IBMAIX系统安全加固步骤

上传人:沈*** 文档编号:41601529 上传时间:2021-11-21 格式:DOC 页数:5 大小:62.52KB
收藏 版权申诉 举报 下载
IBMAIX系统安全加固步骤_第1页
第1页 / 共5页
IBMAIX系统安全加固步骤_第2页
第2页 / 共5页
IBMAIX系统安全加固步骤_第3页
第3页 / 共5页
资源描述:

《IBMAIX系统安全加固步骤》由会员分享,可在线阅读,更多相关《IBMAIX系统安全加固步骤(5页珍藏版)》请在装配图网上搜索。

1、1.1.1.1 IBM-AIX系统安全加固步骤1. 安装、更新系统补丁IBM AIX系统主要提供三类系统补丁,主要的升级包称作推荐维护包(Recommended Maintenance Package, RMP),不同的RMP将系统升级到不同的维护级别(Maintenance Level, ML);IBM同时发布两种类型补丁包:critical fix(cfix)和emergency fix(efix)。 AIX补丁下载查询。1) 下载IBM-AIX 5L系统补丁AIX 5200(03)-07 maintenance package 5200(03)-07包含520007_v1.tar.gz和

2、520007_v2.tar.gz两个卷,存放在本地目录/usr/sys/inst.images2) 解压缩、安装卷1#gzip -d -c 520007_v1.tar.gz | tar -xvf - #inutoc /usr/sys/inst.images #installp -acgXd /usr/sys/inst.images bos.rte.install #smit update_all3) 判断是否需要安装卷2#oslevel r如果输出为5100-09,重启系统,补丁安装完成;如果输出小于5100-09,需要继续下面步骤。4) 解压缩、安装卷2#gzip -d -c 520007_

3、v2.tar.gz | tar -xvf - #inutoc /usr/sys/inst.images #installp -acgXd /usr/sys/inst.images bos.rte.install #smit update_all5) 重启系统2. 帐户、口令安全设置1) 删除或注释掉无用帐号;2) 建议锁定除root外的其它不常用帐号#chuser account_locked=true user1*锁定user1用户3) 修改默认密码策略(示例)#vi /etc/security/user密码策略参数描述建议值Maxage口令最长有效期为4周4Minage口令最短有效期为00

4、Maxexpired口令过期后2周内用户可以更改2Maxrepeats口令中某一字符最多只能重复3次3Minlen口令最短为6个字符6Minalpha口令中最少包含4个字母字符4Minother口令中最少包含一个非字母数字字符1Mindiff新口令中最少有4个字符和旧口令不同4Loginretries连续5次登录失败后锁定用户5Histexpire同一口令在26周内不能重复使用26Histsize同一口令与前0个口令不能重复03. 登录策略更改:登录策略主要在/etc/security/login.cfg中定义,可以通过以下三种方式调整1) #vi /etc/security/login.cf

5、glogindelay=2*失败登录后延迟2秒显示提示符logindisable=5 *5次失败登录后锁定端口logininterval=60 *在60秒内5次失败登录才锁定端口loginreenable15 *端口锁定15分钟后解锁2) #lssec -f /etc/security/login.cfg -s default *列出默认登录策略#chsec -f /etc/security/login.cfg -s /dev/lft0 -a logindisable=5 *五次连续失败登录后锁定端口lft03) 通过smit查看和更改登录策略(smit chsec)4. 禁止root帐户建立

6、远程连接1) 对root用户远程登录(telnet或rlogin)的限制可以在文件/etc/security/user中指定#vi /etc/security/userrlogin=false或者使用lsuser和chuser命令#lsuser -a rlogin root *查看root的rlogin属性(默认为true)#chuser rlogin=false root *禁止root远程登录2) 禁止root帐户ftp到系统,编辑/etc/ftpusers,所有希望被禁止ftp登录的帐户都添加在该文件中。#vi /etc/ftpusersroot5. 禁用不必要的服务1) # chmod

7、 600 /etc/inetd.conf*只允许root来读写该文件2) 确定“/etc/inetd.conf”文件所有者为root3) #vi /etc/inetd.conf*取消不需要的服务:smux、echo、discard、chargen、daytime、exec、finger、printer、pop3、imap、rshell、rlogin、smtp、X Server等。4) # refresh -s inetd*更改/etc/inetd.conf文件后重启inetd5) # chattr +i /etc/inetd.conf*设置/etc/inetd.conf文件除root外其它用户

8、不可修改6. rc.tcpip服务管理:AIX系统中的服务主要在/etc/inittab文件和/etc/rc.*(包括rc.tcpip,rc.nfs)等文件中启动,使用vi查看/etc/inittab、/etc/rc.tcpip和/etc/rc.nfs等文件,关闭不必要的服务,如:snmp、dpid2、等。7. 关闭telnet服务:使用telnet时,帐号与密码明文传输,#lssrc -t telnet 查看telnet的状态,建议关闭telnet并使用ssh替代。8. SNMP、Senmail、BIND服务管理:如果系统不需要使用以上服务,参照(rc?.d服务管理)关闭以上服务,如果必须启

9、用以上服务,则升级sendmail和bind程序到最新版本,在/etc/snmpd.conf中指定不同的community name。lssrc、startsrc和stopsrc可以查看和管理以上服务。9. 隐藏系统信息:通过login登录系统时的banner信息可以在/etc/security/login.cfg中使用属性herald设置,通过直接修改文件或使用chsec命令都可以进行。#chsec -f /etc/security/login.cfg -s default -a herald="hellonnlogin: " *设置默认的banner为hello10.

10、敏感文件安全性设置:#chmod 600 /etc/passwd#chmod 600 /etc/security/passwd#chmod 600 /etc/security/user#chmod 700 /etc/security/login.cfg11.断开系统空闲连接; #vi /etc/profile TMOUT=60 11. 完善审计策略:编辑/etc/syslog文件,配置syslog。(示例)#vi /etc/syslogauthpriv.* /var/log/secureauthpriv.* freebsdmail.* /var/log/maillog*.crit *注:可使用

11、lssrc、startsrc和stopsrc检查和控制syslogd的状态。12. 系统内核参数调整:AIX系统网络参数可以通过no命令进行配置,比较重要的网络参数有:u icmpaddressmask=0 *忽略ICMP地址掩码请求u ipforwarding=0 *不进行IP包转发u ipignoreredirects=1 *忽略ICMP重定向包u ipsendredirects=0 *不发送ICMP重定向包u ipsrcrouteforward=0 *不转发源路由包u ipsrcrouterecv=0 *不接收源路由包u ipsrcroutesend=0 *不发送源路由包#no -a *显示当前配置的网络参数#no -o icmpaddressmask=0 *忽略ICMP地址掩码请求

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!