前言:仅个人思路,有事私信我。
A-1登录安全加固(Windows,Linux)
1.密码策略(Windows,linux)
A-1.设置最短密码长度为8;
Windows:本地安全策略---账户策略---密码策略--密码..最小值;
![](https://img-blog.csdnimg.cn/783bc2ae056f4f4e944581008121786a.png)
Linux:vim /etc/login.defs
![](https://img-blog.csdnimg.cn/89bc4e2b930a42539d89bb1afbf8c017.png)
A-2.密码最短使用期限为 10 天。
Windows:本地安全策略---账户策略---密码策略---密码....要求;
![](https://img-blog.csdnimg.cn/12e5030fc3974589908443aaa538740e.png)
Linux:vim /etc/login.defs
![](https://img-blog.csdnimg.cn/5d34a68f3ab54b6b9bae9a59839af160.png)
A-3.强制密码历史为 5 个密码;(这个只有windows)
Windows:本地安全策略---账户策略---密码策略---强制密码历史;
![](https://img-blog.csdnimg.cn/00aae6b271f645f6b0ac70fc0cccf765.png)
A-4.密码最长存留期为 45 天;
Windows:本地安全策略---账户策略---密码策略---密码最长存留期;
![](https://img-blog.csdnimg.cn/4b38ec9de9624e228c5a19445c85fe96.png)
Linux: vim /etc/login.defs
![](https://img-blog.csdnimg.cn/3243eec80d934c618716d65cddc7774a.png)
A-5.一分钟内仅允许 4 / 5 次登录失败,超过 4 / 5 次,登录帐号锁定 1 分钟。
Windows:本地安全策略---账户策略--账户锁定策略;
![](https://img-blog.csdnimg.cn/eb0dedbe8009438da36d1ec069bc4166.png)
Linux:vim /etc/pam.d/system-auth
![](https://img-blog.csdnimg.cn/942edf41f0d04dcca20e9a3ec2027868.png)
A-6.密码策略必须同时满足大小写字母、数字、特殊字符。
Windows:本地安全策略---账户策略---密码策略---密码...要求;
![](https://img-blog.csdnimg.cn/4c30d9a22b59456fa331456a812203ae.png)
Linux:vim /etc/pam.d/system-auth
A-2 本地用户配置(Windows、linux有一些)
A2-1.在用户登录系统时,应该有 “For authorized users only” 提示信息;
Windows:本地安全策略----本地策略----安全选项;
![](https://img-blog.csdnimg.cn/869d1fd7e02c4690bbfd03088661cc4d.png)
Linux:vim /etc/issue
![](https://img-blog.csdnimg.cn/9282402192be4c42a878b749ccc8c9b4.png)
A2-2. 远程用户非活动会话连接超时应小于等于 5 分钟。
Windows:管理工具---远程桌面服务---远程桌面会话主机配置---RDP-Tcp右键属性;
![](https://img-blog.csdnimg.cn/8ce2a607c04b499a82c82926d40f291e.png)
A2-3.设置取得文件或其他对象的所有权,将该权限只指派给 administrators 组;
Windows:本地安全策略----本地策略----用户权限分配-----取得.....有权;
![](https://img-blog.csdnimg.cn/68d105ef02b54cbe8d334ad19a280bdb.png)
A2-4.设置 user1 用户只能在上班时间(周一至周五的 9:00~18:00 可以登录,将 user1 的登 录时间配置界面截图;
Windows:win+r----输入cmd----命令net user user1 /time:m-f,9:00-18:00
![](https://img-blog.csdnimg.cn/6b1ad54ca1a14a1b95775fc97e1ac841.png)
A2-5.设置操作系统中的关键目录(system32、hosts、ProgramFilesPerflogs)的权限为最 优状态,即仅允许管理员用户进行读取及运行;
Windows:计算机---搜索---上面的关键目录----点击文件右键属性----安全高级;
欲知答案如何,且听下回分解。
(因为答案多样性后期会做一个这方面讲解;)
A2-6.设置不显示上次登录的用户名;
Windows:本地安全策略----本地策略----安全选项----交互式;
![](https://img-blog.csdnimg.cn/2c0a408591d645ca8e8c295dccba7840.png)
A2-7.在组策略中只允许管理员账号从网络访问本机;
Windows:本地安全策略----本地策略----用户权限分配-----从网络访问计算机;
![](https://img-blog.csdnimg.cn/87eee49a86194e9a8a5466b31b63202f.png)
A2-8.对服务器进行远程管理安全性 SSL 加固,防止敏感信息泄露被监听;
Windows:管理工具---远程桌面服务---远程桌面会话主机配置---RDP-Tcp右键属性;
![](https://img-blog.csdnimg.cn/2849128c8c4f42e6a1a849b1a39d0f87.png)
A2-9.查找并删除服务器中可能存在的帐号 hacker;
A2-10.查找并删除服务器中可能存在的后门用户; 同上题,查询全部用户然后删除即可,考 虑到隐藏用户这个东西,建议用户与组或者注册表看;
(这个就不讲了,如上同)
A2-11.密码过期的前 5 天开始提示用户在过期之前更改密码;
Windows:本地安全策略----本地策略----安全选项----交互式;
![](https://img-blog.csdnimg.cn/05b98fb1b95348b28e3d378091661c13.png)
A2-12.要求任何用户在登录到 Windows 前都必须按 CTRL+ALT+DEL;
Windows:本地安全策略----本地策略----安全选项----交互式;
![](https://img-blog.csdnimg.cn/bb6bb8eab7a248c78a383e9b5289ee99.png)
A2-13.普通用户进行最小权限管理,对关闭系统仅限管理员帐号。
Windows:本地安全策略----本地策略----用户权限分配-----关闭系统;
![](https://img-blog.csdnimg.cn/603dce2f43d84291a3137507ce530592.png)
A2-14.禁止从远端系统强制关机,将该权限只指派给 administrators 组。
Windows:本地安全策略----本地策略----用户权限分配-----远端系统强制关机;
![](https://img-blog.csdnimg.cn/592e241eaceb4f7da857ed01d9f4f978.png)
A2-15.禁用来宾账户,禁止来宾用户访问计算机或访问域的内置账户;
Windows: Windows:本地安全策略----本地策略----安全选项---账户;
![](https://img-blog.csdnimg.cn/250b70131abe4252878562ac6c9aa9af.png)
A2-16.禁止普通用户使用注册表编辑工具以及 Ctrl+Alt+Del;
Windows:win+r--输入gpedit.msc;(Ctrl+Alt+Del如A2-12)
A2-17禁止 SAM 帐户和共享的匿名枚举;
Windows:本地安全策略----本地策略----安全选项---网络访问;
![](https://img-blog.csdnimg.cn/87a8c2f995af4b9daa2a214c3d8d44d8.png)
A2-18.禁止系统在未登录的情况下关闭;
Windows:本地安全策略----本地策略----安全选项---关机;
![](https://img-blog.csdnimg.cn/531537abfb704c91ad25d903fc65a6a7.png)
A2-19.禁止软盘复制并访问所有驱动器和所有文件夹;
Windows:本地安全策略----本地策略----安全选项---恢复控制台;
![](https://img-blog.csdnimg.cn/07f45c6eecf740f4901ad76c3223906e.png)
A2-20.禁止自动管理登录;
Windows:本地安全策略----本地策略----安全选项---恢复控制台;
![](https://img-blog.csdnimg.cn/49bc61c32d1a4443b58997b1c02819c3.png)
A2-21禁止存储网络身份验证的密码和凭据;
Windows:本地安全策略----本地策略----安全选项---网络访问;
![](https://img-blog.csdnimg.cn/ef6e6315d93f43e7a1e01267f5eab46c.png)
A2-22禁止普通用户使用命令提示符;
A2-23禁止将 Everyone 权限应用于匿名用户;
Windows:本地安全策略----本地策略----安全选项---网络访问;
![](https://img-blog.csdnimg.cn/cdeadee5c1ed4a35884fb2fc66c4fa92.png)
A2-24在超过登录时间后强制注销。
Windows:本地安全策略----本地策略----安全选项---网络安全
![](https://img-blog.csdnimg.cn/314b958031d04acaa90c25ceb4a1f92c.png)
A2-25关闭系统时清除虚拟内存页面文件;
Windows:本地安全策略----本地策略----安全选项---关机
![](https://img-blog.csdnimg.cn/1cc7646abba74cb99b8229dd4c912587.png)
A-3 服务安全配置(Windows)
A3-1禁用 TCP/IP 上的 NetBIOS 协议,关闭监听的 UDP 137(netbios-ns)、UDP 138 (netbios-dgm)以及 TCP 139(netbios-ssn)端口;
防火墙依次找到这三个端口进行关闭,
Windows:本地连接---高级---WINS;
![](https://img-blog.csdnimg.cn/55d8e67f62f640abb577cca5d52932df.png)
![](https://img-blog.csdnimg.cn/6203326f6afa4dad844c8c8a9651b240.png)
A3-2设置从屏幕保护恢复时需要输入密码,并将屏幕保护自动开启时间设定为五分钟;
Windows:输入屏幕保护;
![](https://img-blog.csdnimg.cn/c17534f04472494ea5bd7fb1a7e1f55c.png)
![](https://img-blog.csdnimg.cn/b91d5de5503e45c68dcadeba9683e851.png)
A3-3对于远程登录的帐户,设置不活动超过时间 5 分钟自动断开连接。
![](https://img-blog.csdnimg.cn/ab6046b14527448f9bdcfe305ad5f4b6.png)
A3-4.在本地策略里配置禁用未登陆前关机;
![](https://img-blog.csdnimg.cn/89350c74161e4765851256169250620c.png)
A-4 日志安全配置(Windows)
**** 以下路径都来着****
Windows:本地安全策略----本地策略----审核策略
A4-1配置审核登陆,记录内容包括用户登录使用的账户、登录是否成功、登录时间、以及远 程登录时间、及用户使用的 IP 地址;
![](https://img-blog.csdnimg.cn/840e0d35b2634fc2be74a342aa7f37d3.png)
A4-2启用本地安全策略中对 Windows 系统的审核策略更改,成功和失败操作都需要审核;
![](https://img-blog.csdnimg.cn/6abdf7bddf554a46bb3983ec950b7a82.png)
A4-3启用本地安全策略中对 Windows 系统的审核对象访问,成功和失败操作都需要审核。
![](https://img-blog.csdnimg.cn/ecb2dada2725411a8c8449f675a3628e.png)
A4-4启用本地安全策略中对 Windows 系统的审核目录服务访问,仅需要审核失败操作;
![](https://img-blog.csdnimg.cn/dbcd94ef81794b529540eaea8e849628.png)
A4-5启用本地安全策略中对 Windows 系统的审核特权使用,成功和失败操作都需要审核;
![](https://img-blog.csdnimg.cn/4682783f0d9b4a4f9954174cf317ce95.png)
A4-6.启用本地安全策略中对 Windows 系统的审核系统事件,成功和失败操作都需要审核。
![](https://img-blog.csdnimg.cn/7448acac6bed46999835b0985f4109a8.png)
A4-7.启用本地安全策略中对 Windows 系统的审核帐户管理,成功和失败操作都要审核;
A4-8.启用本地安全策略中对 Windows 系统的审核进程追踪,仅失败操作需要审核。
![](https://img-blog.csdnimg.cn/d8cf8936ec1e401eb81d2319a6eecdf1.png)
A4-9.安全日志文件大小至少为 128MB(131072KB),设置当达到最大的日志大小上限时,覆 盖早于 30 天的日志;
A4-10应用日志文件大小至少为 64MB,设置当达到最大的日志大小上限时,覆盖早于 15 天的日b 志;
A4-11系统日志大小至少为 32MB,设置当达到最大的日志大小上限时,按需要覆盖事件。
以上三个就统一下面这个图
这里的配置确实是覆盖天数哈
![](https://img-blog.csdnimg.cn/01045ef1564c4a4eb5b19fffeaf1fa47.png)
![](https://img-blog.csdnimg.cn/fe0b65bb8f29465cab990aae0e4203c4.png)
A-5 数据库安全策略
A5-1以普通帐户 mysql 安全运行 mysql 服务,禁止 mysql 以管理员帐号权限运行;
Linux:vim /etc/my.cnf----添加user=mysql;
![](https://img-blog.csdnimg.cn/4e886745b8e24cfbbced11331ca04539.png)
A5-2删除默认数据库 (test);
Linux:mysql -u root -p---输入你的密码---drop database test;
![](https://img-blog.csdnimg.cn/385f52c988504661b76e579b11ea4ed9.png)
A5-3改变默认 mysql 管理员用户为:SuperRoot;
Linux:![](https://img-blog.csdnimg.cn/5c923cfd82eb4ea2b0a9b0bd1eef0b3a.png)
A5-4使用 mysql 内置 MD5 加密函数加密用户 user1 的密码为 (P@ssw0rd1!)。
![](https://img-blog.csdnimg.cn/8b02dc52c9c4453b948804ff746189a7.png)
A5-5赋予 user1 用户对数据库所有表只有 select,insert,delete,update 权限。
![](https://img-blog.csdnimg.cn/2c600313726b457283740036af2747c0.png)
(欲知后事如何,且看下回分解)
本文转载自: https://blog.csdn.net/m0_74172757/article/details/127266069
版权归原作者 xiexu-xg 所有, 如有侵权,请联系我们删除。
版权归原作者 xiexu-xg 所有, 如有侵权,请联系我们删除。