帐户文件控制实际上就是对用户帐户(密码)文件的加锁与解锁,一旦将帐户和密码文件上锁,该服务器将没法建立新的用户。
实现步骤:vim
[root@localhost ~]# lsattr /etc/passwd /etc/shadow
[root@localhost ~]# chattr +i /etc/passwd /etc/shadow [root@localhost ~]# lsattr /etc/passwd /etc/shadow
[root@localhost ~]# useradd tasetplayer
在Linux中,历史记录会完整的保存以前输入的命令,这是很是危险,一旦获取到历史记录就能经过历史记录推断出以前执行的操做。因此咱们要对历史记录表的容量进行限制。
实现步骤:安全
[root@localhost ~]# vim /etc/profile
(默认为1000,即最多可保存1000条历史记录)bash
[root@localhost ~]# source /etc/profile
从新执行刚修改的配置文件,使配置文件生效。服务器
[root@localhost ~]# vim /home/zhy/.bash_logout
其中,“/home/zhy”表示用户的宿主目录ide
history -c
clear工具
设置密码有效期
要求用户下次登陆时修改密码ui
[root@localhost ~]# vim /etc/login.defs
......
PASS_MAX_DAYS 30(适用于新建用户,原用户有效期不会变化)3d
[root@localhost ~]# vim /etc/shadow(该条命令能够修改已有用户的有效期)code
除了上面的两条命令可以控制用户有效期的长短:blog
[root@localhost ~]# chage -d 0 wangwu(强制在下次登陆时更改密码)
例如:这样的
这样的
还有这样的
一般状况下,哪怕是普通用户也可使用“su”命令在多个帐户间进行切换,从而有机会反复尝试其余用户(如root)的登陆密码,带来很是大的安全风险。
为了增强su命令的使用控制,可借助pam_wheel认证模块,只容许个别用户使用su命令(在wheel组中的用户)进行切换。
实现过程:
[root@localhost ~]# gpasswd -a zhaosi wheel [root@localhost ~]# cat /etc/group | grep wheel
[root@localhost ~]# vim /etc/pam.d/su
......
auth sufficient pam_rootok.so
......
#auth required pam_wheel.so use_uid(将该行前面的#去掉以启用认证模块)
......三、配置完成后,咱们只是将“zhaosi”加入wheel组中,因此其它用户将没法使用su命令进行用户之间的切换
[wangwu@localhost ~]$ su - root
密码:
su: 拒绝权限
[wangwu@localhost ~]$ (切换失败,仍为原来用户)5、sudo命令提权
在Liunx中,说到既可让普通用户拥有一部分的管理权限,又能够不知道root密码的命令。那说的必定就是sudo命令了!!只要管理员提早进行受权,就可让指定的普通用户拥有一部分管理权限。
一、在配置文件/etc/sudoers中添加受权(也能够直接使用visudo工具直接进行受权)
[root@localhost ~]# visudo
......
wangwu localhost=/usr/sbin/ifconfig(为wangwu提供ifconfig命令的受权)
:wq
对于已受权的用户,经过sudo执行时,只要在正常的命令以前加上sudo便可。
[wangwu@localhost ~]$ /sbin/ifconfig ens33 192.168.1.11/24(未用sudo的状况)
SIOCSIFADDR: 不容许的操做
SIOCSIFFLAGS: 不容许的操做
SIOCSIFNETMASK: 不容许的操做
[wangwu@localhost ~]$ sudo /sbin/ifconfig ens33 192.168.1.11/24(使用sudo的状况)
......
[sudo] wangwu 的密码:
[wangwu@localhost ~]$ ifconfig (验证执行结果)
ens33: flags=4163<UP,BROADCAST,RUNNING,MULTICAST> mtu 1500
inet 192.168.1.11 netmask 255.255.255.0 broadcast 192.168.1.255
GRUB菜单做为启动过程的必备项,一旦遭到破坏便会致使没法进入系统。一般状况下,grrub菜单不会出现大的问题。但在以前的博客中曾经介绍过经过修改grub引导参数进入单用户模式来修复系统问题,这种方法能够绕开开机密码进入系统,而且拥有root权限。
方法虽好,但从安全角度来讲,任何人均可以经过修改grub参数来获取root权限,自己对服务器就是一个极大的威胁。因此为了防止这种状况的发生,咱们能够为GRUB菜单设置一个单独的密码。
[root@localhost ~]# cp /boot/grub2/grub.cfg /boot/grub2/grub.cfg.bak [root@localhost ~]# cp /etc/grub.d/00_header /etc/grub.d/00_header.bak
[root@localhost ~]# grub2-mkpasswd-pbkdf2
[root@localhost ~]# vim /etc/grub.d/00_header
具体修改步骤:
按下G定位到头部文件末尾,并按o在下一行输入
输入“cat << EOF”
输入“set superusers=”root””
最后一行输入“passwd_pbkdf2 root以前计算出的哈希值”
:wq(保存退出)
[root@localhost ~]# grub2-mkconfig -o /boot/grub2/grub.cfg
到此就完成GRUB菜单密码的设置,下次想要进入GRUB设置就必须输入密码才能进入了。
NMAP的扫描语法
格式:nmap [扫描类型] [选项] <扫描目标…>
经常使用的扫描类型:
-aS:TCP SYN扫描
-sT:TCP链接扫描
-sF:TCP FIN扫描
-sU:UDP扫描
-sP:检测ping
-P0:跳过ping检测
实验步骤:
[root@localhost ~]# yum install nmap -y
TCP端口开启的服务
[root@localhost ~]# nmap -sT 127.0.0.1
UDP端口开启的服务
[root@localhost ~]# nmap -sU 127.0.0.1