
等保2.0时代:Linux系统安全配置指南

前言
守住关键防线,让你的Linux服务器稳如磐石在数字化浪潮席卷各行各业的今天,信息安全已成为企业生存和发展的生命线。作为等保2.0(网络安全等级保护2.0)标准下的核心评估对象,Linux操作系统因其开源、稳定、高效的特点,广泛应用于政府、金融、能源等关键信息基础设施领域。然而,默认安装的Linux系统并非固若金汤。如何按照等保2.0要求,打造一个合规、安全、可靠的安全计算环境?本文将从身份鉴别、访问控制、安全审计、入侵防范等八大核心控制点,为你系统梳理Linux安全加固的最佳实践,助力企业轻松过等保。
一
身份鉴别:守住第一道大门

身份鉴别是系统安全的第一道关卡。根据等保2.0要求,Linux系统必须做到:
1. 密码复杂度与定期更换
为什么要做? Linux用户通过账户+口令进行身份验证,弱口令、默认口令是黑客暴力破解的首要目标。
合规要点:
密码长度不少于7位,包含大写字母、小写字母、数字、特殊字符中的三种
密码有效期不超过90天,到期前7天提醒修改
禁止使用空口令账户
关键配置文件:
/etc/shadow:存储用户加密密码,仅root可读
/etc/login.defs:全局密码策略(如有效期、最小长度)
/etc/pam.d/system-auth:PAM认证模块,优先级高于login.defs
⚠️特别提醒:root用户不受PAM和login.defs限制,需单独管控!
等保测评必查项:
#检查空口令账户more /etc/shadow
#查看密码策略more /etc/login.defs
#PASS_MAX_DAYS90
#PASS_MIN_LEN7
#PASS_WARN_AGE7
2.登录失败处理与超时锁定
为什么要做? 防止暴力破解,避免管理员离开后终端被非法利用。
合规要求:
连续登录失败3-5次后锁定账户
设置会话超时自动退出(如300秒无操作即断开)
关键配置:
/etc/pam.d/system-auth:配置pam_tally2.so模块,设置deny=3等参数
/etc/profile:添加TMOUT=300,实现超时自动退出
3.远程管理加密(SSH替代Telnet)
重点风险: Telnet协议明文传输账户密码,极易被嗅探窃取。
合规方案:
必须使用SSHv2协议进行远程管理
关闭Telnet服务
禁用root直接SSH登录(PermitRootLogin no)
验证命令:
service --status-all | grep sshd
netstat -an | grep 224.
4.双因素鉴别(三级等保刚性要求)
对于三级及以上系统,仅凭口令远远不够。必须采用两种或以上组合的鉴别技术,且至少一种使用密码技术(如数字证书、动态令牌、USBKey、指纹等)。
简单说:口令 + 智能密码钥匙(含SM2/SM4算法)是标配方案。
二
访问控制:权限最小化,风险最小化

1.账户与权限分配
合规要点:
重要文件(如/etc/passwd)权限不得大于644
可执行文件权限不得大于755
遵循最小权限原则,不同管理员使用不同账户
常见权限数值含义:
700:仅属主可读写执行
744:属主全权,属组只读,其他只读
711:属主全权,属组执行,其他执行
2.默认账户管理
Linux安装后会自带adm、lp、games、ftp、halt、shutdown等默认账户。这些账户极易成为攻击跳板。
合规动作:
禁用或删除所有无用默认账户
root账户禁止远程登录
3.最小权限与权限分离
最佳实践:
root权限仅分配给真正需要的管理员
使用sudo授予普通用户特定root级命令权限(配置在/etc/sudoers)
不同管理员(网络、安全、系统)使用不同账户
4强制访问控制(SELinux/AppArmor)
对于有敏感信息标记需求的系统,需启用SELinux等机制实现强制访问控制(MAC)。
SELinux三种模式:
enforcing:强制模式,违规操作即阻止并记录
permissive:宽容模式,仅记录不阻止(调试用)
disabled:关闭(不推荐用于生产环境)
三级等保建议启用SELinux或采用第三方主机加固系统。
三
安全审计:让每一次操作都有迹可循

1.启用审计服务
Linux审计子系统(auditd)是安全事件的“黑匣子”。
验证命令:
service auditd status # 应显示running
service rsyslog status # 日志服务应运行
2.审计记录完整性
每一条审计记录必须包含:
日期和时间
事件类型
用户标识
事件成功与否
其他关联信息(如客体标识)
查看审计日志:
ausearch -ts today
tail -20 /var/log/audit/audit.log
3.审计记录保护合规措施
定期将本地日志转发至远程日志服务器(通过syslog或SNMP)
设置严格的日志文件权限,防止未授权删除/修改
备份策略:建议每天增量备份,每周全量备份
4审计进程保护
审计进程(auditd、syslogd)必须受到严格保护,非审计管理员不得中断。
建议部署第三方审计工具,实现“管理员不可删日志”的刚性约束。
四
入侵防范:主动防御,防患未然

1.最小化安装
原则:不需要的软件包一律不安装。安装的包越少,攻击面越小。
核查命令:
yum list installed # 查看已安装程序包
2.关闭多余服务与端口
操作要点:
关闭危险网络服务(如Telnet、rlogin、rsh等)
仅开放业务必需端口
Linux默认无共享问题,但需注意NFS等服务的管控
核查命令:
service --status-all | grep running
netstat -ntlp # 查看监听端口
3.管理终端限制
方案一:配置/etc/hosts.allow和/etc/hosts.deny
/etc/hosts.deny
ALL:ALL # 默认拒绝所有
#/etc/hosts.allowsshd:192.168.1.0/255.255.255.0# 仅允许特定网段SSH
方案二:结合防火墙、堡垒机、4A平台实现精细化接入管控。
4.漏洞扫描与补丁管理
定期进行漏洞扫描(建议每月一次)
建立补丁测试环境,先在测试环境验证再上线
及时更新高危漏洞补丁
查看补丁安装情况:rpm -qa | grep patch
5.入侵检测与报警
主机层面:
查看安全日志中的异常记录:more /var/log/secure | grep refused
启用主机防火墙和TCP SYN保护
部署主机入侵检测系统(如Hostsentry、Logcheck等)
网络层面:
在网络边界部署IDS/IPS
发生严重入侵事件时触发报警(邮件、短信、工单等)
五
恶意代码防范:构建主动免疫防线

等保2.0明确要求采用“免受恶意代码攻击的技术措施或主动免疫可信验证机制”。
合规方案:
部署网络版防病毒软件,病毒库每周至少更新一次
或部署可信计算(TCM/TPM)机制,对系统程序、应用程序和重要配置文件进行可信执行验证
检测到病毒入侵时自动阻断并告警
六
可信验证:从启动到运行全程守护

对于三级及以上系统,建议基于可信根(硬件芯片)实现:
对系统引导程序、系统程序、重要配置参数进行启动时完整性度量
对应用程序关键执行环节进行动态可信验证
检测到篡改时立即报警,并生成审计记录报送安全管理中心
这是等保2.0新增的刚性要求,也是未来安全的重要方向。
七
数据备份恢复:高可用是最后一道防线

对于重要数据处理系统,热冗余是标配:
采用双机热备、集群或负载均衡等高可用架构
对用户数据、鉴别数据等关键信息定期备份(本地+异地)
建立灾难恢复预案,定期演练
结语:合规是底线,安全是常态
等保2.0不是一次性“过关”任务,而是持续性的安全运营过程。Linux作为核心基础设施,其安全配置必须融入日常运维的每一个环节。
记住三条黄金法则:
权限最小化——能不给的权限坚决不给
审计全覆盖——每次操作都要留下痕迹
防御纵深化——层层设防,环环相扣
从今天起,对照这份指南,检视你的Linux系统,让安全成为习惯,让合规成为常态。
关注路劲科技,关注网络安全!
END
关于我们:
北京路劲科技有限公司(Beijing Lujin Technology Co. , Ltd.)成立于2019年1月4日,是一家提供全面系统集成与信息安全解决方案的专业IT技术服务公司。公司秉承“为网络安全保驾护航”的企业愿景及“提升国家整体安全”的使命,依据风险评估模型和等级保护标准,采用大数据等技术手段,开展网络安全相关业务。公司致力于为各个行业的业务信息化提供软件和通用解决方案、系统架构,系统管理和数据安全服务、以及IT咨询规划、系统集成与系统服务等专业化服务。公司立足北京,走向全国,始终坚持“换位、细节、感恩”的核心价值观,以“共赢、共享、共成长”的经营理念为出发点,集合了一批敢于创新、充满活力、热衷于为IT行业服务的优秀人才,致力于成为您身边的网络安全专家。
关注路劲科技,关注网络安全!
公司:北京路劲科技有限公司
地址:北京市昌平区南邵镇双营西路78号院2号楼5层504