JavaScript is required to for searching.
跳过导航链接
退出打印视图
Oracle Solaris 管理:安全服务     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分安全性概述

1.  安全性服务(概述)

第 2 部分系统、文件和设备安全性

2.  管理计算机安全性(概述)

3.  控制对系统的访问(任务)

4.  病毒扫描服务(任务)

5.  控制对设备的访问(任务)

6.  使用基本审计报告工具(任务)

7.  控制对文件的访问(任务)

第 3 部分角色、权限配置文件和特权

8.  使用角色和特权(概述)

9.  使用基于角色的访问控制(任务)

10.  Oracle Solaris 中的安全属性(参考)

第 4 部分加密服务

11.  加密框架(概述)

12.  加密框架(任务)

13.  密钥管理框架

第 5 部分验证服务和安全通信

14.  网络服务验证(任务)

15.  使用 PAM

PAM(概述)

使用 PAM 的益处

PAM 框架介绍

此发行版中 PAM 的更改

PAM(任务)

PAM(任务列表)

规划 PAM 实现

如何添加 PAM 模块

如何使用 PAM 防止从远程系统进行 Rhost 样式的访问

如何记录 PAM 错误报告

PAM 配置(参考)

PAM 配置文件语法

PAM 堆栈工作原理

PAM 堆栈示例

16.  使用 SASL

17.  使用 安全 Shell(任务)

18.  安全 Shell(参考)

第 6 部分Kerberos 服务

19.  Kerberos 服务介绍

20.  规划 Kerberos 服务

21.  配置 Kerberos 服务(任务)

22.  Kerberos 错误消息和故障排除

23.  管理 Kerberos 主体和策略(任务)

24.  使用 Kerberos 应用程序(任务)

25.  Kerberos 服务(参考)

第 7 部分在 Oracle Solaris 中审计

26.  审计(概述)

27.  规划审计

28.  管理审计(任务)

29.  审计(参考)

词汇表

索引

PAM(任务)

本节介绍使 PAM 框架使用特定安全策略所需执行的一些任务。应注意与 PAM 配置文件关联的某些安全问题。有关安全问题的信息,请参见规划 PAM 实现

PAM(任务列表)

任务
说明
参考
规划 PAM 安装。
开始软件配置过程之前,考虑配置问题并做出相关决定。
添加新的 PAM 模块。
有时,必须写入并安装特定于站点的模块,以满足通用软件不包括的要求。此过程说明如何安装这些新的 PAM 模块。
阻止访问 ~/.rhosts
通过阻止访问 ~/.rhosts 来进一步提高安全性。
启动错误日志记录。
通过 syslog 启动 PAM 错误消息日志记录。

规划 PAM 实现

所提供的 pam.conf 配置文件可实现标准安全策略。此策略应适用于许多情况。如果需要实现其他安全策略,则应关注以下问题:

以下是更改 PAM 配置文件之前要考虑的一些建议:

如何添加 PAM 模块

此过程说明如何添加新的 PAM 模块。可以创建新模块以提供特定于站点的安全策略或支持第三方应用程序。

  1. 成为管理员。

    有关更多信息,请参见如何获取管理权限

  2. 确定应使用的控制标志和其他选项。

    有关控制标志的信息,请参见PAM 堆栈工作原理

  3. 确保设置了所有权和权限,以便模块文件由 root 拥有,并且权限为 555
  4. 编辑 PAM 配置文件 /etc/pam.conf,并将此模块添加到相应的服务中。
  5. 检验是否正确添加了该模块。

    必须在重新引导系统之前进行测试,以防此配置文件配置错误。在重新引导系统之前,使用直接服务(例如 ssh)登录,然后运行 su 命令。此服务可能是引导系统时仅产生一次的守护进程。因此,必须先重新引导系统,然后才能检验是否已添加模块。

如何使用 PAM 防止从远程系统进行 Rhost 样式的访问

  1. 成为管理员。

    有关更多信息,请参见如何获取管理权限

  2. 从 PAM 配置文件中删除所有包含 rhosts_auth.so.1 的行。

    此步骤用于防止在 rlogin 会话期间读取 ~/.rhosts 文件。因此,此步骤可防止从远程系统对本地系统进行未经验证的访问。无论 ~/.rhosts/etc/hosts.equiv 文件是否存在或包含什么内容,所有 rlogin 访问都要求提供口令。

  3. 禁用 rsh 服务。

    要防止对 ~/.rhosts 文件进行其他未经验证的访问,请记住禁用 rsh 服务。

    # svcadm disable network/shell

如何记录 PAM 错误报告

  1. 成为管理员。

    有关更多信息,请参见如何获取管理权限

  2. 配置 /etc/syslog.conf 文件以设置您需要的日志记录级别。

    有关日志记录级别的更多信息,请参见 syslog.conf(4)

  3. 刷新 syslog 守护进程的配置信息。
    # svcadm refresh system/system-log