这些 Linux 常见安全基线配置,前期就应该做好!
今天汇总一些常用的安全基线配置,用于加强企业主机安全防护
下面这份清单,可以说是主机安全加固的“基础必修课”。无论团队规模大小,把这些配置做到位,安全防护的大门就算守住了第一道。咱们一项项看。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

1. root账户远程登录限制
这几乎是所有安全规范的第一条。直接允许root远程登录,相当于把最高权限的钥匙挂在门外。落实这一步,前提是系统里至少得有一个能正常登录的普通用户账号。
vi /etc/ssh/sshd_config
将PermitRootLogin yes改为PermitRootLogin no
systemctl restart sshd
2. 设置口令生存周期
永远不换的密码,风险是持续累积的。通常要求用户口令的最大有效期不能超过90天,同时也要避免更换过于频繁。
# 修改前备份
cp /etc/login.defs /etc/login.defs.bak
# 修改配置
vim /etc/login.defs
# 修改下面的内容
PASS_MAX_DAYS 90 # 密码最大过期时间,不大于90则合规
PASS_MIN_DAYS 7 # 口令更改最小间隔天数应大于等于7
PASS_WARN_AGE 7 # 口令过期警告提前天数

3. 设置密码复杂度策略
弱密码是攻击者最爱的突破口。一个健壮的密码策略,通常要求包含数字、大小写字母,且长度在八位以上。
# 修改前备份
cp /etc/pam.d/system-auth /etc/pam.d/system-auth.bak
# 修改配置
vim /etc/pam.d/system-auth
# 没有则新增
password requisite pam_cracklib.so try_first_pass retry=3 minlen=8 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
# 配置参数说明:
retry=3 # 在返回失败前允许3次尝试。
minlen=8 # 密码必须是8个字符或更多
dcredit=-1 # 提供至少1位数字
ucredit=-1 # 提供至少一个大写字符
ocredit=-1 # 提供至少一个特殊字符
lcredit=-1 # 提供至少一个小写字符
4. 配置账户认证失败次数限制
防止暴力破解的关键一步。连续多次尝试失败后,账户应该被暂时锁定。
vim /etc/pam.d/system-auth
# 增加如下内容:输入错误5次,锁定180s
auth required pam_tally2.so deny=5 notallow=fail no_magic_root unlock_time=180
account required pam_tally2.so

5. 禁止wheel组之外的用户su为root
特权切换必须严格受控。只允许特定的管理组成员(如wheel组)才能切换至root用户,这是最小权限原则的直接体现。
# 修改前备份
cp /etc/pam.d/su /etc/pam.d/su_bak
vim /etc/pam.d/su
# 添加
auth sufficient pam_rootok.so
auth required pam_wheel.so use_uid
# 将允许su的用户加入wheel组
usermod -G wheel $username

6. 历史命令设置
Shell历史记录可能泄露敏感操作信息。限制其保存数量并加上时间戳,既能满足基础审计需求,又能降低信息泄露风险。
vim /etc/profile
# 修改下面配置,没有则新增
# 设置历史命令时间戳
export HISTTIMEFORMAT="%F %T "
# HISTFILESIZE=5
HISTSIZE=50 # 保留历史命令条数,默认是1000条
7. 重要文件权限配置
系统关键文件的权限必须收紧。比如存放密码哈希的影子文件,就应该严格限制访问。
chmod 644 /etc/passwd
chmod 644 /etc/group
chmod 400 /etc/shadow
chmod 400 /etc/gshadow
8. 日志审计
安全事件事后追溯离不开日志。确保系统日志服务正常启用并运行,是所有安全工作的基础。
systemctl enable rsyslog
systemctl start rsyslog
结语
安全基线的配置项远不止这些,不同的等保级别要求也各有侧重。以上列举的,都是经过实践检验的常用核心配置。在企业实际环境中,尤其是需要过二级或三级等保的系统,还必须依据安全部门提供的详细基线文档进行逐项核查与配置。关于更全面、更细致的基线参考文档,已经整理归档,有兴趣的朋友可以进一步深入查阅。安全工作,始于基线,但绝不止于基线。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
蔚来ET5:30万级智能电动轿跑,设计、性能与科技全面进阶
蔚来ET5:30万级智能轿跑的“六边形战士” 在30万元这个竞争白热化的智能电动轿车市场,一款车要想站稳脚跟,必须是个“全能选手”。蔚来ET5,正是这样一款产品。它以卓越的性能、出众的设计和前沿的科技作为核心武器,精准地切入市场,试图重新定义这个级别的价值标杆。 市场定位与外观设计:一眼可辨的先锋姿
苹果正测试四款非AR智能眼镜,含“库克同款”,定位iPhone超级配件
苹果智能眼镜新动向:四款镜框设计曝光,瞄准后发制人 彭博社的科技记者马克·古尔曼最近带来一则消息,透露苹果正在为其智能眼镜项目评估至少四款不同的镜框设计。面对雷朋与Meta合作的智能眼镜已经抢占的先机,苹果显然打算拿出自己的看家本领——顶级的工业设计和强大的生态整合能力,来一场漂亮的“后发制人”。
金山办公 2026 年(一季报)业绩预告 营收 15.65亿元到16.62亿元、同比增长20.24%到27.68%,净利润 20.22亿元到23.07亿元
金山办公2026年Q1业绩预告解读:营收稳健增长,净利润同比激增超4倍 4月14日,金山办公正式发布了2026年第一季度业绩预告。公告显示,公司在本季度展现出强劲的经营韧性,核心财务指标预计均实现大幅跃升,尤其是盈利能力呈现爆发式增长。 具体财务预测如下:公司预计第一季度营业总收入将达到15 65亿
长城魏牌 V9X 标轴版车型官图公布,4 月 16 日开启预售
长城魏牌 V9X 标轴版官图发布,4月16日开启预售 4月10日,长城汽车旗下魏牌正式揭晓了V9X标轴版车型的官方图片。这款备受关注的新车轴距设定为3050mm,并已确定将于4月16日启动预售。 先看外观,标轴版车型完整延续了品牌标志性的“东方经典建筑美学”设计语言。车头部分,发光悬浮车标的设计颇为
保时捷 2026 年一季度全球交付量同比下滑 15%,中国市场暴跌 21%
保时捷2026年开局遇冷:转型阵痛与市场寒流 2026年的春天,对于跑车巨头保时捷而言,似乎有些寒意。最新数据显示,这家以性能著称的制造商在第一季度全球仅交付了60,991台新车,与去年同期相比,下滑幅度达到了15%。 这盆冷水,主要浇在了两个关键市场:中国和北美。尤其是其电动化板块,未能扛起增长大
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
1
2
3
4
5
6
7
8
9
10
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程
热门话题

