linux服务器安全基线检查是将系统恢复至可信状态的过程,聚焦账号认证、服务网络、文件权限、日志审计四大领域,通过自动化脚本实现核查、闭环整改与常态监控。

Linux服务器安全基线检查不是“多查几条命令”,而是把系统拉回到它该有的可信状态——配置正确、权限收紧、行为可溯、风险可控。核心目标是提前发现那些“没出事但已埋雷”的配置疏漏,比如空密码账户、root远程登录、未加固的内核参数、缺失的审计规则等。
先明确查什么:聚焦四大关键域
基线检查不是漫无目的扫全系统,而是围绕业务稳定与安全防御最敏感的四个层面展开:
- 账号与认证:是否存在UID为0的非root用户?有无空密码或弱密码账户?是否禁用guest/test等默认账户?密码策略是否满足最小长度8位、有效期≤90天、到期前7天提醒?
- 服务与网络:是否关闭telnet、ftp、rlogin等明文协议服务?SSH是否禁止PermitRootLogin?防火墙(iptables/nftables)是否仅开放必需端口?ICMP重定向、IP转发等高危内核参数是否设为0?
- 文件与权限:/etc/passwd(644)、/etc/shadow(600)、/etc/group(644)权限是否合规?是否存在全局可写文件(find / -type f -perm -002 2>/dev/null)?~/.ssh目录及authorized_keys权限是否为700和600?
- 日志与审计:rsyslog或auditd服务是否启用?/var/log/secure等关键日志权限是否为640?是否对/etc/passwd、/etc/shadow等敏感文件添加auditd监控规则(-w /etc/passwd -p wa)?
别手动一条条敲:用脚本自动化核查
手工执行几十条命令不仅效率低、易出错,还无法归档对比。推荐使用轻量、开源、可落地的一键脚本方案:
PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。
- 下载并运行社区验证的Linux Baseline Check脚本(GitHub星标1.2k+),覆盖CIS Benchmark主流项,支持Ubuntu/RHEL/Alma等主流发行版;
- 执行
python baseline.py --quick-scan,5分钟内输出结构化结果,每项标注PASS/FAIL/WARN/MANUAL,并附带实际执行命令与原始输出; - 结果自动保存为文本报告+JSON格式,方便集成到Ansible任务、Cron定时巡检或CI/CD流水线中;
- 脚本默认只读不修改,避免“查着查着把生产改挂了”,整改动作需人工确认或通过独立加固模块执行。
查出来之后:闭环整改才真正起作用
发现FAIL项只是开始,关键在推动修复并验证效果:
- 对密码策略类问题,修改
/etc/login.defs后,需用chage -M 90 -W 7 username同步已有账户; - 对SSH配置,改完
/etc/ssh/sshd_config必须执行systemctl restart sshd,且建议先开一个备用会话再重启; - 对auditd规则,新增规则后要执行
augenrules --load并重启auditd,否则/var/log/audit/audit.log仍为空; - 所有变更前务必备份原文件(如
cp -p /etc/ssh/sshd_config{,.bak}),并记录操作时间、人员与原因,满足审计追溯要求。
建立可持续机制:从单次检查到常态可信
基线不是“一次验收就完事”的文档作业,而是持续验证的状态锚点:
- 将基线检查纳入每月例行运维流程,同时作为新服务器上线、重大配置变更后的强制门禁;
- 用Zabbix或Prometheus采集脚本输出的关键指标(如FAIL项数量、高危项占比),设置阈值告警;
- 保留历史报告,对比不同时间点的通过率变化,识别配置漂移趋势;
- 逐步把高频检查项封装进Ansible Playbook,实现“核查→发现→修复→验证”全自动闭环。










