上一篇
CentOS服务器安全加固,哪些操作最容易被忽略?
- 云服务器
- 2025-12-13
- 6
服务器CentOS系统安全是企业级应用中至关重要的环节,涉及系统加固、访问控制、入侵检测、数据保护等多个维度,以下从基础配置、服务防护、日志审计、漏洞管理等方面详细阐述CentOS服务器的安全加固措施。
基础安全配置
-
账户与权限管理
- 禁用或删除无用账户:如adm、lp、sync等默认账户,可通过userdel r 用户名彻底删除。
- 强化密码策略:编辑/etc/login.defs文件,设置密码最小长度(如PASS_MIN_LEN 12)、密码复杂度策略,并强制定期更换密码(如PASS_MAX_DAYS 90)。
- 限制SSH登录:修改/etc/ssh/sshd_config,禁用root远程登录(PermitRootLogin no),限制允许登录的用户(AllowUsers user1 user2),并使用密钥认证(PasswordAuthentication no)。
-
防火墙与端口管理

- 使用firewalld或iptables控制端口访问,仅开放必要服务端口(如80、443、22)。
- 示例(firewalld): firewallcmd permanent addservice=http firewallcmd permanent addservice=https firewallcmd reload
- 禁用不必要的服务:通过systemctl listunitfiles | grep enabled查看并禁用如telnet、rsh、sendmail等高危服务。
服务与系统加固
-
核心软件更新
定期更新系统补丁,使用yum update y安装安全更新,并配置自动更新任务(如通过cron设置每周执行)。
-
文件系统权限
- 设置关键目录权限:如/etc(600)、/etc/shadow(400)、/var/log(755)。
- 使用chattr命令保护重要文件,例如防止/etc/passwd被改动:chattr +i /etc/passwd。
-
日志与监控

- 启用rsyslog集中管理日志,配置日志服务器存储所有服务器的操作记录。
- 使用logwatch或auditd工具定期分析日志,监控异常登录、命令执行等行为。
- 示例(auditd规则): auditctl a always,exit F arch=b64 S all F auid>=1000 F auid!=1 k audit_logs
-
部署入侵检测系统(IDS)
安装OSSEC或LMD(Linux Malware Detect),实时监控文件变更、异常进程和恶意软件。
-
防暴力免费
- 使用fail2ban封禁恶意IP,针对SSH登录失败次数自动添加防火墙规则: echo "[sshd] enabled=true port=22 maxretry=3 bantime=3600" >> /etc/fail2ban/jail.local
- 修改SSH默认端口(如2222),降低被自动化攻破的概率。
-
磁盘加密
对敏感数据分区使用LUKS加密,防止物理介质数据泄露。

-
定期备份
制定备份策略,使用rsync或Restic工具备份关键数据,并验证备份文件的完整性。
- 示例(rsync增量备份): rsync avz delete /data/ backup@192.168.1.100::backup/
- 使用rkhunter或chkrootkit扫描rootkit: rkhunter checkall
- 检查异常进程:ps aux forest | grep v
- 查看隐藏文件:find / name ".*" type f 2>/dev/null | grep v "/proc"
- 分析网络连接:netstat anpt | grep ESTABLISHED
- 迁移至Rocky Linux或AlmaLinux,二者与CentOS二进制兼容且提供安全更新。
- 若必须保留旧系统,通过第三方源(如CentOS Vault)获取补丁,并严格限制网络访问。
- 容器化部署:将应用迁移至Docker容器,使用基础镜像(如ubi8minimal)减少攻破面。
入侵检测与防护
数据安全与备份
安全审计与合规
定期使用Lynis等工具进行安全审计,生成报告并修复漏洞:
yum install y lynis lynis audit system
相关问答FAQs
Q1: 如何检查CentOS系统是否被植入后们?
A1: 可通过以下步骤排查:
Q2: CentOS停止维护后如何保障系统安全?
A2: CentOS 7/8 EOL后,建议采取以下措施: