服务器安全基线检查清单
安全基线是服务器安全配置的最低标准。每台新上线的服务器都应该通过基线检查,确保不存在明显的安全隐患。本文整理了一份实用的安全基线检查清单。
账户和认证
- 禁止root直接SSH登录(PermitRootLogin no)
- 使用SSH密钥认证,禁用密码登录(PasswordAuthentication no)
- 删除或锁定不需要的系统账户(如guest、test)
- 密码复杂度策略:最小长度12位,包含大小写+数字+特殊字符
- 密码过期策略:90天强制更换(/etc/login.defs)
- 登录失败锁定:5次失败后锁定账户15分钟(pam_faillock)
网络和服务
- 修改SSH默认端口(从22改为其他)
- 只开放必要的端口(通过iptables或安全组)
- 关闭不需要的服务(如telnet、ftp、rsh)
- Redis/MySQL等数据库只监听内网IP
- 开启fail2ban防暴力破解
文件和权限
- /etc/passwd、/etc/shadow权限设为600/400
- /etc/sudoers权限设为440
- 禁止全局可写目录(除/tmp外)
- 关键系统文件设置immutable属性(chattr +i)
- 设置umask为027(新建文件默认权限750/640)
日志和审计
- 开启auditd审计服务
- SSH登录日志级别设为VERBOSE
- 配置日志远程传输(rsyslog → 日志服务器)
- 命令历史记录(HISTSIZE)保留1000条以上
系统更新
- 启用自动安全更新(yum-cron / unattended-upgrades)
- 定期检查系统漏洞(yum updateinfo list security)
- 内核版本保持最新(修复已知安全漏洞)
自动化检查
使用开源工具自动化基线检查:Lynis(Linux安全审计)、OpenSCAP(合规性检查)、OSSEC(入侵检测)。将基线检查集成到服务器上线流程中,不通过基线的服务器不允许接入生产网络。
