Linux——账号安全、su切换用户、PAM认证模块、sudo提权、开关机安全控制

时间:2021-02-20 12:03:21   收藏:0   阅读:25

1、

https://blog.csdn.net/weixin_51613313/article/details/110430012?utm_medium=distribute.pc_relevant.none-task-blog-OPENSEARCH-3.control&dist_request_id=26474e79-9fa4-4824-b2e1-10bd98898dc1&depth_1-utm_source=distribute.pc_relevant.none-task-blog-OPENSEARCH-3.control

 

系统安全与运行

一、账号安全

1.1 系统账号清理

1.1.1 禁止账号登录系统

示例:禁止“lisi”用户登录
技术分享图片
解禁: usermod -s /bin/bash lisi
技术分享图片

1.1.2 锁定长期不使用的账号

方法一 :usermod -L 用户名

解锁:usermod -U 用户名

查询账号状态:passwd -S 用户名
技术分享图片

方法二:passwd -l 用户名
技术分享图片

解锁:passwd -u 用户名
技术分享图片

1.1.3 删除无用的账号

userdel -r 用户名

添加“ -r ”选项时,表示连用户的宿主目录一起删除
技术分享图片

1.1.4 锁定账号文件

锁定文件: chattr +i /etc/passwd /etc/shadow

示例:锁定修改密码文件,用户修改密码时会显示鉴定令牌操作错误
技术分享图片
查看状态:lsattr /etc/passwd /etc/shadow
技术分享图片

解锁文件:chattr -i /etc/passwd /etc/shadow

技术分享图片

1.1.5 清除用户的密码

passwd -d 用户名
技术分享图片

1.2 密码安全控制

1.2.1 修改用户账号密码有效期

密码有效期位于用户账号文件的第6字段
技术分享图片

方法一:chage -M 天数 用户

适用于已建立的用户
示例:修改用户“lisi”两次改密码之间相距的最大天数改为30,即将密码有效期设为30天
技术分享图片

技术分享图片
方法二:vim /etc/login.defs

给新建的用户修改密码有效期(也就是修改完成后再新建的用户密码有效期直接就是你设定的值,而不是最大天数的99999)

1.2.2 设定用户账号失效期

与账号密码有效期不同,用户账号到达失效期后,此用户账户将被系统作废
账号失效期位于用户账号文件的第8字段,默认值为空,表示账号永久可用

技术分享图片
方法一:usermod -e 天数 用户名

技术分享图片
方法二:chage -E 天数 用户名
技术分享图片

1.2.3 强制用户修改密码

用法:chage -d 天数 用户

技术分享图片
示例:将用户zhangsan最近一次密码设置时间设为0,输入命令后须重启系统
技术分享图片
当zhangsan再次登录系统就需要重新设置密码(此次重设密码要求严格,必须满八位且不允许与之前密码相似
技术分享图片

1.3 历史命令限制

1.3.1 减少记录命令的数量

“history”命令查看历史命令
技术分享图片

一般系统默认记录命令的数量为1000条
修改方法:vim /etc/profile

输入:export HISTSIZE=数量

示例:这里我们设置为100条历史命令
技术分享图片
保存退出后须重启
使用命令“ source /etc/profile 或者 . /etc/profile ”重新加载配置文件
在使用“history”查看一下:
技术分享图片

1.3.2 登录时自动清空历史命令

方法:vim /etc/rc.local

/etc/rc.local自动启动脚本,但系统默认没有执行权限
所以还需赋权:chmod +x rc.local

改完后重启系统:
技术分享图片

1.4 终端自动注销

方法:vim /etc/profile
export TMOUT=秒数

示例:闲置600秒后自动注销
技术分享图片
技术分享图片
命令“ source /etc/profile 或 . /etc/profile ”重新加载配置文件

二、使用su命令切换用户

2.1 用途及用法

2.2 密码验证

2.3 su的安全隐患

默认可以使用 su 命令的普通用户可以尝试破解管理员的密码

2.4 限制使用 su 命令的用户

技术分享图片

技术分享图片
删除箭头处的“ # ”号,启用pam_wheel认证模块
技术分享图片
可以看到用户 lisi 仍有 su 管理员的权限,但不在 wheel 组的 zhaoliu 在 su 管理员时被 su 拒绝了权限
技术分享图片
(使用“ exit ”命令可以回到管理员界面)
技术分享图片

三、PAM认证模块

3.1 PAM概述

3.2 PAM认证原理

(一)第一列代表PAM认证模块类型

(二)第二列代表PAM控制标记

(三)第三列代表PAM模块

(四)第四列代表PAM模块的参数

控制标记的补充说明:

四、 使用sudo机制提升权限

4.1 sudo命令的用途及用法

技术分享图片
如上图普通用户 lisi 想要修改虚拟网卡,结果失败。Linux系统里普通用户有很多操作都无权限执行,在工作环境中管理员又不可能把账号借给其他人使用,这时候就要用 sudo 来提权

4.2 sudo授权

4.2.1 配置 sudo授权

方法一:visudo配置文件可以直接保存退出

方法二:vi /etc/sudoers此文件的默认权限为 440,保存退出时必须执行“:wq!”命令来强制操作
两种方法都可以提权,只不过第二种文件权限不够,需要强制保存退出

如图:给用户 lisi修改网卡和重启系统的权限(修改网卡用的是方法一,可以直接保存退出,重启是方法二,需要wq!强制保存退出)
技术分享图片
示例:lisi用户已经可以修改虚拟网卡了,不过需要输入密码,且命令前须加上sodu
技术分享图片
查一下,虚拟网卡已经加上了
技术分享图片
同样的,我们试一下重启的命令。发现只有命令还是不能重启,必须加上sodu和输入密码(5分钟以内再次使用赋权命令无需密码)
技术分享图片

语法格式:
用户 主机名=命令程序列表
用户 主机名=(用户) 命令程序列表

zhangsan无权进行重启命令
技术分享图片

4.2.2 启动sudo操作日志

用途:记录
visudo

按G跳到最后一行编辑:
Defaults logfile = /var/log/sudo
技术分享图片

用途:查看用户 sudo命令的使用记录
技术分享图片

五、开关机安全控制

5.1 调整BIOS引导设置

5.2 GRUB限制

在系统开机进入GRUB 菜单时,按 e 可以查看并修改GRUB 引导参数,这是一个很大的安全隐患
技术分享图片
技术分享图片

可以为 GRUB 菜单设置一个密码,想要修改引导参数就须密码。
过程如下:

技术分享图片

技术分享图片

5.3 禁止用户登录

5.3.1禁止 root 用户登录

在 Linux 系统中,login 程序会读取/etc/securetty 文件,以决定允许 root 用户从哪些终端(安全终端)登录系统。
vi /etc/securetty

技术分享图片
不想root在哪个终端登陆就在该终端前加注释#
技术分享图片

5.3.2 禁止普通用户登录

login 程序会检查/etc/nologin 文件是否存在,如果存在,则拒绝普通用户登录系统(root 用户不受限制)
创建/etc/nologin文件即禁止普通用户登录
touch /etc/nologin

删除该文件即取消登录限制
rm -rf /etc/nologin

原文:https://www.cnblogs.com/yaok430/p/14419383.html

评论(0
© 2014 bubuko.com 版权所有 - 联系我们:wmxa8@hotmail.com
打开技术之扣,分享程序人生!