-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy path99-hardening.conf
More file actions
79 lines (77 loc) · 2.57 KB
/
Copy path99-hardening.conf
File metadata and controls
79 lines (77 loc) · 2.57 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
############################
# Kernel hardening baseline
############################
# Proteção de links simbólicos e hardlinks
fs.protected_hardlinks = 1
fs.protected_symlinks = 1
fs.protected_fifos = 1
fs.protected_regular = 1
# Restringir acesso ao dmesg
kernel.dmesg_restrict = 1
# Restringir acesso a ponteiros do kernel
kernel.kptr_restrict = 2
# Evitar core dumps de binários setuid
fs.suid_dumpable = 0
# Endurecer uso de ptrace
kernel.yama.ptrace_scope = 1
############################
# Hardening de rede IPv4
############################
# Proteção contra IP spoofing
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.default.rp_filter = 1
# Não aceitar redirecionamentos ICMP
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.default.accept_redirects = 0
# Não enviar redirecionamentos
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.default.send_redirects = 0
# Não aceitar source routing
net.ipv4.conf.all.accept_source_route = 0
net.ipv4.conf.default.accept_source_route = 0
# Ativar SYN cookies
net.ipv4.tcp_syncookies = 1
# Ignorar ICMP suspeitos
net.ipv4.icmp_echo_ignore_broadcasts = 1
net.ipv4.icmp_ignore_bogus_error_responses = 1
# Logar pacotes inválidos
net.ipv4.conf.all.log_martians = 1
net.ipv4.conf.default.log_martians = 1
############################
# Hardening IPv6
############################
# Desabilitar redirects IPv6
net.ipv6.conf.all.accept_redirects = 0
net.ipv6.conf.default.accept_redirects = 0
# Não aceitar router advertisements se não for roteador
net.ipv6.conf.all.accept_ra = 0
net.ipv6.conf.default.accept_ra = 0
############################
# Memória e execução
############################
# Endurecer mmap em regiões baixas
vm.mmap_min_addr = 65536
# Proteger contra execuções indevidas
kernel.randomize_va_space = 2
############################
# Controle de pacotes suspeitos
############################
# Ignorar pacotes com timestamp inválido
net.ipv4.tcp_timestamps = 1
# Validar pacotes TCP
net.ipv4.tcp_rfc1337 = 1
############################
# Protecao contra > Dirty Frag, permite que invasores locais
# elevem privilégios e obtenham acesso root
# OBS: A desativação dos módulos esp4 e esp6 interromperá qualquer conexão VPN
# ou túnel que utilize o protocolo IPsec.
# Se o seu ambiente depende de IPsec para comunicações seguras ou privadas,
# não utilize esta mitigação e priorize a atualização definitiva com reboot.
############################
cat << 'EOF' > /etc/modprobe.d/dirtyfrag.conf
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF
rmmod esp4 esp6 rxrpc
echo 3 > /proc/sys/vm/drop_caches