游乐游手机版
首页/业界动态/文章详情

这些 Linux 常见安全基线配置,前期就应该做好!

时间:2026-04-14 17:05
今天汇总一些常用的安全基线配置,用于加强企业主机安全防护 下面这份清单,可以说是主机安全加固的“基础必修课”。无论团队规模大小,把这些配置做到位,安全防护的大门就算守住了第一道。咱们一项项看。 1 root账户远程登录限制 这几乎是所有安全规范的第一条。直接允许root远程登录,相当于把最高权限的

今天汇总一些常用的安全基线配置,用于加强企业主机安全防护

下面这份清单,可以说是主机安全加固的“基础必修课”。无论团队规模大小,把这些配置做到位,安全防护的大门就算守住了第一道。咱们一项项看。

1. root账户远程登录限制

这几乎是所有安全规范的第一条。直接允许root远程登录,相当于把最高权限的钥匙挂在门外。落实这一步,前提是系统里至少得有一个能正常登录的普通用户账号。

vi /etc/ssh/sshd_config 将PermitRootLogin yes改为PermitRootLogin no systemctl restart sshd

2. 设置口令生存周期

永远不换的密码,风险是持续累积的。通常要求用户口令的最大有效期不能超过90天,同时也要避免更换过于频繁。

# 修改前备份 cp /etc/login.defs /etc/login.defs.bak # 修改配置 vim /etc/login.defs # 修改下面的内容 PASS_MAX_DAYS 90 # 密码最大过期时间,不大于90则合规 PASS_MIN_DAYS 7 # 口令更改最小间隔天数应大于等于7 PASS_WARN_AGE 7 # 口令过期警告提前天数

3. 设置密码复杂度策略

弱密码是攻击者最爱的突破口。一个健壮的密码策略,通常要求包含数字、大小写字母,且长度在八位以上。

# 修改前备份 cp /etc/pam.d/system-auth /etc/pam.d/system-auth.bak # 修改配置 vim /etc/pam.d/system-auth # 没有则新增 password requisite pam_cracklib.so try_first_pass retry=3 minlen=8 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1

# 配置参数说明: retry=3 # 在返回失败前允许3次尝试。 minlen=8 # 密码必须是8个字符或更多 dcredit=-1 # 提供至少1位数字 ucredit=-1 # 提供至少一个大写字符 ocredit=-1 # 提供至少一个特殊字符 lcredit=-1 # 提供至少一个小写字符

4. 配置账户认证失败次数限制

防止暴力破解的关键一步。连续多次尝试失败后,账户应该被暂时锁定。

vim /etc/pam.d/system-auth # 增加如下内容:输入错误5次,锁定180s auth required pam_tally2.so deny=5 notallow=fail no_magic_root unlock_time=180 account required pam_tally2.so

5. 禁止wheel组之外的用户su为root

特权切换必须严格受控。只允许特定的管理组成员(如wheel组)才能切换至root用户,这是最小权限原则的直接体现。

# 修改前备份 cp /etc/pam.d/su /etc/pam.d/su_bak vim /etc/pam.d/su # 添加 auth sufficient pam_rootok.so auth required pam_wheel.so use_uid # 将允许su的用户加入wheel组 usermod -G wheel $username

6. 历史命令设置

Shell历史记录可能泄露敏感操作信息。限制其保存数量并加上时间戳,既能满足基础审计需求,又能降低信息泄露风险。

vim /etc/profile # 修改下面配置,没有则新增 # 设置历史命令时间戳 export HISTTIMEFORMAT="%F %T " # HISTFILESIZE=5 HISTSIZE=50 # 保留历史命令条数,默认是1000条

7. 重要文件权限配置

系统关键文件的权限必须收紧。比如存放密码哈希的影子文件,就应该严格限制访问。

chmod 644 /etc/passwd chmod 644 /etc/group chmod 400 /etc/shadow chmod 400 /etc/gshadow

8. 日志审计

安全事件事后追溯离不开日志。确保系统日志服务正常启用并运行,是所有安全工作的基础。

systemctl enable rsyslog systemctl start rsyslog

结语

安全基线的配置项远不止这些,不同的等保级别要求也各有侧重。以上列举的,都是经过实践检验的常用核心配置。在企业实际环境中,尤其是需要过二级或三级等保的系统,还必须依据安全部门提供的详细基线文档进行逐项核查与配置。关于更全面、更细致的基线参考文档,已经整理归档,有兴趣的朋友可以进一步深入查阅。安全工作,始于基线,但绝不止于基线。

来源:https://www.51cto.com/article/836832.html
上一篇Polygon,一个完整的 Python 项目! 下一篇TRAE SOLO独立端上线,桌面端和网页端同步开启内测
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
长安汽车明年一季度发布首款车载人形机器人小安
业界动态 · 2026-06-29

长安汽车明年一季度发布首款车载人形机器人小安

长安汽车公布机器人战略,采用“1+N+X”布局,联合头部伙伴攻克大脑、能源、驱动技术。人形机器人“小安”身高169cm,体重69kg,移动速度0 8m s,具备40个自由度,续航超2小时。预计明年一季度发布首款车载组件机器人,已在广州车展展示。

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影
业界动态 · 2026-06-29

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影

3月25日,光通信领域迎来又一个里程碑:中国信科集团光通信技术和网络全国重点实验室联合鹏城实验室、烽火藤仓光纤科技有限公司,成功实现了2 5Pb s 24芯光纤超大容量实时光传输,再次刷新了世界纪录。 这一研究成果不仅入选国际顶级光通信会议OFC(2026)并荣获“高分论文”称号,还受国际权威SCI

美国调查18万辆特斯拉Model3车门应急释放装置易找性
业界动态 · 2026-06-29

美国调查18万辆特斯拉Model3车门应急释放装置易找性

美国国家公路交通安全管理局对约17 9万辆2024款特斯拉Model3启动缺陷调查,焦点在于车门应急释放装置是否不易找到且标识不清。该调查源于一份缺陷请愿,不意味着立即召回,但可能引发后续监管措施。

doc个人图书馆停服 创始人称无偿转让失败
业界动态 · 2026-06-29

doc个人图书馆停服 创始人称无偿转让失败

运营长达20年,累计服务8000万用户的360doc个人图书馆,最终还是迎来了谢幕时刻。2026年5月1日,这个承载着无数用户收藏记忆的知名平台将正式停止服务——关停原因并非用户流失,而是始终未能寻得一位能够安全接管的合适人选。 创始人蔡智在告别信中坦言,近两个月来,他一直在尝试将360doc无偿转

年Q1随身WiFi实测安全靠谱高性价比机型推荐
业界动态 · 2026-06-29

年Q1随身WiFi实测安全靠谱高性价比机型推荐

2025年10月,艾瑞咨询正式授予飞猫“AI WiFi品类开创者”认证,紧接着CIC也将其认定为“多网融合自由切换技术服务首创者”。这些权威认证背后,折射出一个清晰的市场趋势:移动办公、户外出行、宿舍上网等场景的需求正在快速增长,随身WiFi几乎已成为不少用户的刚需装备。但问题也随之而来——网络卡顿