服务器用户管理安全策略的核心是“谁可以登录、能做什么、行为是否可追溯”,需通过禁用高危账户、强制密码强度、最小化权限分配及完整登录审计四大措施落地。

禁用高危账户与最小化默认用户
系统自带账户(如Linux的root、Windows的Guest)是攻击首选目标,必须第一时间处置:
- Linux:禁止
root远程SSH登录,修改/etc/ssh/sshd_config中PermitRootLogin no,重启sshd服务 - Windows:在“计算机管理→本地用户和组→用户”中右键禁用
Guest账户 - 清理无用系统账户,例如
nobody、games、ftp等非必要账号,用userdel -r username彻底删除 - 新服务器部署后,立即检查
/etc/passwd(Linux)或“本地用户”列表(Windows),确保仅保留业务必需账户
强制密码强度与生命周期管控
弱密码等于敞开大门。策略要落地到配置层面,不能只写在文档里:
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- Linux:编辑
/etc/login.defs,设置PASS_MAX_DAYS 90(最长有效期)、PASS_MIN_LEN 8(最小长度)、PASS_WARN_AGE 7(到期前7天提醒);启用pam_pwquality模块强制大小写字母+数字+符号组合 - Windows:通过“本地安全策略→帐户策略→密码策略”,启用“密码必须符合复杂性要求”,设“密码最短长度=8”,“密码最长使用期限=90”,“强制密码历史=5”
- 避免空密码、默认密码(如
admin/admin)、常见弱口令(123456、password),上线前用工具批量检测(如john或hashcat离线爆破测试)
权限分配遵循最小化与角色化
不给“全能钥匙”,只给“专用钥匙”。普通用户不该有系统级操作权:
- Linux:不用
usermod -aG sudo username粗暴加sudo组,而是用visudo精细化授权,例如:deployer ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart nginx - Windows:用“本地安全策略→用户权限分配”,将“从远程系统强制关机”“关闭系统”“取得文件所有权”等高危权限,仅授予
Administrators组 - 建立角色命名规范,如
dev-app01、ops-db02,便于审计和回收;离职或转岗人员账户当天禁用,而非“先留着备用” - 服务账户(如数据库、Web服务运行账户)应单独创建,禁用交互式登录,且不与人用账户混用
登录行为审计与异常响应
管住入口只是开始,留下痕迹才能溯源追责:
- Linux:确保
rsyslog正常运行,/var/log/auth.log或/var/log/secure需保留至少90天;用last查登录记录,faillog查失败尝试 - Windows:启用“本地安全策略→审核策略”,对“账户登录事件”“账户管理”“特权使用”等全部设为“成功+失败”审计
- 配置登录失败锁定——Linux可通过
pam_faillock实现5次失败锁15分钟;Windows在“帐户锁定策略”中设阈值=5、锁定时间=15分钟 - 关键操作(如sudo命令、管理员登录)建议同步推送告警到企业微信/钉钉,实现秒级感知










