Tomcat 基线检查策略

1、Tomcat共享帐号管理

1、参考配置
修改文件$TOMCAT_HOME/conf/tomcat-users.xml,请在tomcat-users标签内新增帐号,如:
   <user username="test" password="tomcat!" roles="role1"/>
2、补充操作说明
(1)请根据实际情况配置用户名与密码

2、删除与工作无关账号

参考配置
(1)修改文件$TOMCAT_HOME/conf/tomcat-users.xml,删除无关账号内容,如:
    <user username="role1" password="tomcat" roles="role1"/>
补充说明
  需要删除账号:both、role1

3、静态口令太简单

1、参考配置
(1)配置密码复杂度
修改文件$TOMCAT_HOME/conf/tomcat-users.xml,修改password的值,如:
    <user username="test" password="Manager!@34" roles="role1"/>
2、补充操作说明
口令要求:长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类。

4、静态口令生存期

5、记录用户登录日志信息

6、启用访问模块审计、错误信息日志功能

7、日志需要记录远程访问的IP地址

8、禁止超级用户启动tomcat

9、启用安全协议https

10、设置连接超时时间限制

11、检查最大连接数

12、更改tomcat服务器默认管理端口

13、Tomcat错误页面重定向

14、禁止tomcat列表显示文件

15、配置自动登出

16、禁用manager功能

17、根据机器性能和业务需求,设置最大最小连接数

18、禁用PUT、DELETE等危险的HTTP 方法

最后更新于

这有帮助吗?