服务器操作系统安全加固是贯穿部署前到运行中的持续实践,核心包括减少攻击面、强化身份验证、限制非必要服务及建立监控机制。

服务器操作系统安全加固,核心是减少攻击面、强化身份验证、限制非必要服务,并建立持续监控机制。不是装完系统就完事,而是从部署前到运行中的一整套实践。
关闭或禁用非必要服务和端口
默认安装常开启大量服务(如FTP、Telnet、rsh),这些可能成为入侵入口。应只保留业务必需的服务。
- 使用 systemctl list-unit-files --type=service 查看所有服务状态,停用并禁用无关项(如 systemctl stop avahi-daemon && systemctl disable avahi-daemon)
- 用 ss -tuln 或 netstat -tuln 检查监听端口,结合业务确认每个端口是否合理
- 防火墙(如 firewalld 或 iptables)默认拒绝所有入站,仅放行明确需要的端口(如 22、80、443)
强化用户与认证管理
弱口令、默认账户、过度权限是高频风险点。重点管住“谁可以登录”和“能做什么”。
- 禁用或锁定默认账户(如 Ubuntu 的 ubuntu、CentOS 的 root 远程 SSH 登录),改用普通用户 + sudo 管理
- SSH 强制使用密钥登录:关闭 PasswordAuthentication,指定 AuthorizedKeysFile,限制 PermitRootLogin no
- 为关键用户设置密码策略(/etc/pam.d/common-password 中配置 minlen、dcredit 等),并启用 faillock 防暴力破解
及时更新与最小化软件包
已知漏洞长期不修复等于主动开门。同时,多装一个包就多一个潜在风险点。
- 启用自动安全更新(如 Ubuntu 的 unattended-upgrades,RHEL/CentOS 的 yum-cron),至少确保内核、OpenSSL、SSH、Web 服务等关键组件及时修补
- 部署时选用最小化安装镜像(如 CentOS Stream 的 “Minimal Install”,Ubuntu Server 的 “minimal” 选项)
- 定期清理无用软件:dnf autoremove(RHEL系)或 apt autoremove(Debian系),检查 dpkg -l / rpm -qa 输出中非常规包
配置文件与日志审计加固
系统行为要可追溯,关键配置要防误改,敏感信息不能明文裸露。
- 加固关键配置文件权限:如 /etc/shadow 应为 600,/etc/passwd 为 644,/etc/ssh/sshd_config 为 600
- 启用 auditd 审计:监控特权命令(sudo、su)、敏感目录(/etc、/bin)、登录事件(login、sshd),规则写入 /etc/audit/rules.d/
- 将日志外发至独立日志服务器(如 rsyslog + TLS 转发),防止被入侵者清除本地记录
安全加固不是一次性任务,而需嵌入运维流程:新镜像上线前固化加固脚本,CI/CD 中加入基线检查,定期用 OpenSCAP 或 Lynis 扫描验证合规性。不复杂但容易忽略。











