当前位置:首页>Linux>Linux 系统安全加固与漏洞管理实战

Linux 系统安全加固与漏洞管理实战

  • 2026-10-11 09:45:14
Linux 系统安全加固与漏洞管理实战

Linux 系统安全加固与漏洞管理实战

一、安全加固基础原则

  1. 最小权限原则

    • 禁用 root 远程 SSH 登录
    • 使用普通用户 + sudo
    • 专用服务用户(如 nginx、mysql、redis)
  2. 系统更新与补丁

    # Debian
    sudo apt update && sudo apt upgrade -y
    sudo unattended-upgrades

    # Red Hat
    sudo dnf update --security
  3. 禁用不必要服务

    systemctl disable --now <service>
    ss -tuln | grep LISTEN
  4. 账号与密码策略

    • 锁定无用账号:passwd -l user
    • 强密码 + PAM 配置(/etc/pam.d/)
    • SSH 密钥认证优先

二、SSH 安全强化

/etc/ssh/sshd_config:

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
PermitEmptyPasswords no
MaxAuthTries 3
LoginGraceTime 30
AllowUsers ansible@trusted-ip

重启:systemctl restart sshd

Fail2Ban 防暴力破解:

sudo apt install fail2ban -y
# 配置 jail.local

三、防火墙与网络安全

UFW(Ubuntu):

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow from trusted-ip to any port 22
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable

firewalld(Red Hat):

sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --reload

高级:iptables 自定义链 + ipset 黑名单。

四、SELinux / AppArmor

SELinux(Red Hat 系):

sestatus
setenforce 1
# 永久:/etc/selinux/config → SELINUX=enforcing
audit2allow 修复问题

AppArmor(Debian 系):

sudo aa-status
sudo aa-enforce /etc/apparmor.d/usr.sbin.nginx

五、文件系统与权限

  • umask:022 或更严格

  • 重要目录:

    chown -R root:root /etc
    chmod 600 /etc/ssh/sshd_config
  • AIDE / Tripwire:文件完整性监控

  • 磁盘加密:LUKS

六、漏洞扫描与管理

工具:

  • Lynis:系统审计

    sudo lynis audit system
  • OpenVAS / Nessus:漏洞扫描

  • Trivy / Clair:容器镜像扫描

  • ClamAV:病毒扫描

  • OSSEC / Wazuh:HIDS(主机入侵检测)

定期流程:

  1. 每周扫描
  2. CVSS 高危优先修复
  3. 零日漏洞关注官方渠道

七、证书与加密

  • Let's Encrypt(certbot):

    sudo apt install certbot python3-certbot-nginx
    sudo certbot --nginx
  • 自动续期:cron + systemd timer

  • 内部 CA:OpenSSL / Vault

  • TLS 配置:Mozilla 推荐配置(Nginx/Apache)

八、入侵检测与响应

  • OSSEC / Wazuh:日志分析 + 文件监控 + 主动响应
  • Falco:容器运行时安全
  • Auditd:系统调用审计
  • Suricata / Snort:网络 IDS

响应流程(IR):

  1. 隔离受影响主机
  2. 取证(内存、磁盘镜像)
  3. 根因分析
  4. 修复 + 加强

九、容器与 K8s 安全

  • 镜像:最小基础 + 扫描 + 非 root
  • Pod Security:restricted 策略
  • NetworkPolicy:默认拒绝
  • RBAC + PodSecurityAdmission
  • Runtime:gVisor / Kata Containers
  • Secret 管理:外部 Vault / Sealed Secrets

十、企业级安全运维实践

  • 零信任:持续验证 + 微分段
  • 自动化:Ansible 统一加固 Playbook
  • 合规:CIS Benchmark、等保
  • 监控:SIEM(Elasticsearch + Kibana / Loki)
  • 备份:3-2-1 规则 + 不可变存储
  • 演练:红蓝对抗 + 渗透测试

案例:生产环境安全加固项目
通过 Ansible 批量部署 Fail2Ban + Lynis + Wazuh + 严格防火墙 + SELinux,结合定期 Trivy 扫描,漏洞数量下降 90%,成功抵御多次扫描攻击。

最新文章

随机文章