当前位置:首页>Linux>等保2.0时代:Linux系统安全配置指南

等保2.0时代:Linux系统安全配置指南

  • 2026-09-08 16:18:15
等保2.0时代:Linux系统安全配置指南

等保2.0时代:Linux系统安全配置指南

前言

守住关键防线,让你的Linux服务器稳如磐石在数字化浪潮席卷各行各业的今天,信息安全已成为企业生存和发展的生命线。作为等保2.0(网络安全等级保护2.0)标准下的核心评估对象,Linux操作系统因其开源、稳定、高效的特点,广泛应用于政府、金融、能源等关键信息基础设施领域。然而,默认安装的Linux系统并非固若金汤。如何按照等保2.0要求,打造一个合规、安全、可靠的安全计算环境?本文将从身份鉴别、访问控制、安全审计、入侵防范等八大核心控制点,为你系统梳理Linux安全加固的最佳实践,助力企业轻松过等保。

一

身份鉴别:守住第一道大门

身份鉴别是系统安全的第一道关卡。根据等保2.0要求,Linux系统必须做到:

1. 密码复杂度与定期更换

为什么要做? Linux用户通过账户+口令进行身份验证,弱口令、默认口令是黑客暴力破解的首要目标。

合规要点:

  •  密码长度不少于7位,包含大写字母、小写字母、数字、特殊字符中的三种

  •  密码有效期不超过90天,到期前7天提醒修改

  •  禁止使用空口令账户

关键配置文件:

/etc/shadow:存储用户加密密码,仅root可读

/etc/login.defs:全局密码策略(如有效期、最小长度)

/etc/pam.d/system-auth:PAM认证模块,优先级高于login.defs

⚠️特别提醒:root用户不受PAM和login.defs限制,需单独管控!

等保测评必查项:

#检查空口令账户more /etc/shadow

#查看密码策略more /etc/login.defs

#应显示类似:

#PASS_MAX_DAYS90

#PASS_MIN_LEN7

#PASS_WARN_AGE7

2.登录失败处理与超时锁定

为什么要做? 防止暴力破解,避免管理员离开后终端被非法利用。

合规要求:

  •  连续登录失败3-5次后锁定账户

  •  设置会话超时自动退出(如300秒无操作即断开)

关键配置:

  •  /etc/pam.d/system-auth:配置pam_tally2.so模块,设置deny=3等参数

  •  /etc/profile:添加TMOUT=300,实现超时自动退出

3.远程管理加密(SSH替代Telnet)

重点风险: Telnet协议明文传输账户密码,极易被嗅探窃取。

合规方案:

  •  必须使用SSHv2协议进行远程管理

  •  关闭Telnet服务

  •  禁用root直接SSH登录(PermitRootLogin no)

验证命令:

service --status-all | grep sshd

netstat -an | grep 224.

4.双因素鉴别(三级等保刚性要求)

对于三级及以上系统,仅凭口令远远不够。必须采用两种或以上组合的鉴别技术,且至少一种使用密码技术(如数字证书、动态令牌、USBKey、指纹等)。

简单说:口令 + 智能密码钥匙(含SM2/SM4算法)是标配方案。

二

访问控制:权限最小化,风险最小化

1.账户与权限分配

合规要点:

  •  重要文件(如/etc/passwd)权限不得大于644

  •  可执行文件权限不得大于755

  •  遵循最小权限原则,不同管理员使用不同账户

常见权限数值含义:

  •  700:仅属主可读写执行

  •  744:属主全权,属组只读,其他只读

  •  711:属主全权,属组执行,其他执行

2.默认账户管理

Linux安装后会自带adm、lp、games、ftp、halt、shutdown等默认账户。这些账户极易成为攻击跳板。

合规动作:

  •  禁用或删除所有无用默认账户

  •  root账户禁止远程登录

3.最小权限与权限分离

最佳实践:

  •  root权限仅分配给真正需要的管理员

  •  使用sudo授予普通用户特定root级命令权限(配置在/etc/sudoers)

  •  不同管理员(网络、安全、系统)使用不同账户

4强制访问控制(SELinux/AppArmor)

对于有敏感信息标记需求的系统,需启用SELinux等机制实现强制访问控制(MAC)。

SELinux三种模式:

  •  enforcing:强制模式,违规操作即阻止并记录

  •  permissive:宽容模式,仅记录不阻止(调试用)

  •  disabled:关闭(不推荐用于生产环境)

三级等保建议启用SELinux或采用第三方主机加固系统。

三

安全审计:让每一次操作都有迹可循

1.启用审计服务

Linux审计子系统(auditd)是安全事件的“黑匣子”。

验证命令:

  •  service auditd status # 应显示running

  •  service rsyslog status # 日志服务应运行

2.审计记录完整性

每一条审计记录必须包含:

  •  日期和时间

  •  事件类型

  •  用户标识

  •  事件成功与否

  •  其他关联信息(如客体标识)

查看审计日志:

  •  ausearch -ts today

  •  tail -20 /var/log/audit/audit.log

3.审计记录保护合规措施

  •  定期将本地日志转发至远程日志服务器(通过syslog或SNMP)

  •  设置严格的日志文件权限,防止未授权删除/修改

  •  备份策略:建议每天增量备份,每周全量备份

4审计进程保护

审计进程(auditd、syslogd)必须受到严格保护,非审计管理员不得中断。

建议部署第三方审计工具,实现“管理员不可删日志”的刚性约束。

四

入侵防范:主动防御,防患未然

1.最小化安装

原则:不需要的软件包一律不安装。安装的包越少,攻击面越小。

核查命令:

  •  yum list installed # 查看已安装程序包

2.关闭多余服务与端口

操作要点:

  •  关闭危险网络服务(如Telnet、rlogin、rsh等)

  •  仅开放业务必需端口

  •  Linux默认无共享问题,但需注意NFS等服务的管控

核查命令:

  •  service --status-all | grep running

  •  netstat -ntlp # 查看监听端口

3.管理终端限制

方案一:配置/etc/hosts.allow和/etc/hosts.deny

  •  /etc/hosts.deny

  •  ALL:ALL # 默认拒绝所有

  • #/etc/hosts.allowsshd:192.168.1.0/255.255.255.0# 仅允许特定网段SSH

方案二:结合防火墙、堡垒机、4A平台实现精细化接入管控。

4.漏洞扫描与补丁管理

  •  定期进行漏洞扫描(建议每月一次)

  •  建立补丁测试环境,先在测试环境验证再上线

  •  及时更新高危漏洞补丁

  •  查看补丁安装情况:rpm -qa | grep patch

5.入侵检测与报警

主机层面:

  •  查看安全日志中的异常记录:more /var/log/secure | grep refused

  •  启用主机防火墙和TCP SYN保护

  •  部署主机入侵检测系统(如Hostsentry、Logcheck等)

网络层面:

  •  在网络边界部署IDS/IPS

  •  发生严重入侵事件时触发报警(邮件、短信、工单等)

五

恶意代码防范:构建主动免疫防线

等保2.0明确要求采用“免受恶意代码攻击的技术措施或主动免疫可信验证机制”。

合规方案:

  •  部署网络版防病毒软件,病毒库每周至少更新一次

  •  或部署可信计算(TCM/TPM)机制,对系统程序、应用程序和重要配置文件进行可信执行验证

  •  检测到病毒入侵时自动阻断并告警

六

可信验证:从启动到运行全程守护

对于三级及以上系统,建议基于可信根(硬件芯片)实现:

  •  对系统引导程序、系统程序、重要配置参数进行启动时完整性度量

  •  对应用程序关键执行环节进行动态可信验证

  •  检测到篡改时立即报警,并生成审计记录报送安全管理中心

这是等保2.0新增的刚性要求,也是未来安全的重要方向。

七

数据备份恢复:高可用是最后一道防线

对于重要数据处理系统,热冗余是标配:

  •  采用双机热备、集群或负载均衡等高可用架构

  •  对用户数据、鉴别数据等关键信息定期备份(本地+异地)

  •  建立灾难恢复预案,定期演练

结语:合规是底线,安全是常态

等保2.0不是一次性“过关”任务,而是持续性的安全运营过程。Linux作为核心基础设施,其安全配置必须融入日常运维的每一个环节。

记住三条黄金法则:

  •  权限最小化——能不给的权限坚决不给

  •  审计全覆盖——每次操作都要留下痕迹

  •  防御纵深化——层层设防,环环相扣

从今天起,对照这份指南,检视你的Linux系统,让安全成为习惯,让合规成为常态。

关注路劲科技,关注网络安全!

END

关于我们:

北京路劲科技有限公司(Beijing Lujin Technology Co. , Ltd.)成立于2019年1月4日,是一家提供全面系统集成与信息安全解决方案的专业IT技术服务公司。公司秉承“为网络安全保驾护航”的企业愿景及“提升国家整体安全”的使命,依据风险评估模型和等级保护标准,采用大数据等技术手段,开展网络安全相关业务。公司致力于为各个行业的业务信息化提供软件和通用解决方案、系统架构,系统管理和数据安全服务、以及IT咨询规划、系统集成与系统服务等专业化服务。公司立足北京,走向全国,始终坚持“换位、细节、感恩”的核心价值观,以“共赢、共享、共成长”的经营理念为出发点,集合了一批敢于创新、充满活力、热衷于为IT行业服务的优秀人才,致力于成为您身边的网络安全专家。

关注路劲科技,关注网络安全!

公司:北京路劲科技有限公司

地址:北京市昌平区南邵镇双营西路78号院2号楼5层504

最新文章

随机文章