Дополнительные настройки безопасности в Debian 12 18 ноября .11.2024 679 При заказе новой виртуальной машины с образом Debian 12 необходимо произвести предварительную настройку системы, чтобы максимально обезопасить свой сервер, упростить его администрирование, а также снизить вероятность компрометации и потери данных. Минимальной рекомендацией при первоначальной настройке системы является создание дополнительного пользователя с привилегиями администратора, ограничение доступа учётной записи суперпользователя, настройка брандмауэра и организация более безопасной аутентификации с использованием SSH-ключей. При этом, применение данных настроек на Debian может оказаться недостаточным, если администратор планирует вывести безопасность системы на более высокий уровень. Как изменить номер порта, используемый SSHОдна из дополнительных мер повышения уровня безопасности в операционных системах Linux — изменение порта, используемого по умолчанию, для подключения по SSH. Дефолтный TCP-порт для SSH-подключений имеет номер 22. Данный номер указан в файле конфигурации —
Для вступления в силу новой настройки перезагрузите конфигурацию службы
Вместе с тем, добавьте разрешающее правило для нового порта в брандмауэр UFW:
А также удалите из брандмауэра разрешающее правило для профиля SSH, используемого по умолчанию:
В дальнейшем вам нужно будет подключаться к виртуальной машине, учитывая изменённый номер TCP-порта. Например, если вы используете такой SSH-клиент, как PuTTY, то при подключении измените номер порта в соответствующей строке:
Если же вы подключаетесь к серверу из командной строки, используйте опцию
Как ограничить доступ для пользователей, не имеющих пароляВ соответствии с пунктом 2.11 Рекомендаций по безопасной настройке операционных систем Linux Федеральной службы по техническому и экспортному контролю (ФСТЭК) рекомендуется «Не допускать использование учётных записей пользователей с пустыми паролями. Настроить учётные записи таким образом, чтобы каждый пользователь системы либо имел пароль, либо был заблокирован по паролю». В конфигурационном файле По умолчанию перед данной строкой установлен символ Несмотря на это, сохраняется возможность подключения беспарольных пользователей с использованием терминала аварийного доступа. Для установки запрета на возможность аутентификации таким методом необходимо перейти в директорию Здесь необходимо внести изменения в файл
И в ней удалите запись Как установить ограничение на срок действия паролейВ операционных системах семейства Linux для настройки ограничения срока действия паролей, как правило, используется файл Настройка с использованием файла login.defsФайл Максимальное количество дней, в течение которых пароль действителен, определяется параметром
Минимальное количество дней между сменами пароля указано в параметре
Параметр
Настройка с использованием команды chageПри использовании ключа
Чтобы установить максимальный срок действия пароля пользователя
Минимальный же срок действия пароля можно установить при помощи опции
Установить, за сколько дней до истечения срока действия пароля пользователь получит предупреждение, можно при помощи ключа
В свою очередь, ключ
Содержание статьи Другие статьина тему Linux | |||||
| |