1.關閉SElinuxcss
2.Firewalld CenetOS7 Iptables (C6) 安全組(阿里雲)html
3.網絡管理服務java
NetworkManager | network | |
---|---|---|
相同地方 | 管理網絡 | 管理網絡 |
區別 | 經過nmcli命令 | 修改配置文件 重啓網卡 |
4.添加普通用戶 配置sudolinux
oldboy ALL=(ALL) NOPASSWD: ALL
6.鎖定關鍵文件系統 chattr lsattrios
7.系統字符集:UTF-8web
#en_US.UTF8 #zh_CN.UTF8
8.調整用戶登陸提示信息 /etc/motdvim
9.清空 /etc/issue /etc/issue.net安全
10.ssh優化 :bash
Port 22 #修改默認的端口號PermitRootLogin no #禁止root遠程登錄
#ssh遠程鏈接慢
UseDNS no #禁止系統把ip解析對應域名
GSSAPIAuthentication no服務器配置內外網監聽不一樣端口
ListenAddress 10.0.0.7:52113
ListenAddress 172.16.1.7:22
11.yum源: 修改系統默認的yum源 增長epel源
必須安裝的工具 tree vim wget bash-completion (默認源) bash-completion-extras(epel) lrzsz net-tools sysstat iotop iftop htop unzip nc nmap telnet bc psmisc
命令 | 做用 |
---|---|
tree | 以樹形顯示目錄結構 |
psmisc | pstree 等命令 |
vim | vi升級版 |
wget | 下載工具 |
bash-completion(默認源) | 自動補全加強工具,能夠補全命令參數 |
bash-completion-extras(epel) | 自動補全超級加強工具,能夠補全命令參數 |
lrzsz | 上傳下載工具 rz和sz |
net-tools | ifconfig route命令屬於的軟件包 |
sysstat | sar iostat 屬於的軟件包 |
iotop | 查詢系統每一個進程的io讀寫狀況 swap寫入狀況 |
iftop | 查詢網絡流量狀況 |
nethogs | 顯示每一個進程的流量狀況 |
htop | top升級版 |
unzip | 解壓 |
nc | ncat 相似telnet |
nmap | 網絡掃描工具 |
telnet | 檢查端口是否開啓 |
bc | 基礎計算器 |
lsof | 顯示全部被打開的文件 |
13.時間同步:定時任務+ ntpdate / chrony
14.文件描述符 每一個進程能夠打開的最大文件數量
1)臨時 ulimit -n65535 2)永久 /etc/security/limits.conf
echo '* - nofile 65535 ' >>/etc/security/limits.conf
15.開機自啓動crond sysstat network rsyslog sshd (c6)
16.修改歷史命令環境變量
export TMOUT=300 #timeout linux不進行任何操做 300s以後自動登出
export HISTFILE=1000 history 命令最多記錄幾條
export HISTFILESIZE=1000 history 歷史記錄的文件裏面最多記錄幾條
export HISTCONTROL=ignorespace #控制history 命令如何記錄 歷史命令
#只要以空格開頭的命令 history不記錄
17.禁止被ping
echo "net.ipv4.icmp_echo_ignore_all=1" >> /etc/sysctl.conf sysctl -p
[root@web01 ~]# ip a 1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000 link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00 inet 127.0.0.1/8 scope host lo valid_lft forever preferred_lft forever inet6 ::1/128 scope host valid_lft forever preferred_lft forever 2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP group default qlen 1000 link/ether 00:0c:29:82:a5:bb brd ff:ff:ff:ff:ff:ff inet 10.0.0.7/24 brd 10.0.0.255 scope global eth0 valid_lft forever preferred_lft forever inet6 fe80::20c:29ff:fe82:a5bb/64 scope link valid_lft forever preferred_lft forever 3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP group default qlen 1000 link/ether 00:0c:29:82:a5:c5 brd ff:ff:ff:ff:ff:ff inet 172.16.1.7/24 brd 172.16.1.255 scope global eth1 valid_lft forever preferred_lft forever inet6 fe80::20c:29ff:fe82:a5c5/64 scope link valid_lft forever preferred_lft forever [root@web01 ~]# echo ' net.ipv4.icmp_echo_ignore_all=1' >> /etc/sysctl.conf [root@web01 ~]# sysctl -p net.ipv4.icmp_echo_ignore_all = 1 [root@web01 ~]# cat /proc/sys/net/ipv4/icmp_echo_ignore_all 1 [root@web01 ~]# ping 10.0.0.7 PING 10.0.0.7 (10.0.0.7) 56(84) bytes of data. ^C --- 10.0.0.7 ping statistics --- 6 packets transmitted, 0 received, 100% packet loss, time 5000ms [root@web01 ~]# ping 172.16.1.7 PING 172.16.1.7 (172.16.1.7) 56(84) bytes of data. ^C --- 172.16.1.7 ping statistics --- 2 packets transmitted, 0 received, 100% packet loss, time 999ms
18.內核
開啓內核轉發功能(內網服務器,上外網的時候須要用到)
echo 'net.ipv4.ip_forward=1 ' >>/etc/sysctl.conf sysctl -p
/proc/sys/net/ipv4/ip_forward
echo 'net.ipv4.tcp_tw_recycle=1 ' >>/etc/sysctl.conf echo 'net.ipv4.tcp_tw_reuse=1 ' >>/etc/sysctl.conf
/proc/sys/net/ipv4/tcp_tw_recycle #開啓tcp回收功能
/proc/sys/net/ipv4/tcp_tw_reuse #開啓tcp重複使用功能
vm.swappiness #控制系統是否優先使用swap 數字越大越優先使用swap 越小越優先使用物理內存