Linux 权限审计与防火墙加固:全方位安全运维方案

风萱酱_6318

风萱酱_6318

2026-06-26

240人浏览

原创

linux权限审计与防火墙加固是纵深防御在身份层和网络层的协同落地,前者管“谁可以做什么”,后者管“谁可以从哪儿进来”,两者结合才能阻断攻击链。

linux 权限审计与防火墙加固:全方位安全运维方案

Linux 权限审计与防火墙加固不是两个孤立动作,而是同一套纵深防御逻辑在身份层和网络层的落地。权限管“谁可以做什么”,防火墙管“谁可以从哪儿进来”,两者缺一不可。一次被攻破的 SSH 登录,往往源于权限配置松散 + 防火墙放行了不该开的端口;一个被提权的普通用户,常因 sudo 规则过宽 + 没有日志记录而无法追溯。

权限审计:从账户、sudo 到文件属性

权限问题大多藏在“默认配置”和“历史遗留”里。审计不是翻一遍 /etc/passwd 就完事,而是分三层动手:

  • 账户层面:运行 awk -F: '$3 >= 1000 && $3 筛出普通用户,逐个确认是否仍在职、shell 是否为 /bin/bash(避免 /bin/false 或 /usr/sbin/nologin 账户被误启);用 <code>lastlog -b 90 查看 90 天内未登录账户,锁定或删除
  • sudo 层面:执行 sudo -l -U username 检查每个授权用户的实际权限,重点识别含 ALL=(ALL) NOPASSWD: ALL 的规则——这类配置等于交出 root 密钥;建议改用 /etc/sudoers.d/ 下按角色拆分的文件,例如只允许 ops 用户重启 nginx,不允许执行 shell 命令
  • 文件层面:对关键配置文件加不可变属性,如 chattr +i /etc/shadow /etc/passwd /etc/sudoers;检查敏感目录权限,ls -ld /etc /var/log /root 应显示为 drwxr-x--- 或更严格,若出现 drwxrwxrwx 必须立即修正

防火墙加固:默认拒绝 + 精准放行

防火墙不是“开了就行”,而是要让它真正挡住东西。2026 年主流环境已转向 nftables,但 ufw 在中小场景仍高效可靠。核心思路始终是“先关死,再开缝”:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 确认默认策略为 drop:ufw 执行 sudo ufw default deny incoming;nftables 检查 base chain 中是否存在 drop 语句,且位于所有 accept 规则之后
  • 只放行业务必需端口:SSH(非 22)、HTTP/HTTPS、数据库监听端口(如 3306),且数据库服务必须绑定 127.0.0.1,而非 0.0.0.0;用 ss -tlnp 核对每个监听端口的实际绑定地址
  • 加入连接速率限制:ufw 可启用 ufw limit 22222(针对 SSH 端口);nftables 直接写 rate-limit 规则,例如每分钟最多 5 个新连接,超限丢弃并记录

SSH 配置:入口控制不能只靠改端口

改端口能过滤掉大量脚本扫描,但对定向攻击无效。真正的入口加固在 sshd_config 里,且必须配合验证机制:

  • 强制使用密钥认证:PasswordAuthentication no、PubkeyAuthentication yes、PermitRootLogin no 这三项必须同时生效;密钥类型优先选 ed25519,生成命令为 ssh-keygen -t ed25519 -C "admin@prod"
  • 限制登录来源:AllowUsers admin@203.0.113.42 比单纯用防火墙更精准;若需多 IP,可用 AllowUsers admin@192.0.2.0/24 或配合 Match 块做条件匹配
  • 会话安全收紧:MaxAuthTries 3 防暴力试探;ClientAliveInterval 300 + ClientAliveCountMax 3 实现 15 分钟无操作自动断连;修改后务必先运行 sshd -t 校验语法,再 systemctl reload sshd

日志与自动化:让加固持续生效

配置做完只是开始,没有审计和监控,加固会随时间失效:

  • 日志必须异地留存:本地日志可被删,应配置 rsyslog 或 journald 转发至远程日志服务器;至少保留 /var/log/auth.log 和 /var/log/secure 的 90 天归档
  • 启用 fail2ban:专治 SSH 暴力破解,安装后启用 sshd jail,调整 maxretry 和 bantime 参数,封禁 IP 自动写入 iptables 或 nftables
  • 定期基线比对:用 rpm -Va(RHEL/CentOS)或 dpkg --verify(Debian/Ubuntu)检查系统文件完整性;搭配 aide 工具做自定义文件校验,每周运行一次并邮件告警异常

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4445

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3850

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3313

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2453

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5910

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5542

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3273

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2765

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习