安全基线核查:Linux&Windows 服务器基线清单

免责声明:本文为服务器安全基线核查、主机加固学习材料,对标 GB/T 22239-2019 等保 2.0 主机安全要求。所有基线加固操作务必先在测试环境验证,业务服务器加固前必须备份配置;禁止未经授权对不属于自己的服务器进行扫描、配置修改。

前言

安全基线,是服务器操作系统最小安全标准,统一的配置规范,消除默认配置带来的大量安全漏洞。基线核查也是等保测评、攻防演练、日常运维巡检的必做项。
很多企业服务器上线后直接使用系统默认配置:弱口令、多余账号、开放无用端口、审计未开启,极易被攻击者拿下。
基线核查核心思路:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、资源最小化,分为 Linux、Windows 两套清单,每一项包含检查内容、核查命令 / 操作、加固建议,可直接导出用于巡检表格。

适用:CentOS7/8、Ubuntu、银河麒麟、统信 UOS;Windows Server 2016/2019/2022。
用途:等保自查、上线前基线扫描、周期性运维巡检、红队演练前置加固。

一、基线核查通用前置准备

  1. 资产台账:服务器 IP、系统版本、负责人、用途、业务等级;
  2. 工具准备:Linux 使用 auditd、faillock、sysctl;Windows 使用本地安全策略、审核策略、powershell;
  3. 核查方式:人工 + 自动化基线工具(如 OpenSCAP、主机安全 EDR 基线模块);
  4. 风险评估:加固前评估业务影响,高可用业务分批操作,保留回滚方案。

二、Linux 服务器安全基线核查清单

1. 身份鉴别(等保必查,高危项)

检查项核查方法基线要求 & 加固方案
账号唯一性、清理冗余账号cat /etc/passwd;cat /etc/shadow删除长期闲置、离职人员账号;禁止共享账号;排查 UID=0 的非 root 账号(后门账号)egrep ':0:' /etc/passwd
密码复杂度策略查看/etc/security/pwquality.conf密码≥8 位,大小写字母 + 数字 + 特殊字符;新密码不能与旧密码相似度太高;root 账号同样启用复杂度校验
口令有效期cat /etc/login.defsPASS_MAX_DAYS ≤90 天;PASS_WARN_AGE=7 天,到期前提醒修改密码
登录失败锁定策略cat /etc/security/faillock.conf连续 5 次密码错误锁定账号,锁定时长≥15 分钟,防止暴力破解
SSH 远程登录安全cat /etc/ssh/sshd_config✅禁止 root 直接 SSH 登录:PermitRootLogin no;✅关闭密码认证(优先密钥登录)PasswordAuthentication no;✅设置会话空闲超时,超时自动断开ClientAliveInterval
禁止明文协议ss -tlnp关闭 Telnet、FTP;远程管理仅保留 SSH(22 端口)

2. 访问控制(最小权限原则)

检查项核查方法基线要求 & 加固方案
sudo 权限管控cat /etc/sudoers普通用户最小授权,不授予 ALL 全部权限;记录 sudo 操作审计日志
文件目录权限ls -l /etc/passwd /etc/shadowshadow 权限 600,passwd 权限 644;敏感配置文件不允许其他用户读写;/tmp 分区挂载增加nosuid,noexec,nodev参数
关闭不必要服务与端口systemctl list-unit-files、ss -tlnp只保留业务必需服务,关闭 rpc、nfs、sendmail 等无用服务;防火墙 firewalld/iptables 收紧入站策略,默认拒绝,按需放行端口
SELinux/AppArmor 状态getenforce生产环境开启 SELinux,业务特殊场景例外需留存风险说明

3. 安全审计

检查项核查方法基线要求 & 加固方案
auditd 审计服务开启systemctl status auditd开启 auditd,审计登录、权限变更、文件修改、sudo 特权操作;审计日志不能被普通用户删除
日志留存与时间同步chronyc sources部署 NTP 时间同步,保证全服务器时间统一;日志留存≥6 个月(等保三级);日志外送到日志审计平台,防止本地日志被攻击者篡改删除
登录日志留存last、lastlog记录所有远程登录、登录失败记录,定期巡检异常登录

4. 入侵防范与系统补丁

检查项核查方法基线要求 & 加固方案
系统版本与漏洞补丁uname -r;yum check-update/apt list --upgradable定期安全补丁更新;高危 CVE 漏洞在 SLA 时间内修复;生产环境补丁先测试再上线
内核与 sysctl 网络加固sysctl -a禁止 IP 源路由、禁止 ICMP 重定向、开启 tcp_syncookies,抵御 syn 洪水;配置net.ipv4.conf.all.accept_redirects = 0
禁止编译工具`rpm -qagrep gcc`生产业务机移除 gcc、make 等编译工具,降低上传后门编译风险

5. 恶意代码防范

表格

检查项核查方法基线要求 & 加固方案
主机杀毒 / EDR 状态查看安全 Agent 状态部署 EDR / 防病毒软件,病毒库定期更新;支持恶意进程、勒索行为告警;定期全盘扫描,留存查杀记录

Linux 基线快速自查命令汇总

# 账号检查
cat /etc/passwd
cat /etc/shadow
egrep ':0:' /etc/passwd
# SSH配置
cat /etc/ssh/sshd_config
# 端口服务
ss -tlnp
systemctl list-unit-files --type=service
# 审计
systemctl status auditd
# 时间同步
chronyc sources
# sysctl
sysctl -p

三、Windows Server 服务器安全基线核查清单(2016/2019/2022)

1. 身份鉴别

检查项核查方法基线要求 & 加固方案
账号清理、禁用默认账号本地用户和组 lusrmgr.msc禁用 Guest 账号;重命名管理员账号 Administrator;清理过期、闲置账号,禁止共享管理员账号
密码策略本地安全策略 →账户策略→密码策略密码长度≥8 位;密码复杂度启用;最长使用期限≤90 天;强制密码历史,不能重复使用旧密码
账户锁定策略账户策略→账户锁定策略登录失败 5 次锁定,锁定时长≥15 分钟,防止暴力破解 RDP
RDP 远程管理安全系统属性远程设置、组策略✅不直接对公网开放 RDP;✅限制 RDP 登录用户;✅开启 NLA 网络级别身份验证;✅关闭空密码本地访问
禁止匿名访问本地安全策略→安全选项网络访问:不允许匿名 SID / 名称转换;禁止匿名枚举 SAM 账号

2. 访问控制

检查项核查方法基线要求 & 加固方案
用户权限分配本地安全策略→本地策略→用户权限分配管理员权限最小化;普通用户不能修改系统配置;限制从网络访问这台计算机的账号列表
文件 / 注册表权限文件夹属性 - 安全选项业务目录、系统目录设置最小访问权限;敏感注册表限制普通用户读取
防火墙策略高级安全 Windows 防火墙防火墙默认入站阻断,按需放行业务端口;关闭无用服务端口,关闭 SMBv1 协议(高危)
SMB 安全加固组策略 / 注册表启用 SMB 签名,禁用 SMBv1,防范 SMB Relay、永恒之蓝类攻击

3. 安全审计(等保高频失分点)

检查项核查方法基线要求 & 加固方案
审核策略开启本地安全策略→本地策略→审核策略审核登录事件(成功 + 失败)、账户管理、策略更改、特权登录、进程创建;Windows 推荐开启 4688 进程命令行审计,记录进程执行参数
日志配置事件查看器安全日志大小扩容,日志覆盖方式设置为 “不覆盖事件,手动清除”;日志留存≥6 个月;日志外送到 SIEM 日志审计平台
系统时间同步w32tm /query /status配置 NTP 服务器,全服务器时间同步,便于安全事件溯源

4. 入侵防范、补丁管理

检查项核查方法基线要求 & 加固方案
系统补丁管理powershell Get-Hotfix定期 Windows 安全更新,高危漏洞按时修复;补丁上线前在测试环境验证
无用服务关闭services.msc关闭不必要服务,如 Telnet、FTP、Remote Registry 远程注册表服务(高危,建议禁用)
限制可执行程序软件限制策略 / AppLocker(高安全要求)限制程序运行路径,阻止临时目录执行恶意程序

5. 恶意代码防范

检查项核查方法基线要求 & 加固方案
EDR/Defender 状态安全中心开启 Windows Defender 或第三方 EDR;病毒特征库自动更新;开启实时保护、勒索防护;定期扫描并留存记录

Windows Powershell 基线快速核查脚本片段

# 查看密码策略
Get-LocalUser
Get-LocalGroupMember Administrators
# 查看审核策略
auditpol /get /category:*
# 查看已安装补丁
Get-Hotfix
# 查看防火墙状态
Get-NetFirewallProfile

四、基线核查结果分级判定

  • 高危不符合项:弱口令、默认账号、Root 可 SSH 登录、SMBv1 开启、审计完全关闭、公网直接开放 RDP / 数据库端口,必须优先整改,否则等保测评无法通过。
  • 中危不符合项:口令周期不满足、日志留存不足、多余开放端口、未开启时间同步,制定短期整改计划。
  • 低危 / 优化项:多余无关服务、文件权限轻微不满足,纳入周期性运维优化,可做风险接受说明(书面留痕)。

注意:所有风险接受不能用于高危漏洞,高危项不允许豁免。

五、基线落地流程(运维标准化)

  1. 摸底采集:收集所有服务器资产,区分 Linux/Windows,记录版本、业务用途;
  2. 基线扫描:自动化工具初扫,导出基线报告;
  3. 人工复核:排除工具误报,确认真实不合规项;
  4. 分批加固:测试环境验证加固脚本,业务低峰期执行生产加固;
  5. 复测验证:加固完成后二次核查,确认基线达标;
  6. 持续巡检:月度 / 季度基线复查;新增服务器上线前执行基线检查,把基线嵌入服务器交付流程(安全左移);
  7. 文档归档:基线报告、加固记录、风险评估材料存档,用于等保、内审。

六、基线核查常见踩坑点

  1. ❌ 直接网上复制加固脚本,不做测试,业务系统直接执行,引发业务中断;
  2. ❌ 只做一次性基线加固,后续新上线服务器不执行基线,旧服务器长期不巡检,配置回退;
  3. ❌ 日志只存在本地,攻击者入侵后直接清空本地日志,无法溯源;
  4. ❌ 云服务器忽略基线,认为云平台安全组就足够,主机内部账号、审计、补丁不加固;
  5. ❌ 加固一刀切,没有业务例外管理,特殊业务需要保留特殊配置时,没有风险评估文档,等保测评判定不合规。

七、基线与 SDL、等保联动

服务器基线是主机安全的基础:

  • 等保 2.0 三级测评:计算环境(主机)部分,大量检查项就是操作系统基线;
  • SDL 安全左移:服务器基线纳入服务器交付门禁,新服务器基线不达标禁止上线;
  • 攻防演练:基线加固可以有效拦截大部分基础爆破、永恒之蓝、弱口令这类入口攻击,减少攻击面。

总结

服务器安全基线不是一次性任务,而是常态化运维工作。Linux 和 Windows 基线的核心思路一致:清理账号、收紧口令、关闭无用端口、开启审计、最小权限。
运维 / 安全工程师做基线核查,优先整改高危项,使用自动化工具减少重复工作量,同时做好复测与文档留存,满足等保、日常安全运营的要求。


以上就是今天的分享,觉得有帮助,记得点赞+收藏,以上所说到的漏洞扫描工具都整理成压缩包了,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

在这里插入图片描述

img

同时还为准备学习网络安全(黑客)或者正在学习,整理了一套360独家内部资料,包含以下内容,如有需要也可文末获取:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

在这里插入图片描述

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

img

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

在这里插入图片描述

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

img

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐