diff --git "a/docs/zh/docs/SecHarden/\346\223\215\344\275\234\347\263\273\347\273\237\345\212\240\345\233\272\346\246\202\350\277\260.md" "b/docs/zh/docs/SecHarden/\346\223\215\344\275\234\347\263\273\347\273\237\345\212\240\345\233\272\346\246\202\350\277\260.md" index 9a54afbd0ae4b4d4a3e579809419b65ecfa28b98..cf1b5d42272f3a690a692dcd2517f818ebf2929c 100644 --- "a/docs/zh/docs/SecHarden/\346\223\215\344\275\234\347\263\273\347\273\237\345\212\240\345\233\272\346\246\202\350\277\260.md" +++ "b/docs/zh/docs/SecHarden/\346\223\215\344\275\234\347\263\273\347\273\237\345\212\240\345\233\272\346\246\202\350\277\260.md" @@ -1,15 +1,14 @@ - # 操作系统加固概述 介绍对openEuler系统进行加固的目的和加固方案。 - +\ - [操作系统加固概述](#操作系统加固概述) - - [加固目的](#加固目的) - - [加固方案](#加固方案) - - [加固影响](#加固影响) + -[加固目的](#加固目的) + -[加固方案](#加固方案) + -[加固影响](#加固影响) - +\ ## 须知 @@ -27,7 +26,7 @@ ### 加固方式 -用户可以通过手动修改加固配置或执行相关命令对系统进行加固,也可以通过加固工具批量修改加固项。openEuler的安全加固工具security tool以openEuler-security.service服务的形式运行。系统首次启动时会自动运行该服务去执行默认加固策略,服务运行后会将该服务自动设置为后续开机不启动。 +用户可以通过手动修改加固配置或执行相关命令对系统进行加固,也可以通过加固工具批量修改加固项。openEuler的安全加固工具security-tool以openEuler-security.service服务的形式运行。系统首次启动时会自动运行该服务去执行默认加固策略,且自动设置后续开机不启动该服务。 用户可以通过修改security.conf,使用安全加固工具实现个性化安全加固的效果。 @@ -43,94 +42,94 @@ openEuler系统加固内容主要分为以下5个部分: ## 加固影响 -对文件权限、帐户口令等安全加固,可能造成用户使用习惯变更,从而影响系统的易用性。影响系统易用性的常见加固项请参见[表1](#zh-cn_topic_0152100325_ta4a48f54ff2849ada7845e2380209917)。 +对文件权限、帐户口令等安全加固,可能造成用户使用习惯变更,从而影响系统的易用性。影响系统易用性的常见加固项请参见\[表1](#zh-cn_topic_0152100325_ta4a48f54ff2849ada7845e2380209917)。 **表 1** 加固影响说明 - -
\ +\ | +\\ +\ | +\\ +\ | +\\ +\ | +\
---|---|---|---|
\ +\ | +\\ +\ +\ | +\\ +\ | +\\ +\ | +\
\ +\ | +\\ +\ | +\\ +\ | +\\ +\ | +\
\ +\ | +\\ +\ | +\\ +\ | +\\ +\ | +\
\ +\ | +\\ +\ | +\\ +\ | +\\ +\ | +\
\ +\ | +\\ \\\\口令有效期的设置通过修改/etc/login.defs文件实现,加固默认值为口令最大有效期90天,两次修改口令的最小间隔时间为0,口令过期前开始提示天数为7。\ +\ |
+\\ +\ | +\\ +\ | +\
\ +\ | +\\ \\\\su命令用于在不同帐户之间切换。为了增强系统安全性,有必要对su命令的使用权进行控制,只允许root和wheel群组的帐户使用su命令,限制其他帐户使用。\ +\ |
+\\ +\ | +\\ +\ | +\
\ +\ | +\\ \\\\设置/etc/ssh/sshd_config文件的PermitRootLogin字段的值为no,用户无法使用root帐户直接SSH登录系统。\ +\ |
+\\ +\ | +\\ +\ | +\
\ +\ | +\\ \\\\SSH服务的MACs和Ciphers配置,禁止对CBC、MD5、SHA1算法的支持,修改为CTR、SHA2算法。\ +\ |
+\\ \\\\当前 Windows下使用的部分低版本的Xshell、PuTTY不支持aes128-ctr、aes192-ctr、aes256-ctr、hmac-sha2-256、hmac-sha2-512算法,可能会出现无法通过SSH登录系统的情况,请使用最新的PuTTY(0.63版本以上)、Xshell(5.0版本及以上版本)登录。\ +\ |
+\\ +\ | +\