Tomcat Web服务器安全配置基线

上传人:ba****u6 文档编号:184020038 上传时间:2023-02-01 格式:DOCX 页数:15 大小:28.39KB
返回 下载 相关 举报
Tomcat Web服务器安全配置基线_第1页
第1页 / 共15页
Tomcat Web服务器安全配置基线_第2页
第2页 / 共15页
Tomcat Web服务器安全配置基线_第3页
第3页 / 共15页
点击查看更多>>
资源描述
Tomcat Web服务器安全配置基线i=中国移动通信有限公司管理信息系统部2012年04月版本版本控制信息更新日期更新人审批人V1.0创建2009年1月V2.0更新2012年4月备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。第1章概述41.1 目的41.2 适用范围41.3 适用版本41.4 实施41.5 例外条款4第2章帐号管理、认证授权52.1 帐号52.1.1 共享帐号管理52.1.2 无关帐号管理52.2 口令62.2.1 密码复杂度62.2.2 密码生存期72.3 授权72.3.1 用户权利指派7第3章日志配置操作93.1 日志配置93.1.1 审核登录9第4章IP协议安全配置104.1 IP 协议104.1.1 支持加密协逆10第5章 设备其他配置操作115.1 安全管理115.1.1 定时登出115.1.2 错误页面处理115.1.3 目录列表访问限制12第6章评审与修订14第1章概述1.1目的本文档规定了中国移动通信有限公司管理信息系统部门所维护管理的Tomcat WEB服 务器应当遵循的安全性设置标准,本文档旨在指导系统管理人员进行Tomcat WEB服务器的 安全配置。1.2适用范|本配置标准的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。本配置标准适用的范围包括:支持中国移动集团公司管理信息系统部运行的 TomcatWeb服务器系统。1.3适用版本4.x、5.x、6.x 版本的 Tomcat Web服务器。1.4实施本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中若 有任何疑问或建议,应及时反馈。本标准发布之日起生效。1.5例外条款欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交 中国移动通信有限公司管理信息系统部进行审批备案。第2章帐号管理、认证授权2.1 帐号2.1.1共享帐号管理*安全基线项 目名称Tomcat共享帐号官理安全基线要求项安全基线编 号SBL-Tomcat-02-01-01安全基线项 说明应按照用户分配帐号。避免不同用户间共享帐号。避免用户帐号和设备间通 信使用的帐号共享。检测操作步 骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,修改或添加帐号。2、补充操作说明1、根据不同用户,取不同的名称。2、Tomcat 4.1.37、5.5.27和6.0.18这三个版本及以后发行的版本默认都不存 在 admin.xml配置文件。基线符合性 判定依据1、判定条件各帐号都可以登录Tomcat Web服务器为正常2、检测操作访问http:/ip:8080/manager/html管理页面,进行Tomcat服务器管理备注手工检查2.1.2无关帐号管理*安全基线项 目名称Tomcat无关帐号管理安全基线要求项安全基线编 号SBL-Tomcat-02-01-02安全基线项 说明应删除或锁定与设备运行、维护等工作无关的帐号。检测操作步 骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,删除与工作无关的帐号。例如tomcatl与运行、维护等工作无关,删除帐号:基线符合性 判定依据1、判定条件被删除的与工作无关的帐号tomcat1不能正常登陆。2、检测操作访问http:/ip:8080/manager/html官理页面,使用删除帐号进仃登陆尝试。备注手工检查2.2 口令2.2.1密码复杂度安全基线项 目名称Tomcat密码复杂度安全基线要求项安全基线编 号SBL-Tomcat-02-02-01安全基线项 说明对于米用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写 字母、大写字母和特殊符号四类中至少两类。且5次以内不得设置相同的口 令。检测操作步 骤1、参考配置操作在tomcat/conf/tomcat-user.xml配置文件中设置密码2、补充操作说明口令要求:口令长度至少8位,并包括数字、小写字母、大写字母和特殊符 号四类中至少两类。且5次以内不得设置相同的口令。基线符合性 判定依据1、判定条件检查tomcat/conf/tomcat-user.xml配置文件中的帐号口令是否符合移动通过配 置口令复杂度要求。2、检测操作(1) 人工检查配置文件中帐号口令是否符合;(2) 使用tomcat弱口令扫描工具定期对Tomcat Web服务器进行远程扫描, 检查是否存在弱口令帐号。3、补充说明对于使用弱口令扫描工具进行检查时应注意扫描的线程数等方面,避免对服 务器造成不必要的资源消耗;选择在服务器负荷较低的时间段进行扫描检查。2.2.2密码生存期安全基线项 目名称Tomcat密码生存期安全基线要求项安全基线编 号SBL-Tomcat-02-02-02安全基线项 说明对于米用静态口令认证技术的设备,应支持按天配置口令生存期功能,帐号 口令的生存期不长于90天。检测操作步 骤1、参考配置操作定期对官理Tomcat Web服务器的帐号口令进行修改,间隔不长于90天。基线符合性 判定依据1、判定条件90天后使用原帐号口令进行登陆尝试,登录不成功;2、检测操作使用超过90天的帐号口令进行登录尝试;备注2.3授权2.3.1用户权利指派*安全基线项 目名称Tomcat用户权利指派安全基线要求项安全基线编 号SBL-Tomcat-02-03-01安全基线项 说明在设备权限配置能力内,根据用户的业务需要,配置其所需的最小权限。检测操作步 骤1、参考配置操作编辑tomcat/conf/tomcat-user.xml配置文件,修改用户角色权限授权tomcat具有远程管理权限:2、补充操作说明1、Tomcat 4.x 和 5.x 版本用户角色分为:role1,tomcat, admin, manager 四 种。role1:具有读权限;tomcat:具有读和运行权限;admin:具有读、运行和写权限; manager:具有远程管理权限。Tomcat 6.0.18版本只有admin和manager两种用户角色,且admin用户具有 manager管理权限。2、Tomcat 4.1.37和5.5.27版本及以后发行的版本默认除admin用户外其他用 户都不具有manager管理权限。基线符合性 判定依据1、判定条件登陆远程管理页面,使用tomcat帐号进行登陆,登陆成功。2、检测操作登陆http:/ip:8080/manager/html页面,使用tomcat帐号登陆,进仃远程管理。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。第3章日志配置操作3.1日志配置3.1.1审核登录安全基线项 目名称Tomcat申核登录安全基线要求项安全基线编 号SBL-Tomcat-03-01-01安全基线项 说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的 帐号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址。检测操作步 骤1、参考配置操作编辑server.xml配置文件,在HOST标签中增加记录日志功能 将以下内容的注释标记 !- 取消valve classname=org.apache.catalina.valves.AccessLogValveDirectorylogs prefix= localhost_access_log. Suffix= .txtPatterncommon” resloveHosts=false72、补充操作说明classname: This MUST be set toorg.apache.catalina.valves.AccessLogValve to use the default access log valve. &60Directory:日志文件放置的目录,在tomcat下面有个logs文件夹,那里面是专 门放置日志文件的,也可以修改为其他路径;Prefix:这个是日志文件的名称前缀,日志名称为 localhost_access_log.2008-10-22.txt,前面的前缀就是这个 localhost_access_log Suffix:文件后缀名Pattern: common方式时,将记录访问源IP、本地服务器IP、记录日志服务器 IP、访问方式、发送字节数、本地接收端口、访问URL地址等相关信息在日 志文件中resolveHosts:值为true时,tomcat会将这个服务器IP地址通过DNS转换为主 机名,如果是false,就直接写服务器IP地址基线符合性 判定依据1、判定条件查看logs目录中相关日志文件内容,记录完整2、检测操作查看 localhost_access_log.2008-10-22.log 中相关日志记录3、补充说明备注第4章IP协议安全配置4.1 IP协议4.1.1支持加密协议*安全基线项 目名称Tomcat支持加密协议安全基线要求项安全基线编 号SBL-Tomcat-04-01-01安全基线项 说明对于通过HTTP协议进行远程维护的设备,设备应支持使用HTTPS等加密 协议。检测操作步 骤1、参考配置操作(1) 使用JDK自带的keytool工具生成一个证书JAVA_HOME/bin/keytool -genkey -alias tomcat -keyalg RSA -keystore /path/to/my/keystore(2) 修改tomcat/conf/server.xml配置文件,更改为使用https方式,增加如下行: Connector classname= org.apache.catalina.http.HttpConnectofport=8443 minProcessors=5 maxprocessors=100 enableLookups=true acceptCount=10 debug=0 scheme=https secure=true Factory classname=org.apache.catalina.SSLServerSocketFactory clientAuth= falsekeystoreFile=7path/to/my/keystore” keystorePass=runwayprotocol=”TLS ”/Connector其中keystorePass的值为生成keystore时输入的密码(3) 重新启动tomcat服务基线符合性 判定依据1、判定条件使用https方式登陆tomcat服务器页面,登陆成功2、检测操作使用https方式登陆tomcat服务器管理页面备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。第5章设备其他配置操作5.1 安全管理5.1.1定时登出安全基线项 目名称Tomcat定时登出安全基线要求项安全基线编 号SBL-Tomcat-05-01-01安全基线项 说明对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再 次登录才能进入系统。检测操作步 骤1、参考配置操作编辑tomcat/conf/server.xml配置文件,修改为300秒2、补充操作说明基线符合性 判定依据1、判定条件300秒自动登出。2、检测操作登陆tomcat默认页面http:/ip:8080/manager/html,使用官理帐号登陆3、补充说明备注5.1.2错误页面处理安全基线项 目名称Tomcat错误页面安全基线要求项安全基线编 号SBL-Tomcat-05-01-02安全基线项 说明Tomcat错误页面重定向检测操作步 骤1、参考配置操作(1)查看tomcat/conf/web.xml文件:404/noFile.htmjava.lang.NullPointerException/ error.jsp基线符合性判定依据1、判定条件要求包含如下片段:+J*/eKC &ption-typ 己 a error.catierror-pago+J备注5.1.3目录列表访问限制安全基线项 目名称Tomcat目录列表安全基线要求项安全基线编 号SBL-Tomcat-05-01-03安全基线项 说明禁止tomcat列表显示文件检测操作步 骤1、参考配置操作(1)编辑 tomcat/conf/web.xml 配置文件,listingstrue把true改成false(2)重新启动tomcat服务基线符合性 判定依据1、判定条件当WEB目录中没有默认首页如index.html,index.jsp等文件时,不会列出目录 内容2、检测操作直接访问 http:/ip:8800/webadd备注第6章评审与修订本标准由中国移动通信有限公司管理信息系统部定期进行审查,根据审视结果修订标 准,并颁发执行。
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 图纸设计 > 毕设全套


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!