服务器安全基线检查清单

刘AI工程师

· 阅读 1159

分享
安全基线检查

服务器安全基线检查清单

安全基线是服务器安全配置的最低标准。每台新上线的服务器都应该通过基线检查,确保不存在明显的安全隐患。本文整理了一份实用的安全基线检查清单。

账户和认证

  • 禁止root直接SSH登录(PermitRootLogin no)
  • 使用SSH密钥认证,禁用密码登录(PasswordAuthentication no)
  • 删除或锁定不需要的系统账户(如guest、test)
  • 密码复杂度策略:最小长度12位,包含大小写+数字+特殊字符
  • 密码过期策略:90天强制更换(/etc/login.defs)
  • 登录失败锁定:5次失败后锁定账户15分钟(pam_faillock)

网络和服务

  • 修改SSH默认端口(从22改为其他)
  • 只开放必要的端口(通过iptables或安全组)
  • 关闭不需要的服务(如telnet、ftp、rsh)
  • Redis/MySQL等数据库只监听内网IP
  • 开启fail2ban防暴力破解

文件和权限

  • /etc/passwd、/etc/shadow权限设为600/400
  • /etc/sudoers权限设为440
  • 禁止全局可写目录(除/tmp外)
  • 关键系统文件设置immutable属性(chattr +i)
  • 设置umask为027(新建文件默认权限750/640)

日志和审计

  • 开启auditd审计服务
  • SSH登录日志级别设为VERBOSE
  • 配置日志远程传输(rsyslog → 日志服务器)
  • 命令历史记录(HISTSIZE)保留1000条以上

系统更新

  • 启用自动安全更新(yum-cron / unattended-upgrades)
  • 定期检查系统漏洞(yum updateinfo list security)
  • 内核版本保持最新(修复已知安全漏洞)

自动化检查

使用开源工具自动化基线检查:Lynis(Linux安全审计)、OpenSCAP(合规性检查)、OSSEC(入侵检测)。将基线检查集成到服务器上线流程中,不通过基线的服务器不允许接入生产网络。