河南省第一届职业技能大赛网络安全项目A模块公开新题
A-8数据库加固任务环境说明(Linux)系统用户名root密码123456删除默认数据库(test)改变默认MySql管理员用户为:SuperRoot;使用MySql内置MD5加密函数加密用户user1的密码为(Pssw0rd1!);赋予user1用户对数据库所有表只有select、insert、delete、update权限对忘记mysql数据库SuperRoot管理员密码进行重置操作A-9服务加固 SSH\VSFTPD任务环境说明(Linux)系统用户名root密码1234561.SSH 服务加固1SSH 禁止 root 用户远程登录。2设置 root 用户的计划任务。每天早上 7:50 自动开启 SSH 服务22:50 关闭每周六的 7:30 重新启动 SSH 服务。3修改 SSH 服务端口为 2222。2.VSFTPD 服务加固1设置数据连接的超时时间为 2 分钟、无任何操作的超时时间为5分钟。2设置站点本地用户访问的最大传输速率为1M。3禁止匿名用户登录。4关闭ascii模式下载防止被用于DoS攻击。A-10防火墙策略-2任务环境说明(Linux)系统用户名root密码1234561.只允许转发来自 172.16.0.0/24 局域网段的DNS 解析请求数据包2.为确保安全仅允许 172.16.10.0/24 网段内的主机通过 SSH 连接本机。3.为防止Nmap扫描软件探测到关键信息设置iptables防火墙策略对80、3306号端口进行流量处理解析安全加固完整操作手册CentOS/RHEL Linuxroot登录密码123456A-8 MySQL数据库加固前置登录# 登录mysql默认无密码则直接回车 mysql -uroot -p删除默认test数据库DROP DATABASE IF EXISTS test;修改默认管理员root为SuperRoot# 修改本地root用户名称 UPDATE mysql.user SET UserSuperRoot WHERE Userroot; FLUSH PRIVILEGES;退出重登mysql -uSuperRoot -p创建user1MD5加密密码 Pssw0rd1!# 创建用户密码用MD5()内置函数加密 CREATE USER user1% IDENTIFIED BY MD5(Pssw0rd1!);赋权仅SELECT/INSERT/DELETE/UPDATE所有库所有表GRANT SELECT,INSERT,DELETE,UPDATE ON *.* TO user1%; FLUSH PRIVILEGES;重置SuperRoot管理员密码遗忘密码操作流程步骤1停止mysql服务systemctl stop mysqld步骤2无验证模式启动数据库mysqld_safe --skip-grant-tables --skip-networking 步骤3无密码登录mysql -uSuperRoot步骤4重置密码FLUSH PRIVILEGES; ALTER USER SuperRootlocalhost IDENTIFIED BY NewPass123; FLUSH PRIVILEGES; exit;步骤5关闭后台mysqld进程正常重启pkill mysqld systemctl start mysqldA-9 SSH VSFTPD 服务加固一、SSH服务加固禁止root远程登录 修改端口22→2222# 备份配置 cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak vim /etc/ssh/sshd_config修改/添加以下参数注释#全部删除Port 2222 PermitRootLogin no保存退出重启sshdsystemctl restart sshd # 防火墙放行2222端口iptables iptables -A INPUT -p tcp --dport 2222 -j ACCEPTroot定时任务crontab需求需求拆解每日 07:50 启动ssh22:50 关闭ssh每周六 07:30 重启ssh# 编辑root定时任务 crontab -e -u root写入内容50 7 * * * systemctl start sshd 50 22 * * * systemctl stop sshd 30 7 * * 6 systemctl restart sshd查看任务crontab -l -u root二、VSFTPD加固编辑配置 /etc/vsftpd/vsftpd.confcp /etc/vsftpd/vsftpd.conf /etc/vsftpd/vsftpd.conf.bak vim /etc/vsftpd/vsftpd.conf追加/修改以下参数# 1. 数据连接超时2分钟(120秒)空闲无操作超时5分钟(300秒) data_connection_timeout120 idle_session_timeout300 # 2. 本地用户最大传输速率1M单位byte/s1M1048576 local_max_rate1048576 # 3. 禁止匿名登录 anonymous_enableNO # 4. 关闭ascii模式防DoS ascii_upload_enableNO ascii_download_enableNO重启vsftpd生效systemctl restart vsftpdA-10 iptables防火墙策略网关本机防护前置准备# 清空旧规则设置默认拒绝入站 iptables -F iptables -P INPUT DROP iptables -P FORWARD DROP iptables -P OUTPUT ACCEPT # 允许本机回环lo iptables -A INPUT -i lo -j ACCEPT # 开启IP转发网关转发DNS需要 echo net.ipv4.ip_forward1 /etc/sysctl.conf sysctl -p需求1仅允许转发172.16.0.0/24的DNS请求UDP 53# 转发链仅172.16.0.0/24 UDP53放行其他转发全部拒绝 iptables -A FORWARD -s 172.16.0.0/24 -p udp --dport 53 -j ACCEPT需求2仅172.16.10.0/24网段访问本机SSH端口2222iptables -A INPUT -s 172.16.10.0/24 -p tcp --dport 2222 -j ACCEPT需求3防Nmap扫描处理80、3306端口流量丢弃探测包方案直接丢弃所有外部访问80/3306的请求隐藏端口防扫描iptables -A INPUT -p tcp --dport 80 -j DROP iptables -A INPUT -p tcp --dport 3306 -j DROP保存iptables规则CentOSservice iptables save # 查看完整规则 iptables -L -n --line-number补充验证命令汇总MySQL验证show databases;、select user from mysql.user;、show grants for user1;SSH验证grep -E Port|PermitRootLogin /etc/ssh/sshd_configCrontab定时crontab -lVSFTPD配置检查grep -E timeout|local_max_rate|anonymous|ascii /etc/vsftpd/vsftpd.confiptables规则查看iptables -nL