一系统安全设计 1.1 常用安全设备 1.1.1 防火墙 主要是可实现基本包过滤策略的防火墙,这类是有硬件处理、软件处理等, 其主要功能实现是限制对 IP:port 的访问。基本上的实现都是默认情况下关闭所 有的通过型访问,只开放允许访问的策略。 1.1.2 抗 DDOS设备 防火墙的补充,专用抗 DDOS设备,具备很强的抗攻击能力。 1.1.3 IPS 以在线模式为主, 系统提供多个端口, 以透明模式工作。 在一些传统防火墙 的新产品中也提供了类似功能, 其特点是可以分析到数据包的内容, 解决传统防 火墙只能工作在 4层以下的问题。和 IDS一样, IPS也要像防病毒系统定义 N种 已知的攻击模式,并主要通过模式匹配去阻断非法访问。 1.1.4 SSL VPN 它处在应用层, SSL 用公钥加密通过 SSL 连接传输的数据来工作。 SSL 协议指定了在 应用程序协议和 TCP/IP
加强系统安全,其中一大要务就是保护好系统用户的密码安全,本文通过设 置用户最大允许尝试密码次数为 3,如果用户尝试密码错误次数超过 3 次后,该 账户将被锁定, 用户无法登录系统, 除非管理员的介入, 否则即使用户再输出正 确的密码也无法登录系统, 而是只得到系统提示的“3004-303 There have been too many unsuccessful login attempts; please see the system administrator.”,这样可 以保护系统账号避免攻击者通过穷举法猜测密码。 具体步骤如下: smit user -> Change / Show Characteristics of a User -> 通过 smit 工具设置完成后,查看 /etc/security/user 显示如下, daily: admin = false loginr