秒(unlock_time=300)才能再次尝试登录。同时,记录审计信息(audit),确保安全事件被追踪。此配置位于 /etc/pam.d/system-auth 文件中。

访问控制

通用

使用pam_faillock.so 模块,当登录认证失败时,触发失败锁定。若登录失败次数达到5次(deny=5),即使是 root 用户也会被拒绝登录,并且必须等待300秒(unlock_time=300)才能再次尝试登录。同时,记录审计信息(audit),确保安全事件被追踪。此配置位于 /etc/pam.d/system-auth 文件中。


507@uh@auth.*success.*default.*pam_unix.so@auth       [success=1 default=bad]     pam_unix.so@/etc/pam.d/system-auth

如果pam_unix.so 模块成功(即用户提供的用户名和密码是有效的),则继续执行后续的 PAM 模块;但如果 pam_unix.so 模块失败,则立即返回失败,不再继续尝试其他模块(系统全局的PAM配置)

访问控制

通用

如果pam_unix.so 模块成功(即用户提供的用户名和密码是有效的),则继续执行后续的 PAM 模块;但如果 pam_unix.so 模块失败,则立即返回失败,不再继续尝试其他模块


508@uh@auth.*required.*pam_faillock.so@auth       required     pam_faillock.so preauth audit deny=5 even_deny_root unlock_time=300@/etc/pam.d/system-auth

使用pam_faillock.so 模块,在用户进行实际身份验证前对登录失败的尝试进行审计并限制,允许最多5次失败尝试,包括 root 用户,且要求等待300秒后才能再次尝试登录(系统全局的PAM配置)

访问控制

通用

使用pam_faillock.so 模块,在用户进行实际身份验证前对登录失败的尝试进行审计并限制,允许最多5次失败尝试,包括 root 用户,且要求等待300秒后才能再次尝试登录(系统全局的PAM配置)


509@uh@auth.*pam_listfile.so.*@auth    required    pam_listfile.so    item=user    onerr=succeed    sense=deny    file=/etc/login.user.deny@/etc/pam.d/system-auth

使用pam_listfile.so 模块,允许登录用户除非其用户名在 /etc/login.user.deny 文件中列出,以实现用户名的访问控制(系统全局的PAM配置)

访问控制

通用

使用pam_listfile.so 模块,允许登录用户除非其用户名在 /etc/login.user.deny 文件中列出,以实现用户名的访问控制


510@uh@auth.*pam_listfile.so.*@auth    required    pam_listfile.so    item=user    onerr=succeed    sense=deny    file=/etc/login.user.deny@/etc/pam.d/password-auth

使用pam_listfile.so 模块,允许登录用户除非其用户名在 /etc/login.user.deny 文件中列出,以实现用户名的访问控制

访问控制

通用

使用pam_listfile.so 模块,允许登录用户除非其用户名在 /etc/login.user.deny 文件中列出,以实现用户名的访问控制


700@ucm@dconf update

更新系统的dconf 配置数据库,确保配置更改能够生效

系统配置

通用

更新系统的dconf 配置数据库,确保配置更改能够生效


701@ucm@sysctl -p

加载和应用通过修改/etc/sysctl.conf 文件定义的系统内核参数设置

系统配置

通用

加载并使/etc/sysctl.conf文件中的配置生效


702@ucm@passwd -l daemon

锁定daemon用户的密码

系统配置

通用

锁定daemon用户的密码,锁定后无法使用密码登录


703@ucm@passwd -l bin

锁定bin用户的密码

系统配置

通用

锁定bin用户的密码,锁定后无法使用密码登录


704@ucm@passwd -l adm

锁定adm用户的密码

系统配置

通用

锁定adm用户的密码,锁定后无法使用密码登录


705@ucm@passwd -l lp

锁定lp用户的密码

系统配置

通用

锁定lp用户的密码,锁定后无法使用密码登录


706@ucm@passwd -l nobody

锁定nobody用户的密码

系统配置

通用

锁定nobody用户的密码,锁定后无法使用密码登录


707@ucm@source /etc/profile

重新执行/etc/profile文件中的配置

系统配置

通用

重新执行/etc/profile文件中的配置


708@ucm@touch /etc/login.user.deny

添加/etc/login.user.deny文件

系统配置

通用

/etc/login.user.deny文件被用来存储一组用户名,这些用户名是不允许登录到系统的


800@usys@sshd.service@restart

重启sshd服务

系统配置

通用

加载并使sshd相关配置生效