Linux 系统身份鉴别安全核查笔记
·
一、身份鉴别安全规范要求(对照核查依据)
- 身份标识与凭据管控需给登录用户分配唯一身份标识,登录鉴别凭据(密码等)要满足复杂度规范,同时设置定期更换机制。
- 登录失败与会话管控具备登录失败处置能力,启用这些防护措施:会话强制结束、非法登录次数限制、登录连接超时自动退出。
- 远程传输防护开展远程管理时,要加密鉴别信息,避免凭据在网络传输中被窃听。
二、空口令排查方法
执行命令查看影子密码文件,判断是否存在无口令账号:
more /etc/shadow
文件中::连续两个冒号中间无内容,代表该账号为空口令,属于安全隐患。
三、全局密码生命周期策略核查(/etc/login.defs)
执行命令查看全局密码时效配置:
more /etc/login.defs
关键参数说明:
| 参数 | 作用 |
|---|---|
PASS_MAX_DAYS |
密码最长有效天数,到期强制修改密码 |
PASS_MIN_DAYS |
两次修改密码的最小间隔天数,避免短时间频繁改密码 |
PASS_MIN_LEN |
系统全局密码最小字符长度限制 |
PASS_WARN_AGE |
密码过期前提前弹窗提醒的天数 |
四、密码长度 & 复杂度细粒度核查(PAM 模块)
执行命令查看 PAM 密码强度配置:
more /etc/pam.d/system-auth
核心参数释义(密码强度控制):
| 参数 | 功能说明 | 示例效果 |
|---|---|---|
try_first_pass |
修改密码时优先复用已输入的旧密码,无需重复录入 | 简化改密操作,统一密码输入流程 |
minlen=10 |
设定密码最小总字符长度 | 密码至少 10 位字符 |
dcredit=-1 |
数字类字符强制要求,负数代表最少 N 个 | 密码至少包含 1 位数字 |
lcredit=-1 |
小写字母强制要求 | 密码至少包含 1 个小写英文字母 |
ucredit=-1 |
大写字母强制要求 | 密码至少包含 1 个大写英文字母 |
ocredit=-1 |
特殊符号强制要求 | 密码至少包含 1 个指定特殊符号(!@#$%^&* 等) |
retry=5 |
密码输入错误最大重试次数 | 连续输错 5 次直接退出passwd改密程序 |
type= |
自定义密码不满足规则时的报错提示文案 | 空值使用系统默认提示 |
五、终端会话超时策略核查
1. 查看超时配置命令
cat /etc/profile | grep TMOUT
2. TMOUT环境变量规则
- 作用:设定终端闲置超时秒数,达到时长自动断开 Shell 会话
- 赋值优先级:后写的赋值会覆盖前面的配置
export TMOUT=300 # 初始全局配置:5分钟超时 TMOUT=600 # 最终生效:10分钟超时 readonly TMOUT # 设为只读,所有用户(含root)无法临时修改绕过超时规则
六、远程管理服务(SSH)核查
1. 查看 SSH 服务运行状态
systemctl status sshd.service
2. 查看 22 端口(SSH 默认端口)监听情况
netstat -an | grep 22
netstat -an参数详解
netstat:Linux 网络连接、端口统计工具-a:展示所有监听端口、已建立连接、本地套接字-n:用纯数字展示 IP 和端口,不做域名 / 服务名解析,提升查询速度补充:23 端口对应 Telnet 服务,Telnet 传输明文凭据,远程管理优先使用加密的 SSH。
更多推荐






所有评论(0)