Linux 安全基线检查清单 ¶
来源:
linux基线检查(1).xlsx(92 项检查条目)
整理时间:2026-07-23
📋 总览 ¶
| 风险级别 | 检查项数量 |
|---|---|
| 🔴 高危 | 28 项 |
| 🟡 中危 | 64 项 |
🔴 一、高危检查项 ¶
1.1 账号与口令管理 ¶
① 检查用户缺省 UMASK ¶
-
描述:控制用户缺省访问权限,新建文件/目录时屏蔽不应有的访问权限
-
操作步骤:
more /etc/profile more /etc/csh.login /etc/csh.cshrc more /etc/bashrc /root/.bashrc /root/.cshrc -
判定条件:umask 值 >= 027 则符合
-
检查脚本:
cat /etc/profile | sed '/^#/d' | sed '/^$/d' | grep -i "umask"
② 检查口令重复次数限制 ¶
-
描述:禁止用户重复使用最近 5 次(含)内已使用的口令
-
操作步骤:
cat /etc/pam.d/system-auth检查
password required pam_unix.so所在行是否存在remember=5 -
判定条件:存在
remember >= 5则符合
③ 检查口令策略复杂度 ¶
- 描述:口令长度至少 8 位,包含数字、小写字母、大写字母、特殊符号 4 类中至少 2 类
- 操作步骤:检查
/etc/pam.d/system-auth - 判定条件:
- 使用
pam_cracklib:minclass >= 2、minlen >= 8 - 使用
pam_passwdqc:min=N0,N1,N2,N3,N4中 N1 >= 8
- 使用
④ 检查口令锁定策略 ¶
-
描述:连续认证失败超过 6 次,锁定用户账号
-
操作步骤:
cat /etc/pam.d/system-auth -
判定条件:存在
deny <= 6的配置
⑤ 检查口令生存周期 ¶
-
描述:静态口令生存期不长于 90 天
-
操作步骤:
more /etc/login.defs -
判定条件:
PASS_MAX_DAYS <= 90
⑥ 检查是否删除或锁定无关账号 ¶
-
描述:删除或锁定与运维无关的账号(lp、uucp、nobody、games、rpm、smmsp、nfsnobody 等)
-
操作步骤:
more /etc/passwd /etc/shadow -
判定条件:上述账号不存在或已被锁定(密码字段为
!或*)
⑦ 检查是否按角色进行账号管理 ¶
- 描述:建立多账号组,将用户分配到对应的组
- 判定条件:存在 GID > 500 的用户
⑧ 检查是否按用户分配账号(责任到人) ¶
- 描述:不同用户分配不同账号,避免共享账号
- 判定条件:存在 UID > 500 的非程序账号
⑨ 检查账号文件权限设置 ¶
-
描述:根据业务需要配置最小权限
-
操作步骤:
ls -l /etc/passwd /etc/shadow /etc/group -
判定条件:
/etc/passwd:644/etc/shadow:400/etc/group:644
⑩ 检查是否限制 root 远程登录 ¶
- 描述:先以普通用户登录,再切换 root
- 判定条件:
/etc/securetty中无pts/x(禁止 telnet root 登录)/etc/ssh/sshd_config中PermitRootLogin no
1.2 文件系统安全 ¶
⑪ 检查是否取消 SUID/SGID 属性 ¶
-
描述:去掉所有文件的 setuid/setgid 属性,防止权限提升
-
操作步骤:
find / -type f \( -perm -04000 -o -perm -02000 \) -exec ls -lg {} \;
1.3 FTP 安全 ¶
⑫ FTP-限制用户登录后访问的目录(chroot) ¶
-
检测 vsftpd:
chroot_local_user=YES -
检测 pure-ftpd:
ChrootEveryone yes AllowUserFXP no AllowAnonymousFXP no
⑬ FTP-限制用户登录(/etc/ftpusers) ¶
- 操作步骤:检查
/etc/ftpusers是否包含 root、daemon、bin、sys、adm 等系统用户 - 判定条件:上述用户不能通过 FTP 登录
⑭ FTP-文件/目录存取权限 ¶
-
vsftpd 配置:
local_umask=022 anon_umask=022 -
pure-ftpd 配置:
Umask 177:077
1.4 网络与服务安全 ¶
⑮ 检查 SNMP Community 字符串 ¶
- 描述:修改 SNMP 默认 Community 字符串,防止被探测
⑯ 检查是否禁止 IP 路由转发 ¶
- 描述:防止主机被用作路由器转发数据包
⑰ 检查是否禁止 ICMP 重定向 ¶
- 描述:防止 ICMP 重定向攻击,避免路由表被篡改
⑱ 检查主机访问控制(IP 限制) ¶
- 描述:配置 IP 级别的访问控制策略
⑲ 检查是否使用 SSH 替代 Telnet ¶
- 描述:禁止使用明文传输的 Telnet,使用加密的 SSH
🟡 二、中危检查项 ¶
2.1 日志审计(8 项) ¶
| 序号 | 检查项 | 要求 |
|---|---|---|
| ① | 配置远程日志保存 | 将日志发到远程日志服务器(@192.168.x.x) |
| ② | 记录 su 日志 | authpriv.info /var/log/authlog |
| ③ | 记录安全事件日志 | *.err;kern.debug;daemon.notice /var/log/messages |
| ④ | 记录账户登录日志 | auth.info /var/log/authlog |
| ⑤ | 日志文件权限 | 日志文件权限不高于 640 |
2.2 服务管理(9 项) ¶
| 序号 | 检查项 | 要求 |
|---|---|---|
| ① | 检查开放端口 | 查看当前开放端口是否合规 |
| ② | 检查运行进程 | 查看是否存在可疑进程 |
| ③ | 检查启动服务 | 查看开机自启的服务 |
| ④ | 关闭不必要服务 | 最小化运行的服务 |
| ⑤ | 关闭不必要启动项 | 最小化开机启动项 |
| ⑥ | 禁止匿名 FTP | 关闭匿名 FTP 访问 |
| ⑦ | 配置 NFS 服务限制 | 限制 NFS 导出范围和权限 |
| ⑧ | 配置 NTP 时间同步 | 配置时间同步服务器 |
| ⑨ | 最小化安装 | 只安装必需软件包 |
2.3 登录安全(8 项) ¶
| 序号 | 检查项 | 要求 |
|---|---|---|
| ① | 登录超时设置 | 配置登录超时自动退出(TMOUT) |
| ② | 禁止 Ctrl+Alt+Del | 防止物理终端重启 |
| ③ | 设置屏幕锁定 | 防止未授权物理访问 |
| ④ | SSH 警告 Banner | 配置 /etc/ssh/sshd_config 的 Banner 文件 |
| ⑤ | Telnet 警告 Banner | 修改 telnet 登录警告信息 |
| ⑥ | FTP 警告 Banner | 修改 FTP 登录警告信息 |
| ⑦ | 登录成功后警告 Banner | 配置 /etc/motd 警告信息 |
2.4 系统安全加固(5 项) ¶
| 序号 | 检查项 | 要求 |
|---|---|---|
| ① | 安装 OS 补丁 | 及时安装安全补丁 |
| ② | 检查空密码账户 | 不允许存在空密码账户 |
| ③ | 检查 UID=0 的非 root 用户 | 只有 root 的 UID 为 0 |
| ④ | 重要文件权限设置 | 检查关键系统文件权限(如 /etc/passwd 等) |
| ⑤ | 账户目录 .netrc 文件 | 检查是否存在 .netrc 文件(含明文密码风险) |
2.5 硬件安全(1 项) ¶
| 序号 | 检查项 | 要求 |
|---|---|---|
| ① | EEPROM 密码 | 硬件启动时要求输入密码 |
🛠 三、常用检查脚本速查 ¶
3.1 一键检查脚本示例 ¶
# 检查 UMASK
cat /etc/profile | sed '/^#/d' | sed '/^$/d' | grep -i "umask"
# 检查账号文件权限
ls -l /etc/passwd /etc/group /etc/shadow
# 查找 SUID/SGID 文件
find /usr/bin -type f \( -perm -04000 -o -perm -02000 \) -exec ls -lg {} \;
# 检查空密码账户
awk -F: '( $2 == "" ) { print $1 }' /etc/shadow
# 检查 UID=0 的非 root 用户
awk -F: '($3 == 0) { print $1 }' /etc/passwd
# 检查口令策略
cat /etc/login.defs | sed '/^#/d' | sed '/^$/d'
# 查看开放端口
netstat -antp | grep LISTEN
# 查看运行进程
ps aux
📝 使用说明 ¶
- 逐项检查:从上到下逐一执行每项检查的操作步骤
- 填写结果:在「是否符合」列填写 ✅ 符合 / ❌ 不符合 / N/A 不适用
- 风险排序:优先处理 🔴 高危项,再处理 🟡 中危项
- 修复闭环:不符合的项记录修复措施并复查