lynis 默认不自动检查内核参数导致 kernel 项显示 warning 或 not scored;需用 sudo 执行 lynis audit system --enable-tests "kernel,boot" 启用相关检测,并通过日志或 grep 验证 /proc/sys/ 参数是否被读取评估。

为什么 Lynis 扫描结果里 kernel 相关项总显示 WARNING 或 NOT SCORED
Lynis 默认不深入读取内核运行时参数(如 /proc/sys/ 下的值),也不解析 grub.cfg 或内核启动参数,除非显式启用对应检查模块。很多内核级配置缺陷(比如 kernel.kptr_restrict 未设为 2、vm.swappiness 过高、缺少 kaslr)不会自动触发评分,而是归入 NOT SCORED —— 并非没检测,是 Lynis 认为这些项需人工确认上下文是否合理。
解决方法是强制启用内核与引导相关检查组:
- 运行
lynis audit system --enable-tests "kernel,boot",确保激活kernel和boot测试集 - 若用旧版 Lynis(≤ 3.0.5),还需加
--no-network避免因网络检查阻塞内核参数读取 - 普通用户执行时会跳过
/proc/sys/写权限检查,必须用sudo启动才能获取完整内核参数快照
如何验证 kernel 参数是否真被 Lynis 读取并评估
关键看日志里有没有 [kernel] 前缀的条目,以及 /proc/sys/ 下具体路径是否出现在扫描输出中。例如 kernel.randomize_va_space 是否被标记为 OK 或 WARNING,直接反映 Lynis 是否成功访问了该 sysctl。
实操建议:
- 先手动查一个典型项:
sysctl kernel.kptr_restrict,确认当前值(应为 2) - 再运行
sudo lynis audit system --debug | grep -A2 -B2 "kptr_restrict",观察 Lynis 是否读到该值并做比对 - 如果 grep 无输出,说明
kernel检查组未生效,或 Lynis 版本太老( - 注意:Lynis 不校验内核模块是否加载(如
nf_conntrack),只检查 sysctl 和 boot cmdline 中明确出现的参数
grub.cfg 里 kernel command line 缺少安全参数怎么办
Lynis 会从 /boot/grub/grub.cfg(或 /boot/efi/EFI/*/grub.cfg)提取当前默认启动项的 linux 行,检查是否含 kaslr、mitigations=on、slab_nomerge 等。但多数发行版默认不写这些,导致 Lynis 报 WARNING: Kernel command line does not contain security parameter。
修复不是改 grub.cfg(它由 grub-mkconfig 自动生成),而是改 /etc/default/grub:
- 编辑
/etc/default/grub,在GRUB_CMDLINE_LINUX末尾追加:kaslr mitigations=on slab_nomerge panic=10 - 运行
sudo update-grub(Debian/Ubuntu)或sudo grub2-mkconfig -o /boot/grub2/grub.cfg(RHEL/CentOS) - 重启后再次扫描,Lynis 应能识别新增参数;若仍报错,检查是否用了
GRUB_CMDLINE_LINUX_DEFAULT覆盖了主变量
扫描后发现 kernel.sysrq=1 怎么办
kernel.sysrq 设为 1 表示启用 SysRq 键功能,虽便于调试,但也可能被攻击者利用(如触发 echo c > /proc/sys/kernel/sysrq 导致 panic)。Lynis 默认将此列为 WARNING,但是否禁用需结合运维场景判断。
操作前先确认依赖:
- 检查是否有监控工具(如 Zabbix agent)或运维脚本依赖
sysrq触发内存 dump - 若无硬性依赖,临时关闭:
sudo sysctl -w kernel.sysrq=0 - 永久生效:写入
/etc/sysctl.d/99-sec-kernel.conf,内容为kernel.sysrq = 0,再运行sudo sysctl --system - 注意:某些云厂商镜像(如 AWS AL2)默认设为 176(仅允许部分安全命令),Lynis 仍会告警,此时属误报,可忽略或加白名单规则
真正容易被忽略的是 kernel.perf_event_paranoid 和 vm.mmap_min_addr 这类参数——它们不常出现在运维文档里,但 Lynis 会严格比对推荐值,且修改后需重启服务或整个系统才完全生效。











