服务器安全加固清单:openEuler官方加固指南逐项过
服务器装完系统直接上业务,是中小团队相当普遍的隐患。openEuler 官方文档里有一份安全加固指南,把加固项归成五大类:帐户口令、授权认证、系统服务、文件权限、内核参数。本文照着官方清单逐项过一遍,可以当作新服务器上线前的核对单。
先了解两件事
一是加固方式:官方支持手动配置,也提供安全加固工具(以 openEuler-security.service 服务形式运行),通过 security.conf 做个性化配置,加固内容就是上述五类。二是有些项官方默认已启用,比如登录失败连续输错三次锁定六十秒、su 限制为 root 和 wheel 组、SSH 禁用 CBC/MD5/SHA1 弱算法——这些默认项知道即可,重点动手的是下面这些。
帐户口令类
- 口令复杂度:至少 8 位,包含大小写字母、数字、特殊字符中的三种;
- 口令有效期:在 /etc/login.defs 里设置,官方默认口径为最长使用期 90 天、最短间隔 0 天、到期前 7 天提示;
- 屏蔽系统帐户:daemon、bin 一类系统帐户禁止登录;
- 口令加密算法:使用官方推荐的强哈希算法存放口令。
授权认证类
- 登录警告横幅:设置远程登录的警告信息,明确合法授权边界;
- 禁止 Ctrl+Alt+Del 重启:防止误触或本地误操作直接重启生产机;
- 终端自动退出:在 /etc/profile 里设置 TMOUT 字段,字符界面空闲超时自动登出,运维离开工位不断会话也不悬着;
- umask 收紧:官方建议默认 umask 077——新文件 600、新目录 700,别的用户一律摸不到;
- GRUB2 加口令:防有人在控制台改启动参数进单用户模式。
系统服务类:加固 SSH
编辑 /etc/ssh/sshd_config:禁止 root 直接远程登录(PermitRootLogin 设为 no)。官方还提醒一个兼容细节:SSH 禁用弱算法后,老旧终端工具要升到 PuTTY 0.63 以上或 Xshell 5.0 以上才能连上,升级前先检查运维人员的客户端版本,别把自己锁在门外。
文件权限类
官方清单里这一类琐碎又容易漏:删除无主文件、处理空链接文件、为全局可写目录加粘滞位、去掉非授权文件的全局可写属性、限制 at/cron/sudo 的使用权限。落地做法是周期性跑一遍权限巡检脚本,把 777、无主、异常 setuid 的文件列出来逐个处置,而不是等出事再翻。
内核参数类
按官方加固指南调整内核参数(网络协议栈、内存、进程资源相关的 sysctl 项),指南对每项参数给了建议值和风险说明,改之前逐条读含义,改完重启验证业务。
怎么用这份清单
建议分三层落地:装机即做(口令、SSH、umask、GRUB2 这类一次配置终身受益项),写进装机模板;周期巡检(文件权限、内核参数漂移),进运维月度任务;加固工具(openEuler-security.service)适合批量主机统一基线,用 security.conf 个性化后统一应用。注意官方口径:只有 root 用户可修改并应用加固策略,操作本身要留痕。
加固不是一次性动作,是基线+巡检的长期活。清单拿走,按自己业务改造成核对表即可。
服务器要做安全加固基线、巡检托管或等保建设,贵州诚鑫致达科技提供国产操作系统与通用 Linux 服务器的加固实施服务,欢迎留言或私信咨询。
(来源:openEuler 26.09 官方文档《安全加固指南》,加固项与默认口径以官方文档为准)
企业存储选型参考|贵州诚鑫致达
做核心业务 SAN 存储与高可靠应用,群晖机型参考:UC3400 · UC3200 · SA3600。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。