Linux 系统中怎么加固 SSH 服务以通过企业等级保护安全合规检查

酷晨酱_4831

酷晨酱_4831

2026-10-05

482人浏览

原创

等保三级ssh合规核心是控入口、限权限、可审计、能告警:禁用root远程登录与密码认证,强制sshv2及强加密算法;通过allowusers、tcp wrappers限制访问源;配置fail2ban与180天日志留存;结合专用账号、sudo白名单和空口令清理实现最小权限。

linux 系统中怎么加固 ssh 服务以通过企业等级保护安全合规检查

要让 Linux 系统的 SSH 服务通过等保三级合规检查,核心不是“加功能”,而是“控入口、限权限、可审计、能告警”。等保要求聚焦在身份鉴别、访问控制、安全审计和入侵防范四个维度,SSH 作为最常被攻击的远程入口,必须逐项对齐。以下为直接落地的关键项:

禁用 root 远程登录与弱认证方式

等保明确要求“禁止以 root 身份远程登录”“应采用两种及以上组合鉴别技术”。实际操作中需同时满足:

  • 修改 /etc/ssh/sshd_config:设 PermitRootLogin no、PasswordAuthentication no、PubkeyAuthentication yes
  • 确保只启用 SSHv2 协议:Protocol 2(禁用 SSHv1)
  • 禁用不安全的密钥交换与加密算法,例如添加:
    KexAlgorithms curve25519-sha256@libssh.org
    Ciphers aes256-gcm@openssh.com,chacha20-poly1305@openssh.com
    MACs hmac-sha2-512-etm@openssh.com
  • 重启服务后验证:sshd -t && systemctl restart sshd,再用非 root 用户+密钥登录测试

精细化访问控制与会话管理

等保要求“限制登录用户、来源 IP 和登录失败行为”,不能仅靠防火墙粗放拦截:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 用 AllowUsers 明确指定可登录账户(如 AllowUsers opsadmin@192.168.1.* admin@10.0.5.0/24),避免用 DenyUsers 反向排除
  • 启用 TCP Wrappers:在 /etc/hosts.allow 中写入 sshd: 192.168.1.0/24, 2001:db8::/64,/etc/hosts.deny 写 sshd: ALL
  • 设置登录超时与失败锁定:
    ClientAliveInterval 300(5 分钟无操作断连)
    MaxAuthTries 3(单次连接最多试 3 次)
    MaxStartups 5:30:10(防连接洪泛)

日志审计与异常响应闭环

等保三级强制要求“关键日志留存不少于 180 天”“具备入侵行为识别与响应能力”:

  • 确认 SSH 日志输出到 /var/log/secure(RHEL/CentOS)或 /var/log/auth.log(Debian/Ubuntu),且 rsyslog 配置未丢日志
  • 部署 Fail2ban 并启用 sshd jail:
    配置 maxretry = 3、bantime = 86400(封 24 小时)、findtime = 3600(1 小时窗口)
  • 将日志集中转发至 SIEM 或专用日志服务器,确保本地不可篡改;定期用 lastb -a | head -20 检查爆破痕迹
  • 对成功登录事件(Accepted publickey / password)做基线分析——若出现非常用 IP、非工作时间、root 登录(即使被禁用也需排查是否绕过),立即触发告警

配套加固与验证要点

SSH 合规不是孤立配置,需与系统层策略协同生效:

  • 创建专用运维账户(如 opsadmin),用 useradd -m -s /bin/bash opsadmin,并为其配置强密码或密钥,禁止共享账号
  • 通过 sudoers 实现最小权限:用 visudo 添加 opsadmin ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart nginx 类白名单命令,禁用 ALL 权限
  • 检查并清理空口令账号:awk -F: '($2=="")' /etc/shadow,发现即用 passwd 强制设密
  • 最终验证:用等保测评工具(如等保自检脚本)扫描,确认无 “PermitRootLogin yes”、“PasswordAuthentication yes”、“SSH weak cipher” 等高风险项

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2692

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

896

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

809

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

414

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2436

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4512

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

727

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习