0

0

Linux系统如何加固_完整流程拆解让问题迎刃而解【指导】

冷漠man

冷漠man

发布时间:2025-12-15 22:49:47

|

712人浏览过

|

来源于php中文网

原创

Linux系统加固围绕“最小权限、及时更新、有效监控、纵深防御”四原则系统性收缩攻击面,涵盖账户认证强化、服务端口精简、文件权限加固及日志审计响应四大环节,强调可验证、可回溯、可持续的闭环实践。

linux系统如何加固_完整流程拆解让问题迎刃而解【指导】

Linux系统加固不是堆砌安全工具,而是围绕“最小权限、及时更新、有效监控、纵深防御”四个核心原则,系统性地收缩攻击面。关键不在于一步到位,而在于每一步都可验证、可回溯、可持续。

一、基础账户与认证强化

默认账户和弱密码是入侵的第一突破口。必须从登录入口开始收紧:

  • 禁用或删除无用系统账户(如gameslpsync),保留仅root和必要运维账号
  • 强制密码复杂度:编辑/etc/pam.d/common-password,加入password requisite pam_pwquality.so retry=3 minlen=10 difok=3 ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1
  • 限制root远程登录:在/etc/ssh/sshd_config中设PermitRootLogin no,改用普通用户+sudo方式管理
  • 启用SSH密钥登录并禁用密码登录:PubkeyAuthentication yes + PasswordAuthentication no,重启sshd生效

二、服务与端口精简控制

每个运行的服务都是潜在风险点。目标是“只开必需的,关掉所有默认多余的”:

  • 列出当前监听端口:ss -tulnnetstat -tuln,重点关注非业务端口(如25、111、631)
  • 停止并禁用无关服务:systemctl stop avahi-daemon cups rpcbind,再执行systemctl disable ...
  • 配置防火墙(推荐nftables):默认策略设为DROP,仅放行业务所需端口(如80/443/22),禁止全网段SSH(如限制ip saddr 192.168.10.0/24 tcp dport 22 accept
  • 检查开机自启项:systemctl list-unit-files --state=enabled,逐个确认必要性

三、文件系统与权限加固

防止提权和后门驻留,需严格约束关键路径的可写性和执行权限:

短影AI
短影AI

长视频一键生成精彩短视频

下载
  • 设置关键目录不可执行(noexec)和不可写(nosuid、nodev):修改/etc/fstab,例如/tmp /var/tmp /dev/shm挂载选项追加noexec,nosuid,nodev,然后mount -o remount ...
  • 查找并修复高危权限文件:find / -xdev -type f \( -perm -4000 -o -perm -2000 \) 2>/dev/null,只保留/bin/ping、/usr/bin/sudo等确需SUID的程序
  • 锁定关键系统文件:chattr +i /etc/passwd /etc/shadow /etc/group /etc/gshadow(操作前确保有应急恢复手段)
  • 启用SELinux或AppArmor:CentOS/RHEL默认启用SELinux,检查状态sestatus;Ubuntu建议启用AppArmor:aa-status,并加载对应profile

四、日志审计与异常响应闭环

没有日志的安全等于没安全。加固必须包含可观测性和快速响应能力:

  • 集中收集关键日志:配置rsyslogjournalctl --since "2 hours ago",将auth.log、secure、messages、audit.log同步至独立日志服务器
  • 启用内核审计规则:编辑/etc/audit/rules.d/custom.rules,加入监控敏感操作,例如:-w /etc/passwd -p wa -k identity-a always,exit -F arch=b64 -S execve -k execution
  • 安装轻量级入侵检测(如aide):初始化数据库aide --init,重命名生成库,定期校验aide --check
  • 配置登录失败告警:用faillog -a查看失败记录,结合swatch或自定义脚本,对5分钟内超3次失败登录触发邮件/企业微信通知

基本上就这些。真正有效的Linux加固不是一次性的“打补丁”,而是把上述动作变成部署模板、CI/CD检查项和定期巡检清单。每次系统上线前跑一遍加固脚本,每月做一次配置比对,安全才能真正落地。

相关专题

更多
c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

232

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

436

2024.03.01

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

392

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

572

2023.08.10

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

351

2023.06.29

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

2075

2023.08.14

vb怎么连接数据库
vb怎么连接数据库

在VB中,连接数据库通常使用ADO(ActiveX 数据对象)或 DAO(Data Access Objects)这两个技术来实现:1、引入ADO库;2、创建ADO连接对象;3、配置连接字符串;4、打开连接;5、执行SQL语句;6、处理查询结果;7、关闭连接即可。

347

2023.08.31

MySQL恢复数据库
MySQL恢复数据库

MySQL恢复数据库的方法有使用物理备份恢复、使用逻辑备份恢复、使用二进制日志恢复和使用数据库复制进行恢复等。本专题为大家提供MySQL数据库相关的文章、下载、课程内容,供大家免费下载体验。

255

2023.09.05

PS使用蒙版相关教程
PS使用蒙版相关教程

本专题整合了ps使用蒙版相关教程,阅读专题下面的文章了解更多详细内容。

52

2026.01.19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.5万人学习

Git 教程
Git 教程

共21课时 | 2.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号