【问题标题】:How to harden CoreOS如何强化 CoreOS
【发布时间】:2017-10-18 10:33:29
【问题描述】:

我们的一位安全专家已在 CoreOS 上运行漏洞检测脚本,但发现的建议很少(注意此脚本最初设计用于 Linux 操作系统)

以下工具报告的一些 VA 问题。

  1. /etc/login.defs 中的 PASS_MAX_DAYS 必须设置为 60
  2. /etc/shadow 的字段 5 必须为 90

CoreOS 不允许我以 root 用户身份编辑 /etc/login.defs。该文件对于核心用户和 root 用户是只读的。我知道这是徒劳的,因为 CoreOS 使用基于 ssh 密钥的登录。但是我想知道是否有任何其他方式来编辑这些文件,因为我需要处理几个系统文件来解决更多问题。

我需要使用 cloud-init 工具来修改这个文件吗?还是有其他方法可以强化 CoreOS?

【问题讨论】:

    标签: coreos


    【解决方案1】:

    https://groups.google.com/forum/#!topic/coreos-user/87fluJrTuJE:

    /etc 中的这些类型的文件实际上是指向 /usr 中文件的符号链接。这允许 CoreOS 通过自动更新来更新它们,但也让您能够打破符号链接并将自定义文件粘贴在其位置。您可以通过列出目录来查看:

    $ ls -la /etc/ | grep login
    lrwxrwxrwx.  1 root root         32 Nov  8 19:00 login.access -> ../usr/share/shadow/login.access
    lrwxrwxrwx.  1 root root         30 Nov  1 06:14 login.defs -> ../usr/share/shadow/login.defs
    

    显然,只有在您知道自己在做什么的情况下才能编辑这些内容。如果您需要自动化,您应该能够执行此 cloud-config/ignition。

    这两个建议都与登录密码有关。我们根本不建议您使用密码,几乎所有的 CoreOS Linux 设置都使用 ssh 密钥。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2023-03-29
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多