安全加固脚本是围绕最小权限等原则设计的模块化自动化工具,适配主流发行版,需运行时检测系统类型、分账户认证等模块编写,强调安全执行、备份回滚与效果验证。

明确加固目标和适用范围
安全加固脚本不是“一键封神”工具,而是围绕最小权限、服务收敛、日志审计、账户管控、内核参数调优等核心原则设计的自动化辅助手段。它应适配主流发行版(如 CentOS/RHEL 8+、Ubuntu 20.04+、Debian 11+),但需避免硬编码路径或包管理器命令(如直接写 yum install)。建议用运行时检测方式识别系统类型:/etc/os-release 中的 ID 和 VERSION_ID 字段决定后续操作逻辑。
分模块编写,拒绝大而全的单文件脚本
将加固逻辑拆解为独立可选模块,便于按需启用或跳过。常见模块包括:
- 账户与认证:禁用空密码账户、设置密码复杂度(/etc/pam.d/common-password 或 /etc/pam.d/system-auth)、锁定失败登录(faillock)、删除或禁用默认账户(如 games、sync)
- 服务与端口:关闭非必要服务(sshd 保留但限制协议版本和密钥类型)、禁用 IPv6 若未使用、配置 firewalld 或 iptables 默认策略为 DROP,仅放行明确需要的端口
- 文件系统与权限:设置关键目录(/etc/shadow、/etc/passwd、/boot)权限为 600 或 700;启用 noexec、nosuid 挂载选项(如对 /tmp、/var/tmp)
- 日志与审计:启用 auditd,配置规则监控敏感文件(/etc/passwd、/etc/shadow、/etc/sudoers);确保 rsyslog 或 journalctl 日志保留周期 ≥90 天
注重安全执行方式与回滚能力
脚本本身必须以非 root 用户启动并显式请求提权(如用 sudo),禁止内置 su -c 或静默提权。所有高危操作(如修改 PAM、重写 SSH 配置)前需备份原文件(例如 /etc/ssh/sshd_config.bak.$(date +%s))。提供 --dry-run 模式,只输出将执行的操作,不实际变更系统。同时附带简易回滚脚本(如 rollback.sh),能按时间戳还原关键配置。
验证加固效果,而非仅执行动作
脚本末尾应集成基础验证逻辑,例如:
- 检查 sshd_config 中是否含 Protocol 2、PermitRootLogin no、MaxAuthTries 3
- 确认 auditctl -s | grep enabled 返回 enabled 1
- 运行 systemctl list-units --type=service --state=running 并过滤出预期外的服务名
- 用 stat -c "%a %n" /etc/shadow 验证权限是否为 600
验证失败项应清晰提示,不自动覆盖或跳过,由管理员决策处理方式。


















