目录

网络空间安全解析A模块解析

网络空间安全解析A模块解析

目录


前言

博主来整活了。博主立下flag,这篇文章点赞量超出50,博主就发自己跳极乐净土的视频。


登录安全加固

密码策略

1,密码策略必须同时满足大小写字母、数字、特殊字符.将密码必须符合复杂性要求的属性配置界面截图:

(windwos,linux)

https://i-blog.csdnimg.cn/blog_migrate/b5ea8192c9b77cbbd6ae89f207b3db83.png

(vim /etc/pam.d/system-auth)

https://i-blog.csdnimg.cn/blog_migrate/9cc79cf25d863fa6771b14157d070a9f.png

2,最小密码长度不少于8个字符,将密码长度最小值的属性配置界面截图:(windwos,linux)

https://i-blog.csdnimg.cn/blog_migrate/1d3886e4aad56cafe5b9f36b9b5e5c8a.png

(vim /etc/login.defs)

https://i-blog.csdnimg.cn/blog_migrate/365ade7a21d61056be67e223f2c71c54.png

3,设置取得文件或其他对象的所有权,将该权限只指派给administrators组;

(windows)

https://i-blog.csdnimg.cn/blog_migrate/e36b7c9f2fb3ead8150403d4f064eb40.png

4,禁止普通用户使用命令提示符;

进入本地组策略编辑器(gpedit.msc)

https://i-blog.csdnimg.cn/blog_migrate/452bd9f41da2e84a345fda3bd6117794.png

https://i-blog.csdnimg.cn/blog_migrate/9d98d29e5124989f0ce16269acf51574.png

5,设置不显示上次登录的用户名:

https://i-blog.csdnimg.cn/blog_migrate/90a62f07dce7f954697f8f41125db846.png

登入策略

1,设置账户锁定阈值为6次错误锁定账户,锁定时间为1分钟复位账户锁定计数器为1分钟之后,将账户锁定策略配界面截图:(windows,linux)

https://i-blog.csdnimg.cn/blog_migrate/28cbb9f95695270ec370c76aec6c3d4f.png

 (vim /etc/pam.d/system-auth)

https://i-blog.csdnimg.cn/blog_migrate/4fc584c0fa89486c62e34a2d2e6d90fb.png

2,设置user1用户只能在上班时间(周一至周五的9:00~18:00)可以登录。将user1的登录时间配置界面截图:

https://i-blog.csdnimg.cn/blog_migrate/9917b4ba60cb10bb12447cd131e45cc3.png

Web安全加固

1,为了防止web中.mdb数据库文件非法下载,请对Web配置文件进行安全加固:

  更改《application.config》文件

https://i-blog.csdnimg.cn/blog_migrate/ac7f932d8659c27e825f3e8b0dfd8579.png

2,防止文件枚举漏洞枚举网络服务器根目录文件,禁止IIS短文件名泄露,将配置命令截图;

https://i-blog.csdnimg.cn/blog_migrate/3f014becd4890351b854cc2680043478.png

2.5,关闭IIS的WebDAV功能增强网站的安全性,将警报提示信息截图。

https://i-blog.csdnimg.cn/blog_migrate/a3bca8fde4f543ffc171f0330ad60577.png

3,限制目录执行权限,对picture和upload目录设置执行权限为无,将编辑功能权限的配置界面截图;

https://i-blog.csdnimg.cn/blog_migrate/05edba4d0087903c00e52941ff2ab97c.png

https://i-blog.csdnimg.cn/blog_migrate/7d39c680fec8414cf94b568f531257d1.png

流量完整性保护

1,创建 站点,在 C:\web 文件夹内中创建

名称为 chinaskills.html 的主页,主页显示内容“热烈庆祝 2021 年

全国职业技能大赛开幕”,同时只允许使用 SSL 且只能采用域名(域

名为 )方式进行访问,将网站绑定的配置界面截图:

先新建自制ssl证书

https://i-blog.csdnimg.cn/blog_migrate/e3c91d05ccb06380e49e98cfcfe3f4dc.png

再新建www.chinaskills.com 站点

https://i-blog.csdnimg.cn/blog_migrate/3c55c69a529481f03a1c009302797033.png

再更改hosts文件

https://i-blog.csdnimg.cn/blog_migrate/6e25a3a14df60518a9ce294418471857.png

再更改application.config文件

https://i-blog.csdnimg.cn/blog_migrate/29b1e411b2081c86f2baf6d182c3a5b7.png

最后重定向http

https://i-blog.csdnimg.cn/blog_migrate/346aab9361dbd58c7c95b01a10c2259c.png

https://i-blog.csdnimg.cn/blog_migrate/785caecb2d80e4d885210f987d63ea9d.png

中间件安全加固

SSH

1,SSH 禁止 root 用户远程登录,将配置文件

中对应的部分截图:

https://i-blog.csdnimg.cn/blog_migrate/b8885f1862ec5f10897d0bdecb8e6e3f.png

2,设置 root 用户的计划任务。每天早上 7:50 自动开启 SSH 服务,

22:50 关闭;每周六的 7:30 重新启动 SSH 服务,使用命令 crontab -l,将回显结果截图;

https://i-blog.csdnimg.cn/blog_migrate/b8ee6953810fb0cb9e3230065739e068.png

3,修改 SSH 服务端口为 2222,使用命令 netstat -anltp | grep sshd

查看 SSH 服务端口信息,将回显结果截图;

进入 etc/ssh/sshd_config更改Port注释

https://i-blog.csdnimg.cn/blog_migrate/e9e7b2eb4a118ff3eccbc75dccd9167d.png

再使用命令(service sshd restart)重启ssh服务

https://i-blog.csdnimg.cn/blog_migrate/f5aee5f89a2ef6df151a53a637d2f5d9.png

https://i-blog.csdnimg.cn/blog_migrate/ea7ed17921abd1940e7a234c3e5a0683.png

4,修改 SSHD 的 PID 档案存放地,将/etc/ssh/sshd_config 配

置文件中对应的部分截图:

https://i-blog.csdnimg.cn/blog_migrate/945de7c4a8170b5ce4e908f816abe9fa.png

5,配置SSH服务,设置RSA证书登录,将配置文件中对应的部分截图:

https://i-blog.csdnimg.cn/blog_migrate/ffd54bc67db8659c773a862920993876.png

VSFTPD

1,设置站点本地用户访问的最大传输速率为1M;配置文件中对应的部分截图:

https://i-blog.csdnimg.cn/blog_migrate/481a6b81a669efa43c912755b1797beb.png

2,vsftpd禁止匿名用户上传;

https://i-blog.csdnimg.cn/blog_migrate/25663317cf99cfc885c35248735cc93f.png

3,设置无任何操作的超时时间为5分钟;

https://i-blog.csdnimg.cn/blog_migrate/fe7fa47ee19c4b917b5b837007acb9c0.png

4,匿名用户访问的最大传输速率为512KB/S

https://i-blog.csdnimg.cn/blog_migrate/0198f185193f2b424528a63936cc1635.png

5,设置运行 vsftpd 的非特权系统用户为 pyftp,将相关配置项截图:

https://i-blog.csdnimg.cn/blog_migrate/f95aa935f52ee5c3272b13ae784e4c8c.png

6,限制客户端连接的端口范围在 50000-60000,将配置文件下的相关配置项截图:

https://i-blog.csdnimg.cn/blog_migrate/4790bf2e164d2c80c39c231e6316a2e1.png

7, 限制本地用户登录活动范围限制在 home 目录,将相关配置项截图:

https://i-blog.csdnimg.cn/blog_migrate/c6e7d8da68c2f527098c2a336733b29f.png

8,同一客户机IP地址允许最大客户端连接数10:

https://i-blog.csdnimg.cn/blog_migrate/67c60fe4c37ab88062d65e49e550530c.png

9, 设置数据连接的超时时间为2分钟

https://i-blog.csdnimg.cn/blog_migrate/71edbdeff361b1af1413b6f4ac8c3c20.png

HTTPD

1,更改默认监听端口为6666;

https://i-blog.csdnimg.cn/blog_migrate/02d50e78801497fa1e887177b3336e99.png

2,设置禁止目录浏览;

https://i-blog.csdnimg.cn/blog_migrate/9b7042275f6555124c826dfda0a39505.png

3,隐藏Apache版本号:

https://i-blog.csdnimg.cn/blog_migrate/15199242a0d00a14bf781bcdc4a24416.png

https://i-blog.csdnimg.cn/blog_migrate/0b55c0104259f871952a888adcf9a945.png

4,将Apache服务降权,用户为apache,用户组为www:

https://i-blog.csdnimg.cn/blog_migrate/d949e16d6c9ad83e72319dc99c502c58.png

5,修改网站的httpd服务为root权限,将配置文件中对应的部分截图:

https://i-blog.csdnimg.cn/blog_migrate/67a945b796ec7b475ed8a58ca9f22a63.png

6,设置HTTP服务,修改网站的配置文件,配置滚动日志按天记录网站的访问日志和错误日志,将配置文件中对应的部分截图:

https://i-blog.csdnimg.cn/blog_migrate/87e8ef25062f450519ea025c691c4ecc.png

防火墙策略

1,只允许转发来自 172.16.0.0/24 局域网段的DNS解析请求数据包,将 iptables 配置命令截图:

https://i-blog.csdnimg.cn/blog_migrate/d13bbd7d67a05156a680f13baf33fb7e.png

2,禁止任何机器ping本机,将iptables配置命令截图:

https://i-blog.csdnimg.cn/blog_migrate/aaf144927fca0425c4b5337c39d6b5fe.png

3,禁止本机ping任何机器,将iptables配置命令截图:

https://i-blog.csdnimg.cn/blog_migrate/dc4839bfcd54d9f532cf68b18f2a6800.png

4,禁用23端口,将iptables配置命令截图:

https://i-blog.csdnimg.cn/blog_migrate/2ab3b578583621bf64cafa3060d2c4f4.png

https://i-blog.csdnimg.cn/blog_migrate/8d3a3228865580c15129868887c36662.png

5,禁止转发来自MAC地址为29:0E:29:27:65:EF主机的数据包,

将iptables配置命令截图:

https://i-blog.csdnimg.cn/blog_migrate/578fa87d430ef058da4c124629312a29.png

6,为防御 IP 碎片攻击,设置 iptables 防火墙策略限制 IP 碎片

的数量,仅允许每秒处理 1000 个,将 iptables 配置命令截图:

https://i-blog.csdnimg.cn/blog_migrate/62aeb91f56fd4df01d4c68c98eace93c.png

7,为防止 SSH 服务被暴力枚举,设置 iptables 防火墙策略仅允

许 172.16.10.0/24 网段内的主机通过 SSH 连接本机,将 iptables 配 置命令截图:

https://i-blog.csdnimg.cn/blog_migrate/b482a860b23c3bde7b6357fb02d50090.png

8,设置防火墙允许本机转发除 ICMP 协议以外的所有数据包

https://i-blog.csdnimg.cn/blog_migrate/a7552fe173a86a86a46782215efa6d79.png

9.为防止 Nmap 等扫描软件探测到关键信息,设置 iptables 防

火墙策略对 80 号端口进行流量处理;

https://i-blog.csdnimg.cn/blog_migrate/a807f0e39a832b9fe623f42f0b25917d.png

10,为防御拒绝服务攻击,设置 iptables 防火墙策略对传入的流

量进行过滤,限制每分钟允许 3 个包传入,并将瞬间流量设定为一次最多处理 6 个数据包(超过上限的网络数据包将丢弃不予处理):

https://i-blog.csdnimg.cn/blog_migrate/b8fd914083fe1ae3fb8e7bfa12ee389a.png

11,允许本机开放从TCP端口20-1024提供的服务

https://i-blog.csdnimg.cn/blog_migrate/c049748fd6e9f88d1cd76a2e1bd4d18e.png

12在工作时间,即周一到周五的8:30-18:00,开放本机的ftp给192.168.1.0/24网络中的主机访问

https://i-blog.csdnimg.cn/blog_migrate/ed25540d3f9b57b6b6d56278018f8290.png

IP协议安全配置

1.指定触发SYN洪水攻击保护所必须超过的TCP连接请求数阈值为5;

打开注册表(regedit)找到注册表路经
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters
新建DWORD(32-)值,名称为SynAttackProtect,值为2(启动syn攻击保护

https://i-blog.csdnimg.cn/blog_migrate/f8d4b72655cfff9ed64afe4ff84978b7.png

再新建DWOED32-位)值,名称为TcpMaxPortsExhausted,值为5

https://i-blog.csdnimg.cn/blog_migrate/50415c7aea10f994311dd71fe7aae5ba.png

  1. 指定处于SYN_RCVD状态的TCP连接数的阈值为500;
新建DWORD32-位)值 ,名称为TCPMaxHaxHalfOpen,值为500

https://i-blog.csdnimg.cn/blog_migrate/6023ff6fd00658317a0c5a5184133fd7.png

3.指定处于至少已发送一次重传的SYN_RVCD状态中的TCP连接数的阈值为400。

新建DWORD32-位)值 ,名称为TCPMaxHaxHalfOpenRetied,值为400

https://i-blog.csdnimg.cn/blog_migrate/7b4f6b08eb30cd486c789e35fc807bf2.png

数据库加固

1.以普通帐户mysql安全运行mysql服务,禁止mysql以管理员帐号权限运行;

https://i-blog.csdnimg.cn/blog_migrate/677c4208cb777422f1b33ba2d8494ef0.png

2.删除默认数据库(test);

https://i-blog.csdnimg.cn/blog_migrate/9f25e34b5d8576592390d2b47a679b8a.png

3.改变默认mysql管理员用户为:SuperRoot;

https://i-blog.csdnimg.cn/blog_migrate/a488d9a2cf303b84829c4274323f6d89.png

4.使用mysql内置MD5加密函数加密用户user1的密码为(P@ssw0rd1!)

(update mysql.user set password=MD5(‘加密的用户密码’))where user=‘user1’

5,赋予user1用户对数据库所有表只有select,insert,delete,update权限

(因为没有user1用户用root用户代替)

https://i-blog.csdnimg.cn/blog_migrate/e01e66bc1ca0b223559bb19332ff6a3d.png