Linux服务器安全策略核心是分层、可审计、最小权限的控制体系,涵盖用户隔离(独立账户、禁root登录、按角色建组)、权限收敛(sudo白名单委派、SetGID目录)、网络收束(firewalld端口管控、SSH来源限制)和行为可溯(密码策略、faillock防爆破、远程日志审计、自动更新)。

Linux 服务器安全策略管理不是堆砌工具,而是建立一套分层、可审计、最小权限的控制体系。核心在于用户隔离、权限收敛、网络收束、行为可溯四个层面协同运作。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
用户与组权限精细化划分
避免“一刀切”式授权,按角色建组、按需赋权:
- 每个运维人员使用独立账户,禁用 root 直接登录(
PermitRootLogin no) - 创建功能型辅助组(如
dbadmin、webdeploy、backupop),而非全权wheel或sudo组 - 用户主组设为
users,辅助组不超过 4 个,防止权限交叉污染 - 关键目录(如
/var/www、/opt/app)设为2775(含 SetGID),确保组内新建文件自动继承组所有权
sudo 权限严格委派
绝不直接给 ALL=(ALL) ALL,改用白名单+上下文约束:
- 使用
visudo编辑/etc/sudoers,启用Defaults requiretty和Defaults log_input,log_output - 按任务定义 Cmnd_Alias,例如:
Cmnd_Alias RESTART_NGINX = /bin/systemctl restart nginx, /bin/systemctl reload nginx - 规则示例:
%webops ALL=(www-data) NOPASSWD: RESTART_NGINX
表示 webops 组成员只能以www-data身份执行 nginx 重启,且不输密码 - 禁用 shell 逃逸:在 sudoers 中添加
Defaults !shell_noop并限制!/bin/bash,!/usr/bin/python等交互式解释器
服务与网络最小化暴露
每个开放端口都是风险入口,必须明确其业务必要性:
- 用
systemctl list-units --type=service --state=running清理非必要服务(如avahi-daemon、rpcbind) - 防火墙统一用
firewalld,默认 zone 设为public,仅放行必需端口:sudo firewall-cmd --permanent --add-service=sshsudo firewall-cmd --permanent --add-service=httpssudo firewall-cmd --permanent --remove-service=dns(除非是 DNS 服务器) - 对管理接口(如 SSH)做来源限制:
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.10.0/24" service name="ssh" accept'
密码、日志与自动加固闭环
策略落地依赖持续机制,而非一次性配置:
- 在
/etc/login.defs中强制密码强度:PASS_MIN_LEN 12、PASS_MAX_DAYS 90、PASS_WARN_AGE 7 - 启用
faillockPAM 模块防暴力破解:auth [default=die] pam_faillock.so authfail audit silent deny=5 unlock_time=900 - 所有关键操作(sudo、用户登录、文件修改)日志存至远程 syslog 服务器,本地保留 90 天
- 设置每日自动更新:
sudo apt update && sudo apt upgrade -y(Debian/Ubuntu)或sudo dnf update -y(RHEL/CentOS),配合unattended-upgrades或dnf-automatic
不复杂但容易忽略

















