Linux 系统安全防护与加固
一、用户与权限安全
1. 禁止 root 远程 SSH 登录,使用普通用户加 sudo 管理。
修改 /etc/ssh/sshd_config ,设置 PermitRootLogin no ,然后重启 SSH 服务: systemctl restart sshd
2. 创建普通用户、设置密码并赋予管理员权限。
useradd 用户名
passwd 用户名
usermod -aG wheel 用户名
3. 设置密码有效期,定期更换密码。
chage -M 90 用户名
4. 修复关键文件权限,查找并删除异常 SUID 权限。
chmod 600 /etc/shadow
find / -perm /4000 -type f
二、SSH 远程登录加固
1. 修改 SSH 默认端口,关闭密码登录,启用密钥认证。
修改 /etc/ssh/sshd_config :
Port 自定义端口
PasswordAuthentication no
PubkeyAuthentication yes
生效命令: systemctl restart sshd
2. 限制登录用户,自动断开空闲连接。
在配置文件添加:
AllowUsers 用户名
ClientAliveInterval 300
三、防火墙与网络安全
1. 开启系统自带防火墙,只允许必要端口,拒绝其他流量。
开启并自启: systemctl enable --now firewalld
开放端口: firewall-cmd --permanent --add-port=端口/tcp
重载: firewall-cmd --reload
2. 查看并关闭无用服务,禁止开机自启。
查看开机服务: systemctl list-unit-files --type=service | grep enabled
关闭服务: systemctl stop 服务名
禁用自启: systemctl disable 服务名
四、内核参数安全加固
修改 /etc/sysctl.conf 开启防攻击配置,开启 SYN 防护、禁止源路由、禁止重定向、开启反向过滤。
生效命令: sysctl -p
五、文件与目录安全
1. 限制 /tmp 目录执行权限,防止恶意程序运行。
修改 /etc/fstab ,为 /tmp 添加 noexec,nosuid,nodev 参数,重新挂载:
mount /tmp
2. 查看系统开放端口,关闭不必要端口。
ss -tulnp
六、系统服务与更新
1. 关闭不必要的开机自启服务,减少攻击面。
systemctl disable 服务名
2. 使用系统自带命令更新补丁,修复漏洞。
yum update -y (CentOS)
apt update && apt upgrade -y (Ubuntu)
七、日志与安全审计
1. 开启系统日志,记录登录和操作行为。
systemctl enable --now rsyslog
2. 使用系统自带工具查看登录日志、异常登录。
查看最近登录: last
查看登录失败: lastb
更多推荐



所有评论(0)