0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

基于 Flexus X 实例云服务器的实际场景 - 等保三级服务器设置

jf_21561199 来源:jf_21561199 作者:jf_21561199 2024-12-24 17:28 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

@TOC

写在前面

今天是 9 月 5 日。就在前两天,8 月 28 日,华为云官方针对云服务器推出了一个优惠 力度很大的活动,Flexus X 实例的促销也非常给力。所以就迫不及待的拿到了一台。

在拿到服务器后,简单的与隔壁云长的 U1 机型对比评测了下,从各个维度的表现来看,华为云 Flexus X 实例的云服务器更胜一筹,详情大家可以看这里:点我查看

如果想具体了解 828 活动的,可以点击这里查看

今天,我们就来拿手里的这台服务器,设置一下等保三级需要设置的内容。这款服务器部署个 boot 项目,错错有余!!

3️⃣mysql 创建安全管理员、审计管理员

wKgZPGdqfqaAWZZTAAEAOJU_QbM060.png

✅解决方法

增加安全管理员

1.需要使用 root 账户登录到 mysql 中,我这边使用工具登录。

mysql -u root -p

1.创建安全管理员账户使用 CREATE USER 语句创建一个新的 MySQL 账户

CREATE USER 'security_admin'@'%' IDENTIFIED BY 'password';

这里 security_admin 是新账户的用户名,%表示该用户可以远程连接,'password'是用户密码。

1.执行完显示如下:

wKgZO2dqfqeAF0o9AAAXjkdWJS0782.png

1.分配权限

安全管理员通常需要具有管理用户的权限。使用 GRANT 语句分配这些权限。

GRANT ALL PRIVILEGES ON *.* TO 'security_admin'@'localhost' WITH GRANT OPTION;

ALL PRIVILEGES 表示所有权限,*.*表示所有数据库和表,WITH GRANT OPTION 允许该用户授权其他用户。

wKgZPGdqfqeARPGBAADBCO8YcVE129.png

1.刷新权限

刷新权限应用新权限,需要执行 FLUSH PRIVILEGES 命令

FLUSH PRIVILEGES;

增加审计管理员账户

1.和创建安全管理员的方式一样。

CREATE USER 'audit_admin'@'localhost' IDENTIFIED BY 'password';

1.分配权限

分配审计相关的权限审计管理员通常需要能够查看审计日志和监控数据库活动的权限。MySQL 原生并不提供审计功能,可能需要使用第三方审计插件或工具。假设你的环境中已经配置了审计功能,你可以授予管理员查看审计日志的权限。

-- 假设审计日志保存在特定的数据库和表中 GRANT SELECT ON sggg.sys_log TO 'audit_admin'@'%';GRANT SELECT ON sggg.sys_data_log TO 'audit_admin'@'%';

我这边是给 sys_log 表和 sys_data_log 表赋权,如果有多个表,则需要多来几条 sql 语句。

1.刷新权限

FLUSH PRIVILEGES;

最后,重新查看一下用户,就可以看到了。

wKgZO2dqfqiAbW1XAABHro8zVEo151.png

3️⃣设置 linux 的密码策略

❌问题描述

判断密码复杂度:more /etc/login.defs

wKgZPGdqfqmAODF9AASQjmPD-x0123.png

✅解决方法

执行

vi /etc/login.defs

然后直接修改:

·PASS_MAX_DAYS 90

·PASS_MIN_LEN 8

保存即可。

wKgZO2dqfqmAAbcuAAFgkW8ZzYU146.png

3️⃣linux 登录失败问题

##red##���大家好,我是雄雄,欢迎关注微信公众号:雄雄的小课堂。

wKgZO2dqfqaATi1QAAOXG3fR5wE137.png

❌问题描述

登录失败处理功能:more /etc/pam.d/system-auth

wKgZPGdqfqqAaTdJAAO35Tc8NJk920.png

建议:1、需要在 system-auth 文件中配置密码复杂度策略:

wKgZO2dqfquATjVuAAE07tV4oMY502.png

wKgZPGdqfquAJojTAAGsAFySmlI146.png

2、配置登录失败处理策略如下:

wKgZO2dqfqyAFnKPAACkmDGr7fc442.png

✅解决方法

1.在 system-auth 文件中配置密码复杂度策略:

执行命令:

vi /etc/pam.d/system-auth

1.添加密码复杂度设置:找到与密码相关的配置行,可能是这样的:

password requisite pam_pwquality.so try_first_pass local_users_only retry=3 authtok_type=

1.然后,你可以添加 pam_pwquality.so 模块来设置密码复杂度。例如,要设置密码最小长度为 8,你可以添加以下行:

password requisite pam_pwquality.so retry=3 minlen=8 difok=3

参数解释:

·retry=3:用户在密码输入错误后可以重试的次数。

·minlen=8:密码的最小长度为 8 个字符。

·difok=3:新密码与旧密码至少有 3 个字符不同。

1.重启下 ssh 服务

sudo systemctl restart sshd

1.配置登录失败处理策略

还是在/etc/pam.d/system-auth 中增加如下配置:

auth required pam_tally2.so deny=5 unlock_time=180

解释:

·pam_tally2.so 是一个账户访问控制和技术模块

·deny=5 弄啊配送奇偶大明湖皮 5 次登录失败时,账户被锁定

·unlock_time=180 表示账户被锁定后,需要等待 180 秒才能再次登录

wKgZPGdqfq2AalM-AAFLCFQrIGQ666.png

3️⃣linux 设置超时退出

❌问题描述

超时退出功能:more /etc/profile 无 TMOUT 结果

建议:配置连接超时退出策略,在配置文件/etc/profile 中,配置 TMOUT 参数(看自身需求),防止未授权人员进行误操作行为。

✅解决方法

执行下面的命令:

sudo vi /etc/profile

然后找到这一行代码:

HOSTNAME=`/usr/bin/hostname 2>/dev/null`HISTSIZE=1000#设置所有用户将在 600 秒内(即 10 分钟)无操作后自动注销 TMOUT=600

下面的 TMOUT=600 就是我们需要设置的超市值

wKgZO2dqfq2ABt5JAANhmGrQ9iQ460.png

3️⃣存在共享 root 账户的问题

❌问题描述

查看每个用户权限:more /etc/sudoers

wKgZPGdqfq6ABaTBAAEtXaeXKIg265.png

wKgZO2dqfq-APhugAAMP6w7IdPg717.png

建议:存在共享 root 账户,应增加安全管理员账户、审计管理员账户,并根据所管理的文件及文件夹分配权限。

详细配置及解释:https://blog.csdn.net/qq_45206551/article/details/105811026

✅解决方法

���创建三权分立账户

1.新建系统管理员

useradd sysadminpasswd sysadmin

1.新建安全管理员

useradd secadminpasswd secadmin

1.新建审计管理员

useradd auditadminpasswd auditadmin

1.修改 visudo 配置

输入命令:

sudo visudo

系统管理员:

Cmnd_Alias SOFTWARE = /bin/rpm, /usr/bin/up2date, /usr/bin/yumCmnd_Alias SERVICES = /sbin/service, /sbin/chkconfig, /usr/bin/systemctl start, /usr/bin/systemctl stop, /usr/bin/systemctl reload, /usr/bin/systemctl restart, /usr/bin/systemctl status, /usr/bin/systemctl enable, /usr/bin/systemctl disableCmnd_Alias STORAGE = /sbin/fdisk, /sbin/sfdisk, /sbin/parted, /sbin/partprobe, /bin/mount, /bin/umountsysadmin ALL=(root) SOFTWARE,SERVICES,STORAGE

安全管理员:

Cmnd_Alias DELEGATING = /usr/sbin/visudo, /bin/chown, /bin/chmod, /bin/chgrpCmnd_Alias PROCESSES = /bin/nice, /bin/kill, /usr/bin/kill, /usr/bin/killallCmnd_Alias NETWORKING = /sbin/route, /sbin/ifconfig, /bin/ping, /sbin/dhclient, /usr/bin/net, /sbin/iptables, /usr/bin/rfcomm, /usr/bin/wvdial, /sbin/iwconfig, /sbin/mii-toolsecadmin ALL=(root) DELEGATING,PROCESSES,NETWORKING

审计管理员的权限

auditadmin ALL=(root) NOPASSWD:/usr/sbin/aureport,NOPASSWD:/usr/sbin/autrace,NOPASSWD:/usr/sbin/ausearch,NOPASSWD:/usr/sbin/audispd,NOPASSWD:/usr/sbin/auditctl

1.测试配置是否正确

visudo -c

wKgZPGdqfq-ADzg-AACFheuX49E625.png

3️⃣历史命令保留条数

❌问题描述

查看历史命令保留条数:

echo $HISTSIZE

wKgZO2dqfrCAFTvdAAC5-dGF3GI918.png

建议:建议将配置文件/etc/profile 文件中的 HISTSIZE 项,设置值为 0~10,保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。

✅解决方法

很简单,直接输入命令,在配置文件中更改即可。

sudo vi /etc/profile

然后找到 HISTSIZE,后面本来是 1000,改成 0-10 之间的任意数字就行(按照建议更改)

wKgZPGdqfrCAXzl2AAAX62tzTmg653.png

为了让更改生效,你可以重新登录或者重新加载配置文件:

source /etc/profile

wKgZO2dqfrGAL1_EAAAXfx6SqOA602.png

3️⃣开启防火墙

❌问题描述

系统防火墙开启状态:

systemctl status firewalld

建议:开启系统防火墙,systemctl start firewalld,并配置相关访问控制端口策略

wKgZPGdqfrGAdiyOAADc841WviA201.png

✅解决方法

1.开启防火墙:

systemctl start firewalld

1.查看状态:

systemctl status firewalld

wKgZO2dqfrKAdogXAAHCsVvF9Bs779.png

1.开放指定端口,比如 443

sudo firewall-cmd --add-port=443/tcp --permanent

1.重新加载下配置文件(一定要增加,不然不起作用)

sudo firewall-cmd --reload

1.#查看所有打开的端口

firewall-cmd --zone=public --list-ports

wKgZPGdqfrKAe_vjAABKK2OJsAA813.png

3️⃣开启 ip 白名单

❌问题描述

用于控制可以访问本机的 IP 地址:

more /etc/hosts.allow

wKgZO2dqfrOAa8ChAAJusHCUgTA245.png

wKgZPGdqfrmASkV8AAF_3EWE2vo715.png

建议:修改如上图,需要配置具体的地址(白名单)

配置及解释:https://blog.csdn.net/qq_43868413/article/details/133983652

数据库需要通过服务器进行访问

✅解决方法

1.编辑 hosts.deny 文件:

vi /etc/hosts.deny

1.添加如下代码:表示限制所有 IP 登录

sshd:ALL:deny

wKgZO2dqfrqAMqQ5AAA9LyTKEPA587.png

1.编辑:hosts.allow ,使得允许某些 ip 可以访问,添加如下代码:表示放行 192.168.222 段所有的地址访问

vi /etc/hosts.allow

sshd:192.168.222.*:allow

注意:多个网段或端口之间用,隔开。如下表示允许 95.96.3.23 地址和 192.168.222 段的地址访问。

sshd:192.168.222.*,95.96.3.23:allow

这里面需要特别注意的是:

·hosts.deny:设置 ip 黑名单

·hosts.allow:设置 ip 白名单

经过以上的设置,我们服务器基本上就满足了等保三级的要求了,大家可从评论区中交流交流,等保三级还需要设置哪些内容~

最后,再次推荐这款服务器,真的很不错,小微企业上云就选它足够啦!

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云服务器
    +关注

    关注

    0

    文章

    830

    浏览量

    14084
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    服务器 Flexus X 实例:one-api 部署,支持众多大模型

    、开发测试环境、游戏服务器、音视频服务中低负载场景。相较于 Flexus 应用服务器 L
    的头像 发表于 02-06 17:35 1182次阅读
    <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>:one-api 部署,支持众多大模型

    Flexus 服务器 X 实例实践:部署思源笔记工具

    引言 在当今数字化的浪潮中,企业和开发者对服务的需求日益增长。华为,作为计算领域的佼佼者,以其卓越的技术实力和强大的服务能力脱颖而出。
    的头像 发表于 02-06 15:37 1022次阅读
    <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>实践:部署思源笔记工具

    华为 Flexus 服务器 X 实例下的 Redis 性能基准测试

    中的杰出代表,展现了卓越的能力。 Flexus 服务器 X 实例是针对中小企业和开发者的下一代灵活计算
    的头像 发表于 01-23 18:07 711次阅读
    华为<b class='flag-5'>云</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>下的 Redis 性能基准测试

    华为 Flexus 服务器 X 实例部署 Mininote 轻量级笔记工具

    是新一代面向中小企业和开发者的柔性算力服务器。它能够智能感知业务负载的变化,自动调整资源配置。这款服务器特别适用于中低负载的应用场景,例如电商直播、企业网站建设、开发测试环境、游戏
    的头像 发表于 01-23 17:56 752次阅读
    华为<b class='flag-5'>云</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>部署 Mininote 轻量级笔记工具

    Flexus 服务器 X 实例实践:安装 SimpleMindMap 思维导图工具

    引言 在当今数字化时代,高效的工具对于工作和学习至关重要。华为以其卓越的品质和服务,成为众多用户的首选。本次我们将在华为 Flexus
    的头像 发表于 01-17 09:44 3612次阅读
    <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>实践:安装 SimpleMindMap 思维导图工具

    Flexus 服务器 X 实例实践:部署 Alist 文件列表程序

    引言 在当今数字化时代,华为以其卓越的技术实力和可靠的服务品质成为众多企业和开发者的首选。华为 Flexus
    的头像 发表于 01-14 09:31 1449次阅读
    <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>实践:部署 Alist 文件列表程序

    Flexus 服务器 X 实例实践:安装 flatnotes 笔记应用程序

    引言 在当今数字化的浪潮中,企业和开发者对服务的需求与日俱增。华为 Flexus 服务器
    的头像 发表于 01-13 15:52 1051次阅读
    <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>实践:安装 flatnotes 笔记应用程序

    Flexus 服务器 X 实例实践:安装 Dashdot 开源服务器仪表板

    引言 在当今计算的浪潮下,华为凭借其卓越的技术实力,成为众多企业和开发者的信赖之选。华为 Flexus
    的头像 发表于 01-13 15:51 959次阅读
    <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>实践:安装 Dashdot 开源<b class='flag-5'>服务器</b>仪表板

    Flexus 服务器 X 实例实践:安装 Ward 服务器监控工具

    引言 在当今数字化快速发展的时代,企业和开发者对于计算资源的需求日益增长。华为凭借其卓越的技术实力脱颖而出,Flexus 服务器
    的头像 发表于 01-13 15:51 782次阅读
    <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>实践:安装 Ward <b class='flag-5'>服务器</b>监控工具

    华为 Flexus 服务器 X 实例之 openEuler 系统下部署 dufs 文件服务器

    中小企业和开发者的柔性算力服务器。它能够智能感知业务负载的变化,自动调整资源配置。这款服务器特别适用于中低负载的应用场景,例如电商直播、企业网站建设、开发测试环境、游戏
    的头像 发表于 01-08 11:45 910次阅读
    华为<b class='flag-5'>云</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>之 openEuler 系统下部署 dufs 文件<b class='flag-5'>服务器</b>

    服务器 Flexus X 实例:轻量级 http 服务器 Tinyhttpd 部署

    Flexus 服务器 X 实例 是华为推出的一款高性能、高可靠性的
    的头像 发表于 01-07 16:59 919次阅读
    <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>:轻量级 http <b class='flag-5'>服务器</b> Tinyhttpd 部署

    华为 Flexus 服务器 X 实例部署 Trilium Notes 知识库工具

    中小企业和开发者的柔性算力服务器。它能够智能感知业务负载的变化,自动调整资源配置。这款服务器特别适用于中低负载的应用场景,例如电商直播、企业网站建设、开发测试环境、游戏
    的头像 发表于 01-02 20:45 1015次阅读
    华为<b class='flag-5'>云</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>部署 Trilium Notes 知识库工具

    华为 Flexus 服务器 X 实例的使用教程

    适用于中低负载场景,如电商直播、企业建站、开发测试环境、游戏服务器和音视频服务。华为Flexus
    的头像 发表于 12-30 09:16 1111次阅读
    华为<b class='flag-5'>云</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>的使用教程

    采用 Flexus 服务器 X 实例搭建 RTSP 直播服务器

    一、前言 这篇文章讲解:  采用华为最新推出的 Flexus 服务器 X 实例搭建 RTSP
    的头像 发表于 12-24 17:36 1015次阅读
    采用 <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>搭建 RTSP 直播<b class='flag-5'>服务器</b>

    华为 Flexus 服务器 X 实例的购买及使用体验

    价比服务。其中,华为 Flexus 服务器 X
    的头像 发表于 12-24 17:26 995次阅读
    华为<b class='flag-5'>云</b> <b class='flag-5'>Flexus</b> <b class='flag-5'>云</b><b class='flag-5'>服务器</b> <b class='flag-5'>X</b> <b class='flag-5'>实例</b>的购买及使用体验