适用范围与前提
用于 Linux 服务器上线、例行巡检与安全加固前的基线核对。以下命令以使用 systemd、OpenSSH 和 firewalld 的 RHEL 类系统为例;其他发行版应先核对服务名与配置机制。需要获准的读取权限、资产清单及可用的应急登录路径。本文是检查参考,未对任何主机作出合规认证或安全验收结论。
账号、权限与归属
从资产负责人提供的账号清单开始,核对交互账号、服务账号、授权期限与 sudo 范围。关注无人负责的长期账号、多人共用身份和超出岗位需要的提权能力。检查关键目录的属主与权限时,依据服务用途和软件要求判定,不能以一个统一权限值覆盖所有路径。输出中包含身份信息时,按最小范围保存与共享,不复制密码散列或私钥。
远程登录与应急入口
核对 OpenSSH 的最终有效配置,而不仅检查主配置文件,因为包含文件及条件匹配可能改变结果。下面命令检查语法和默认有效配置;带有 Match 规则的环境还应使用相应连接条件检查实际结果。
sudo sshd -t
sudo sshd -T
systemctl status sshd --no-pager核对管理入口是否限制到需要的来源、密钥是否归属明确、直接特权登录是否符合组织规范。调整认证方式前,先用独立会话验证目标管理员能够登录并提权,同时确认控制台或带外访问可用。不要在唯一远程连接中连续收紧认证与网络策略。
监听端口与防火墙
将监听地址和端口逐项映射到业务服务、负责人和允许访问范围,特别关注监听所有接口的管理端口。以下为只读检查;主机没有 firewalld 时,应检查实际采用的 nftables、云安全组等控制层。
ss -lntup
sudo firewall-cmd --get-active-zones
sudo firewall-cmd --list-all-zones
systemctl list-units --type=service --state=running --no-pager结合真实入站路径核对主机规则和上游规则,不因某一层显示关闭便认定端口不可达。对不明服务先确认进程用途、依赖与启动来源,再进入变更流程。
补丁、强制访问控制与审计
记录系统版本、补丁来源、维护窗口及需要重启的组件。补丁检查应区分“可用更新”和“已安装且已生效”。核对 SELinux 的当前模式与异常拒绝记录,由具体策略和应用需求解释问题,避免将关闭保护机制作为默认修复。检查 auditd 状态、审计日志可用空间、轮转和集中留存链路;审计记录帮助追溯行为,但不能替代访问控制。
验收与证据格式
为每项检查保存主机、时间、实际值、期望值、判定依据和责任人。结果分为符合、待整改、已批准例外和不适用,例外必须包含原因及到期时间。加固后至少验证管理登录、业务入口、服务依赖、监控采集和审计写入均正常,再关闭整改项。扫描工具的通过结果仅覆盖其配置与规则范围,仍需核对人工确认的业务例外。
停止与回退条件
如果发现未知特权账号、疑似被篡改的文件或持续异常登录,先保存证据并按事件处理流程升级,不把巡检直接变成批量清理。调整后出现登录失败、业务连接中断或审计无法写入时,停止后续主机变更,使用已准备的入口恢复对应配置版本。回退应针对实际改动项并再次验证,避免临时放开所有端口造成新的暴露。