JavaScript is required to for searching.
跳过导航链接
退出打印视图
Oracle Solaris 11 安全准则     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

1.  Oracle Solaris 11 安全概述

Oracle Solaris 11 安全保护

Oracle Solaris 11 安全技术

审计服务

基本审计报告工具

加密服务

文件权限和访问控制条目

包过滤

IP 过滤器

TCP 包装

口令和口令约束

可插拔验证模块

Oracle Solaris 中的特权

远程访问

IPsec 和 IKE

安全 Shell

Kerberos 服务

基于角色的访问控制

服务管理工具

Oracle Solaris ZFS 文件系统

Oracle Solaris Zones

Trusted Extensions

Oracle Solaris 11 安全缺省设置

系统访问受限制和监视

内核、文件和桌面保护已就位

其他安全功能已工作

站点安全策略和做法

2.  配置 Oracle Solaris 11 安全

3.  监视和维护 Oracle Solaris 11 安全

A.  Oracle Solaris 安全的参考书目

Oracle Solaris 11 安全缺省设置

安装后,Oracle Solaris 可防止系统被入侵并可监视登录尝试,同时还提供其他安全功能。

系统访问受限制和监视

初始用户帐户和 root 角色帐户-初始用户帐户可以从控制台登录。为该帐户指定了 root 角色。这两个帐户的口令最初是相同的。

口令要求-用户口令长度必须至少为六个字符,且至少包含一个字母字符和一个数字字符。口令通过 SHA256 算法进行散列处理。更改口令时,所有用户(包括 root 角色)必须遵守这些口令要求。

受限网络访问-安装后,可保护系统免受网络入侵。允许初始用户通过使用 ssh 协议的已验证加密连接进行远程登录。这是唯一一个接受传入包的网络协议。ssh 密钥通过 AES128 算法进行包装。进行加密和验证后,用户访问系统时不会遭到拦截、修改或欺骗。

记录的登录尝试-为所有 login/logout 事件(登录、注销、切换用户、启动和停止 ssh 会话以及屏幕锁定)和所有无归属(失败)登录启用审计服务。由于 root 角色无法登录,因此可在审计迹中跟踪充当 root 的用户的名称。初始用户可根据通过 "System Administrator"(系统管理员)权限配置文件授予的权限查看审计日志。

内核、文件和桌面保护已就位

初始用户登录后,内核、文件系统和桌面应用程序受最小特权、权限和基于角色的访问控制 (role-based access control, RBAC) 保护。

内核保护-对于许多守护进程和管理命令,只为它们指定了使它们能够成功执行所必需的特权。许多守护进程通过没有 root (UID=0) 特权的特殊管理帐户运行,因此它们不会被劫持转而执行其他任务。这些特殊管理帐户无法登录。设备受特权保护。

文件系统-缺省情况下,所有文件系统均为 ZFS 文件系统。用户的 umask 022,因此当某个用户创建新文件或目录时,仅允许该用户对其进行修改。允许用户组的成员读取和搜索目录以及读取文件。用户组之外的登录可列出目录并读取文件。目录权限为 drwxr-xr-x (755)。文件权限为 -rw-r--r-- (644)。

桌面 applet-桌面 applet 受 RBAC 保护。例如,只有初始用户或 root 角色可以使用软件包管理器 applet 安装新软件包。对于没有为其指定使用软件包管理器权限的一般用户,不显示软件包管理器。

其他安全功能已工作

Oracle Solaris 11 提供了可用于配置系统和用户以满足站点安全要求的安全功能。