跳转到内容跳转到页面导航:上一页 [访问键 p]/下一页 [访问键 n]
适用于 openSUSE Leap 15.6

17 使用 YaST 配置安全设置 编辑源文件

摘要

YaST 模块 安全中心openSUSE Leap 提供了一个用于配置安全相关设置的中央控制面板。使用它来配置安全方面,例如登录过程和密码创建的设置、启动权限、用户创建或默认文件权限。从 YaST 控制中心使用 安全和用户 › 安全中心 启动它。 安全中心 对话框打开到 安全概述,左侧和右侧窗格中包含其他配置对话框。

17.1 安全概述 编辑源文件

安全概述”显示了系统最重要的安全设置的综合列表。列表中每个条目的安全状态可见。绿色复选标记表示安全的设置,而红色叉号表示不安全的条目。单击“帮助”以打开设置的概述以及如何使其安全的信息。要更改设置,请单击“状态”列中的相应链接。根据设置的不同,可用以下条目:

启用/禁用

单击此条目以将设置的状态切换为启用或禁用。

配置

单击此条目以启动另一个 YaST 模块进行配置。退出模块后,您将返回“安全概述”。

未知

当关联服务未安装时,设置的状态设置为未知。此类设置不代表潜在的安全风险。

YaST security center and hardening: security overview
图 17.1: YaST 安全中心和加固:安全概述

17.2 预定义安全配置 编辑源文件

openSUSE Leap 包含三个 预定义安全配置。这些配置会影响“安全中心”模块中所有设置。单击左侧面板中的“预定义安全配置”以查看预定义的配置。单击您想要应用的配置,然后模块关闭。如果您希望修改预定义的设置,请重新打开“安全中心”模块,单击“预定义安全配置”,然后在右侧面板中单击“自定义设置”。您所做的任何更改都将应用于您选择的预定义配置。

工作站

适用于具有任何类型的网络连接(包括连接到互联网)的工作站的配置。

漫游设备

此设置专为连接到不同网络的笔记本电脑或平板电脑设计。

网络服务器

专为提供网络服务的机器(例如 Web 服务器、文件服务器、名称服务器等)设计的安全设置。此集合提供了预定义设置中最安全的配置。

自定义设置

选择“自定义设置”以在应用后修改三个预定义配置中的任何一个。

17.3 密码设置 编辑源文件

容易猜测的密码是主要的安全性问题。“密码设置”对话框提供了确保只能使用安全密码的手段。

检查新密码

通过激活此选项,如果新密码出现在字典中,或者它们是专有名词(专有名词),则会发出警告。

最小可接受密码长度

如果用户选择的密码长度短于此处指定的值,则会发出警告。

要记住的密码数量

当激活密码过期(通过“密码有效期”)时,此设置会存储用户的先前密码数量,防止其重复使用。

密码加密方法

选择密码加密算法。通常无需更改默认值(Blowfish)。

密码有效期

通过指定最小和最大时间限制(天数)来激活密码过期。通过将最小年龄设置为大于 0 天的值,可以防止用户立即再次更改密码(从而绕过密码过期)。使用值 099999 以停用密码过期。

密码到期警告提前天数

当密码过期时,用户会提前收到警告。指定应发出警告的到期日期之前的天数。

17.4 启动设置 编辑源文件

在此对话框中配置哪些用户可以关闭通过图形登录管理器机器。您还可以指定如何解释 CtrlAltDel 以及谁可以休眠系统。

17.5 登录设置 编辑源文件

此对话框允许您配置与安全相关的登录设置

不正确的登录尝试后的延迟

为了使猜测用户密码变得困难,通过重复登录,建议延迟在不正确的登录后显示登录提示。指定秒数。确保密码输入错误的用户无需等待太久。

允许远程图形登录

选中后,图形登录管理器 (GDM) 可以从网络访问。这是一个潜在的安全风险。

17.6 用户添加 编辑源文件

设置用户和组 ID 的最小值和最大值。这些默认设置很少需要更改。

17.7 其他设置 编辑源文件

其他安全设置,不符合上述类别,在此处列出

文件权限

openSUSE Leap 带有系统文件的三个预定义文件权限集。这些权限集定义了常规用户是否可以读取日志文件或启动某些程序。 “简单”文件权限适用于独立机器。这些设置允许常规用户读取大多数系统文件。有关完整配置,请参阅文件 /etc/permissions.easy。 “安全”文件权限专为具有网络访问权限的多用户机器设计。可以在 /etc/permissions.secure 中找到这些设置的详细说明。“偏执”设置是最严格的,应谨慎使用。有关更多信息,请参阅 /etc/permissions.paranoid

启动 updatedb 的用户

程序 updatedb 扫描系统并创建所有文件的数据库,可以使用命令 locate 查询。当 updatedb 作为用户 nobody 运行时,只有世界可读的文件才会添加到数据库中。当作为用户 root 运行时,几乎所有文件(root 不允许读取的文件除外)都会被添加。

启用魔术 SysRq 键

魔术 SysRq 键是一种键组合,即使系统崩溃,也能让您对系统进行一定程度的控制。完整的文档可以在 https://linuxkernel.org.cn/doc/html/latest/admin-guide/sysrq.html 找到。

打印此页面