錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
等保視角下的SSH加固之旅

作者: 佚名  日期:2018-10-19 17:47:54   來源: 本站整理

 前段時間在搞等保,根據等保的安全要求,需要對公司的服務器進行安全加固,其中就涉及到對SSH Server的加固。正好最近有空,筆者將加固過程的一些經驗,總結分享一下,于是有了本文。
0×01 等保視角下的SSH 加固之旅
等保規范中 對主機安全要求有以下一個方面
1)身份鑒別
2)訪問控制
3)審計
4)入侵防范
根據這4點規范要求,結合實際加固經驗,總結如下
一、服務端的加固:
1、登錄認證維度的加固
1)、選擇安全的登錄認證方式
首推公鑰認證方式

通過ansible 批量更新,或者通過堡壘機的定時任務實現對管理的服務器上的公鑰進行批量更新
如果需要再進一步提升安全性,可在公鑰認證的基礎上增加二次認證,相關文章有:
基于短信的二次認證
基于TOTP的二次認證
嚴禁選擇基于密碼的、基于主機的認證方式:
PasswordAuthentication no
HostbasedAuthentication no 
禁用用戶的 .rhosts 文件
   IgnoreRhosts yes
如果有條件的可以接入Kerberos 認證
2)選擇安全的ssh-key生成算法生成的key
ssh key 常見算法及安全性
DSA: 已被證明不安全,且從OpenSSH Server 7 之后便不再支持
RSA: RSA算法產生的私鑰的安全性依賴于密鑰的長度,如果密鑰的長度小于3072,則不夠安全,比如常見的2048 位的ssh key 是不夠安全的,1024位直接被標記為不安全
ECDSA:這個算法產生的密鑰安全性依賴于當前機器產生的隨機數的強度
Ed25519: 目前最為推薦的ssh key 生成算法,安全性最好!
如何查看當前認證公鑰key加密算法及其強度:
    for key in ~/.ssh/id_*; do ssh-keygen -l -f "${key}"; done | uniq
如何生成Ed25519算法的key 呢?
shell下執行命令:
    ssh-keygen -o -a 100 -t ed25519 -f ~/.ssh/id_ed25519 -C "john@example.com"
3)基于權限最小化原則,限制不同用戶使用不同角色的賬戶
有的同學登錄ssh 服務器是為了執行日常的運維操作命令,有的同學則單存為了上傳下載文件,根據權限最小化原則,則給與日常運維的同學以普通ssh賬戶,可以獲取shell,限制只有上傳下載需求的同學只能sftp登錄ssh 服務器
建議參考文章: 運維安全 | 如何限制指定賬戶不能SSH只能SFTP在指定目錄
2、網絡層的訪問控制
1)禁止端口轉發
AllowAgentForwarding no
AllowTcpForwarding no
X11Forwarding no
通過禁止TCP端口轉發,可以禁止SSH 遠程端口和本地端口轉發功能,也可以禁止SSH 遠程隧道的建立
2) 限制指定的IP才能連接
如果接入了堡壘機,則限制只允許堡壘機的IP連接
iptables -A INPUT -s 堡壘機IP -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j DROP
除了在防火墻上做規則限制,還可以通過TCP Wrapper 和sshd_config的配置命令
3、審計角度的加固
按照等保的要求,服務器對日常的運維行為必須保留日志,便于審計
為了實現等保的審計要求,可以選擇加入堡壘機,或者將ssh 登錄日志、bash 操作日志集中轉發之SOC或者內部日志平臺(比如通過syslog方式),可以參考的文章有: 安全運維之如何將Linux歷史命令記錄發往遠程Rsyslog服務器
4、openssh server 本身的安全加固
及時更新openssh server及其依賴的openssl庫的補丁,比如openssh server就曾曝出過比較嚴重漏洞:OpenSSH現中危漏洞,可致遠程代碼執行
建議關注:openssh 官方安全通告:https://www.openbsd.org/security.html
5、SSH Server 的入侵防范
1)ssh 相關后門進行排查、比如openssh 后門等,相關文章有: 
一款短小精致的SSH后門分析
Linux安全運維丨OpenSSH安全淺析
2)ssh 登錄日志的排查
安全運維之如何找到隱匿于last和w命令中的ssh登錄痕跡
二、客戶端安全加固
從putty、winscp 被爆攜帶后門到xshell多個版本被爆后門,客戶端軟件的安全性值得我們投入更多的精力去關注與改進,不然再牛逼的服務端加固也無濟于事
百度軟件中心版putty被曝惡意捆綁軟件
遠程終端管理工具Xshell被植入后門代碼事件分析報告
從等保安全性要求,建議禁止使用破解版的ssh client 軟件,比如SecureCRT 等,避免軟件供應鏈污染導致的安全問題。
建議從正規官網下載Xshell、MobaXterm、putty、winscp等ssh 客戶端軟件。
0×02 總結
從法律對網絡安全要求趨嚴的大環境下,對服務器的有效的加固是比不可少的環節,本文拋磚引玉,希望更多的業內從業人員分享自己的一線經驗。筆者行文匆忙,定有不足之處,還望各位斧正!



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 无码国产精品一区二区免费式芒果| 一本色道无码道在线观看| 成人无码午夜在线观看| 亚洲AV日韩AV永久无码久久| 国产AV无码专区亚洲Av| 无码人妻av一区二区三区蜜臀 | 免费无码不卡视频在线观看| 免费无码又爽又刺激高潮的视频| 日韩成人无码中文字幕| 99精品一区二区三区无码吞精| 成人无码区免费A∨直播| 日韩精品无码久久久久久| 国产精品va无码二区| 人妻少妇无码视频在线| 亚洲av无码专区在线观看下载| 精品无码免费专区毛片| 日韩精品人妻系列无码专区免费| 国产aⅴ无码专区亚洲av麻豆 | 国精无码欧精品亚洲一区| 无码人妻AⅤ一区二区三区水密桃 无码欧精品亚洲日韩一区夜夜嗨 无码免费又爽又高潮喷水的视频 无码毛片一区二区三区中文字幕 无码毛片一区二区三区视频免费播放 | 色欲AV无码一区二区三区| 亚洲av无码乱码国产精品| 无码精品A∨在线观看无广告| 日韩人妻无码精品久久免费一 | 国产AV无码专区亚洲AWWW| 国产精品无码久久av不卡| 69ZXX少妇内射无码| 亚洲AV人无码激艳猛片| 国产成人综合日韩精品无码不卡| 无码人妻一区二区三区免费| 亚洲av日韩av无码av| 无码人妻少妇色欲AV一区二区 | 无套内射在线无码播放| 国产在线观看无码免费视频| 亚洲AV蜜桃永久无码精品| 亚洲AV无码乱码在线观看性色扶| 亚洲av无码一区二区三区天堂| 人禽无码视频在线观看| 久久无码专区国产精品发布| 无码H肉动漫在线观看| 色综合AV综合无码综合网站|