服务器centos安全设置怎么做?centos服务器安全加固最佳实践

服务器CentOS安全设置的核心原则是:最小权限、纵深防御、持续监控、及时响应。
在Linux服务器安全防护中,CentOS作为企业级稳定发行版,其默认配置远未达到生产环境安全标准,以下从系统初始化、访问控制、服务加固、日志审计四大维度,提供可落地、可验证的安全加固方案。


系统初始化:筑牢第一道防线

  1. 禁用root远程登录
    编辑 /etc/ssh/sshd_config,设置 PermitRootLogin no,重启SSH服务生效。
  2. 创建受限管理员账户
    useradd -m -G wheel adminuser
    passwd adminuser

    确保 /etc/sudoers.d/wheelwheel 组具有sudo权限(默认启用)。

  3. 关闭非必要服务
    执行 systemctl list-units --type=service --state=running,逐项评估:

    • 禁用 cups.service(打印服务)
    • 禁用 bluetooth.service(蓝牙服务)
    • 禁用 postfix.service(邮件服务,除非必需)

访问控制:实施最小权限原则

  1. SSH密钥认证替代密码
    • 生成密钥对:ssh-keygen -t ed25519 -C "admin@company"
    • 上传公钥至 ~/.ssh/authorized_keys
    • /etc/ssh/sshd_config 中设置:
      PasswordAuthentication no  
      PubkeyAuthentication yes  
  2. 配置防火墙白名单
    使用firewalld(CentOS 8+默认):

    firewall-cmd --permanent --add-service=ssh  
    firewall-cmd --permanent --add-source=192.168.1.0/24  # 仅放行内网  
    firewall-cmd --reload  

    生产环境必须限制仅允许运维IP访问SSH(22端口)和业务端口(如80/443)

  3. 文件系统权限加固
    • 限制 /etc/passwd/etc/shadow 修改权限:chmod 644 /etc/passwd && chmod 400 /etc/shadow
    • 定期扫描高权限文件:find / -perm -4000 -type f 2>/dev/null

服务加固:消除默认配置风险

  1. SSH深度加固
    /etc/ssh/sshd_config 中追加:

    MaxAuthTries 3  
    Protocol 2  
    LoginGraceTime 60  
    AllowUsers adminuser deployuser  # 仅允许指定用户  
  2. 禁用不安全协议
    • 编辑 /etc/vsftpd/vsftpd.conf(若启用FTP):
      anonymous_enable=NO  
      local_enable=YES  
      ssl_enable=YES  
      require_ssl_reuse=NO  
    • 优先使用SFTP替代FTP
  3. 内核参数安全强化
    编辑 /etc/sysctl.conf,添加:

    net.ipv4.conf.all.rp_filter=1  
    net.ipv4.conf.default.rp_filter=1  
    net.ipv4.tcp_syncookies=1  
    kernel.yama.ptrace_scope=1  

    执行 sysctl -p 生效。


日志审计:实现行为可追溯

  1. 启用审计日志(auditd)
    yum install -y audit  
    systemctl enable --now auditd  

    添加关键监控规则至 /etc/audit/rules.d/audit.rules

    -w /etc/passwd -p wa -k identity  
    -w /etc/shadow -p wa -k identity  
    -w /etc/sudoers -p wa -k sudoers  
  2. 集中日志管理
    配置 rsyslog 将安全日志转发至中央服务器:

    # /etc/rsyslog.conf  
    authpriv. @10.0.0.10:514  
  3. 定期安全扫描
    使用OpenSCAP工具:

    yum install -y scap-security-guide  
    oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_standard \
    --report /tmp/report.html /usr/share/xml/scap/ssg/content/ssg-centos8-ds.xml  

相关问答

Q:CentOS 7与CentOS 8在安全设置上有何关键差异?
A:CentOS 8默认使用firewalld替代iptables,且auditd规则更严格;CentOS 7需手动安装auditd并配置规则,内核参数(如kernel.yama.ptrace_scope)在CentOS 8中默认启用,而CentOS 7需显式配置。

Q:如何验证SSH加固是否生效?
A:使用非授权用户尝试登录:ssh -o PubkeyAuthentication=no -o PasswordAuthentication=yes user@server,应返回“Permission denied”;同时检查/var/log/secure中无密码尝试记录。

服务器CentOS安全设置需结合业务场景动态调整,建议每季度执行一次全面审计。
您在实际运维中遇到过哪些CentOS安全陷阱?欢迎在评论区分享您的解决方案!

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/176461.html

(0)
小布大模型app下载值得吗?小布大模型app下载安全吗、好用吗、有风险吗
上一篇 2026年4月18日 16:54
OPPO AI大模型适配难在哪?OPPO手机AI大模型适配现状及挑战
下一篇 2026年4月18日 16:54

相关推荐

  • 如何更新表中一个字段?数据库修改指定字段值

    在数据库中更新表的一个字段,核心在于使用SQL的UPDATE语句配合WHERE子句精准定位记录,避免全表误改导致数据灾难,数据库操作就像在图书馆整理书籍,如果你只想修改其中一本书的标签,却把整个书架都搬空重贴,那后果不堪设想,很多初学者在面临更新表中的一个字段的数据库中这类需求时,往往因为忽视细节而导致生产事故……

    程序编程 2026年5月27日
    3800
  • AIoT行业龙头是谁?AIoT行业龙头企业排名前十名

    AIoT行业正经历从“万物互联”向“万物智联”的跨越式发展,市场红利加速释放,在这一进程中,具备全栈技术能力、规模化落地场景以及生态整合优势的AIoT行业龙头,已成为推动产业升级的核心引擎,并构建了极高的竞争壁垒, 随着边缘计算与大模型的深度融合,头部企业将凭借数据闭环优势,进一步垄断高价值场景,强者恒强的马太……

    2026年3月11日
    11900
  • Ajax如何实现图片上传并预览?前端图片上传预览代码

    Ajax实现图片上传并预览功能的核心在于利用FormData对象构建请求体,配合FileReader API在前端异步读取文件流,从而在页面不刷新的情况下完成图片上传与即时展示,为什么传统表单上传已无法满足现代Web开发需求在早期的Web开发中,图片上传通常依赖于HTML表单的同步提交,用户选择图片后点击提交……

    2026年5月31日
    5000
  • 广州稳定bgp高防ip怎么攻击?高防ip被攻击怎么解决

    针对广州稳定BGP高防IP的攻击测试,本质上是基于授权的攻防演练,核心在于通过分布式多维度流量压制、协议栈漏洞挖掘与路由劫持对抗,来验证高防节点的清洗容量与BGP调度韧性,而非非法破坏,广州BGP高防IP的防御机理与攻防博弈BGP高防的底层调度逻辑广州作为华南骨干网核心节点,其稳定BGP高防IP的核心在于智能路……

    2026年4月29日
    6800
  • 服务器io出错是什么原因?服务器io出错怎么解决

    服务器I/O出错的核心根源通常在于硬件性能瓶颈、配置不当或系统架构缺陷,而非单纯的设备故障,解决此类问题必须遵循“监测定位-隔离分析-优化修复”的闭环逻辑,优先通过软件层面的参数调优与架构升级来化解硬件压力,从而保障业务连续性与数据完整性,面对服务器I/O出错,盲目更换硬件往往治标不治本,精准定位瓶颈才是关键……

    2026年4月6日
    7500
  • AspNet怎么用Npoi导入导出Excel? | Asp.Net Excel导入导出方法

    Asp.Net使用Npoi导入导出Excel的方法在Asp.Net应用程序中处理Excel文件是常见需求,NPOI作为免费、开源且强大的.NET库,完美支持xls与xlsx格式,为数据导入导出提供了高效解决方案, 环境准备与基础配置安装NPOI库通过NuGet包管理器安装必需包:Install-Package……

    2026年2月12日
    13310
  • frp怎么用cdn隐藏真实ip?frp配置cdn加速教程

    利用CDN隐藏真实IP的核心逻辑在于将流量先路由至CDN节点,再由CDN回源至服务器,从而在公网层面屏蔽源站地址,而FRP在此过程中主要作为内网穿透工具,协助将本地服务映射到CDN可访问的公网节点或通过特定架构实现反向代理,需注意FRP本身不直接提供CDN功能,而是配合CDN服务构建完整的隐蔽链路,在网络安全日……

    2026年7月12日
    16400
  • Word数据如何导入Excel?Excel导入Word文档乱码怎么解决

    将Word文档导入Excel最核心的方法是利用“文本导入向导”或Power Query工具,通过识别制表符、空格或逗号等分隔符,将非结构化文本转化为结构化表格数据,很多人面对Word里的长段落或杂乱列表时,第一反应是手动复制粘贴,结果往往导致格式错乱、列对齐失败,甚至需要花费数小时调整单元格,这种低效操作不仅容……

    2026年7月4日
    19000
  • 服务器init重启怎么办?服务器init重启失败原因分析

    服务器init重启是解决系统级故障、修复进程僵死以及更新系统配置最直接且有效的手段,当Linux服务器出现关键服务崩溃、内存泄漏导致性能急剧下降,或修改了关键系统配置文件需要生效时,执行init相关的重启操作能够强制系统重新加载所有驱动、守护进程及配置文件,使服务器恢复到最佳的初始运行状态,相比于简单的服务重启……

    2026年4月11日
    6800
  • 双十一促销VPS测评,新加坡、美国2.5美元/月实测数据与性能表现,2.5美元VPS推荐

    2026年双十一期间,2.5美元/月的新加坡与美国VPS在基础性能上差异缩小,新加坡在低延迟场景下胜出,美国在生态兼容性上占优,具体选择需依据业务受众地域与网络稳定性需求决定,双十一VPS价格战下的性能真相在2026年的云计算市场,VPS(虚拟专用服务器)价格已下探至极致,许多用户关注的是“5美元一个月美国VP……

    2026年5月17日
    3700

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注