Tomcat 基线检查策略
1、Tomcat共享帐号管理
1、参考配置
修改文件$TOMCAT_HOME/conf/tomcat-users.xml,请在tomcat-users标签内新增帐号,如:
<user username="test" password="tomcat!" roles="role1"/>
2、补充操作说明
(1)请根据实际情况配置用户名与密码2、删除与工作无关账号
参考配置
(1)修改文件$TOMCAT_HOME/conf/tomcat-users.xml,删除无关账号内容,如:
<user username="role1" password="tomcat" roles="role1"/>
补充说明
需要删除账号:both、role13、静态口令太简单
1、参考配置
(1)配置密码复杂度
修改文件$TOMCAT_HOME/conf/tomcat-users.xml,修改password的值,如:
<user username="test" password="Manager!@34" roles="role1"/>
2、补充操作说明
口令要求:长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类。4、静态口令生存期
5、记录用户登录日志信息
6、启用访问模块审计、错误信息日志功能
7、日志需要记录远程访问的IP地址
8、禁止超级用户启动tomcat
9、启用安全协议https
10、设置连接超时时间限制
11、检查最大连接数
12、更改tomcat服务器默认管理端口
13、Tomcat错误页面重定向
14、禁止tomcat列表显示文件
15、配置自动登出
16、禁用manager功能
17、根据机器性能和业务需求,设置最大最小连接数
18、禁用PUT、DELETE等危险的HTTP 方法
最后更新于
这有帮助吗?