必须禁用root SSH直接登录,通过普通用户+sudo提权实现最小权限与操作审计;强制密码生命周期管理(如chage设30天过期);重置流程自动化并留痕;严格锁定/etc/shadow权限为600。

Linux 特权账户(尤其是 root)的密码管理,不能只靠“记得住”或“写在便签上”。真正安全、可控的方式,是建立一套可审计、可自动化、最小权限落地的“密码保险箱”机制——它不是某个软件名称,而是一组策略与工具的组合实践。
特权账户必须禁用直接登录
root 账户默认允许 SSH 登录,是绝大多数入侵事件的第一突破口。禁用它不是增加麻烦,而是切断最粗暴的攻击路径。
- 编辑 /etc/ssh/sshd_config,将
PermitRootLogin设为no或without-password(若需密钥登录) - 重启服务:
sudo systemctl restart sshd - 日常运维全部通过普通用户 +
sudo完成,所有提权操作自动记录在/var/log/auth.log或journald中 - Ubuntu 等发行版默认即禁用 root 登录,CentOS/RHEL 需手动确认并加固
密码生命周期必须强制管控
静态密码长期不换,等于把钥匙挂在门把手上。Linux 提供原生机制实现密码老化,无需额外软件。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 用
chage设置单个用户策略,例如:sudo chage -M 30 -W 7 -I 14 root(30天过期、提前7天提醒、过期后14天锁定) - 全局策略统一配置在 /etc/login.defs:调整
PASS_MAX_DAYS(建议≤30)、PASS_MIN_LEN(建议≥8)、PASS_WARN_AGE(建议7) - 检查当前状态:
sudo chage -l root,确认第3、4、5字段已生效 - 避免设为
99999或-1,那等于关闭安全阀门
密码重置必须脱离人工干预
当 root 密码遗忘或泄露,靠救援模式挂载修改 /etc/shadow 不仅耗时,还易出错,且无法审计。云环境应启用可信通道的自动重置能力。
- 裸金属或私有云服务器可部署 CloudResetPwdAgent 类守护进程,接收云平台加密指令,本地安全更新 shadow 文件
- 该机制要求 Agent 以非 root 用户运行、通信通道 TLS 加密、指令带时间戳与签名验证
- 自建环境可用 systemd service + webhook + sudoers 有限授权方式模拟:监听内部 API,触发
sudo passwd --stdin root(需提前配置免密 sudo 权限) - 任何自动重置方案都必须配套日志审计:记录谁、何时、通过何种方式触发了重置
敏感文件权限必须锁死
/etc/shadow 是密码保险箱的物理锁芯,它的权限一旦松动,整个机制就形同虚设。
- 确认权限为
600:ls -l /etc/shadow,输出应为-rw------- 1 root root - 禁止任何非 root 用户读取或写入;若发现 group 或 other 有 r 权限,立即修复:
sudo chmod 600 /etc/shadow - 对关键账户文件启用不可修改属性:
sudo chattr +i /etc/shadow(需先卸载再设置,慎用) - 定期扫描:
find /etc -name "shadow" -perm /o+r -o -perm /g+r 2>/dev/null,及时发现越权配置

















