centos服务器安全策略管理需构建“最小权限+主动防御+持续验证”闭环,聚焦账户、服务、网络、内核四层:唯一管控uid=0账户,删除adm等非必要账号;强制密码策略并锁定口令文件;ssh禁root、关密码认证、改端口、限ip;firewalld白名单端口并禁用rpcbind等冗余服务;selinux设enforcing模式,配合内核参数强化防护。

CentOS 服务器安全策略管理不是堆砌工具,而是建立一套可验证、可维持的控制逻辑。核心在于“最小权限+主动防御+持续验证”三者闭环,重点落在账户、服务、网络、内核四个层面。
账户与身份管控
系统中 UID=0 的账户必须唯一且受控。运行 cat /etc/passwd | awk -F ':' '{print $1,$3}' | grep ' 0$' 检查是否存在多余超级用户;对非必要账号(如 adm、lp、sync、shutdown)执行 userdel -r 用户名 彻底删除。密码策略需强制:编辑 /etc/login.defs,设 PASS_MIN_LEN 12、PASS_MIN_DAYS 7、PASS_MAX_DAYS 90;同时用 chattr +i /etc/passwd /etc/shadow /etc/group /etc/gshadow 锁定关键口令文件,防止篡改。
SSH 与远程访问加固
默认 SSH 配置是最大风险入口。编辑 /etc/ssh/sshd_config:设 PermitRootLogin no 禁止 root 登录;PasswordAuthentication no 关闭密码认证,仅保留公钥登录;Port 2222(或其他非标准端口)替换默认 22;AllowUsers user1@192.168.1.0/24 限制可登录用户及来源网段。修改后执行 systemctl restart sshd 生效,并用新密钥测试连接再退出原会话。
CentOS Linux 7.9.2009是传统CentOS Linux 7的最后主要版本,也是很多企业历史服务器中仍可能遇到的系统版本。它以稳定、兼容RHEL 7生态、文档丰富和软件支持广泛著称,曾长期用于Web服务、数据库、虚拟化节点和企业内部业务系统。不过CentOS Linux 7已于2024年6月30日停止维护,现在继续使用会面临安全补丁缺失风险。该版本更适合旧业务迁移、历史环境恢复或离
防火墙与端口收敛
firewalld 默认放行过多,应按需白名单化。启用并设默认区域:systemctl enable --now firewalld,firewall-cmd --set-default-zone=public。只开放业务必需端口,例如:firewall-cmd --permanent --add-port=2222/tcp、firewall-cmd --permanent --add-service=https。禁用所有其他服务,包括 rpcbind、avahi-daemon 等默认启用但极少使用的组件:systemctl disable rpcbind avahi-daemon。最后 firewall-cmd --reload 应用规则。
SELinux 与内核防护联动
SELinux 不是摆设,必须处于 enforcing 模式。检查当前状态:sestatus;若为 disabled 或 permissive,编辑 /etc/selinux/config,将 SELINUX=disabled 改为 SELINUX=enforcing,重启生效。配合内核参数增强防护:在 /etc/sysctl.conf 中添加 net.ipv4.conf.all.rp_filter = 1(反向路径过滤)、net.ipv4.tcp_syncookies = 1(防 SYN Flood)、net.ipv4.conf.all.accept_source_route = 0(拒源路由包),执行 sysctl -p 加载。










