一、身份鉴别安全规范要求(对照核查依据)

  1. 身份标识与凭据管控需给登录用户分配唯一身份标识,登录鉴别凭据(密码等)要满足复杂度规范,同时设置定期更换机制。
  2. 登录失败与会话管控具备登录失败处置能力,启用这些防护措施:会话强制结束、非法登录次数限制、登录连接超时自动退出。
  3. 远程传输防护开展远程管理时,要加密鉴别信息,避免凭据在网络传输中被窃听。

二、空口令排查方法

执行命令查看影子密码文件,判断是否存在无口令账号:

more /etc/shadow

文件中::连续两个冒号中间无内容,代表该账号为空口令,属于安全隐患。


三、全局密码生命周期策略核查(/etc/login.defs

执行命令查看全局密码时效配置:

more /etc/login.defs

关键参数说明:

参数 作用
PASS_MAX_DAYS 密码最长有效天数,到期强制修改密码
PASS_MIN_DAYS 两次修改密码的最小间隔天数,避免短时间频繁改密码
PASS_MIN_LEN 系统全局密码最小字符长度限制
PASS_WARN_AGE 密码过期前提前弹窗提醒的天数

四、密码长度 & 复杂度细粒度核查(PAM 模块)

执行命令查看 PAM 密码强度配置:

more /etc/pam.d/system-auth

核心参数释义(密码强度控制):

参数 功能说明 示例效果
try_first_pass 修改密码时优先复用已输入的旧密码,无需重复录入 简化改密操作,统一密码输入流程
minlen=10 设定密码最小总字符长度 密码至少 10 位字符
dcredit=-1 数字类字符强制要求,负数代表最少 N 个 密码至少包含 1 位数字
lcredit=-1 小写字母强制要求 密码至少包含 1 个小写英文字母
ucredit=-1 大写字母强制要求 密码至少包含 1 个大写英文字母
ocredit=-1 特殊符号强制要求 密码至少包含 1 个指定特殊符号(!@#$%^&* 等)
retry=5 密码输入错误最大重试次数 连续输错 5 次直接退出passwd改密程序
type= 自定义密码不满足规则时的报错提示文案 空值使用系统默认提示

五、终端会话超时策略核查

1. 查看超时配置命令

cat /etc/profile | grep TMOUT

2. TMOUT环境变量规则

  • 作用:设定终端闲置超时秒数,达到时长自动断开 Shell 会话
  • 赋值优先级:后写的赋值会覆盖前面的配置

    export TMOUT=300  # 初始全局配置:5分钟超时
    TMOUT=600         # 最终生效:10分钟超时
    readonly TMOUT    # 设为只读,所有用户(含root)无法临时修改绕过超时规则
    

六、远程管理服务(SSH)核查

1. 查看 SSH 服务运行状态

systemctl status sshd.service

2. 查看 22 端口(SSH 默认端口)监听情况

netstat -an | grep 22
netstat -an参数详解
  • netstat:Linux 网络连接、端口统计工具
  • -a:展示所有监听端口、已建立连接、本地套接字
  • -n:用纯数字展示 IP 和端口,不做域名 / 服务名解析,提升查询速度补充:23 端口对应 Telnet 服务,Telnet 传输明文凭据,远程管理优先使用加密的 SSH。
Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐