服务器centos安全设置怎么做?centos服务器安全加固最佳实践

服务器CentOS安全设置的核心原则是:最小权限、纵深防御、持续监控、及时响应。
在Linux服务器安全防护中,CentOS作为企业级稳定发行版,其默认配置远未达到生产环境安全标准,以下从系统初始化、访问控制、服务加固、日志审计四大维度,提供可落地、可验证的安全加固方案。


系统初始化:筑牢第一道防线

  1. 禁用root远程登录
    编辑 /etc/ssh/sshd_config,设置 PermitRootLogin no,重启SSH服务生效。
  2. 创建受限管理员账户
    useradd -m -G wheel adminuser
    passwd adminuser

    确保 /etc/sudoers.d/wheelwheel 组具有sudo权限(默认启用)。

  3. 关闭非必要服务
    执行 systemctl list-units --type=service --state=running,逐项评估:

    • 禁用 cups.service(打印服务)
    • 禁用 bluetooth.service(蓝牙服务)
    • 禁用 postfix.service(邮件服务,除非必需)

访问控制:实施最小权限原则

  1. SSH密钥认证替代密码
    • 生成密钥对:ssh-keygen -t ed25519 -C "admin@company"
    • 上传公钥至 ~/.ssh/authorized_keys
    • /etc/ssh/sshd_config 中设置:
      PasswordAuthentication no  
      PubkeyAuthentication yes  
  2. 配置防火墙白名单
    使用firewalld(CentOS 8+默认):

    firewall-cmd --permanent --add-service=ssh  
    firewall-cmd --permanent --add-source=192.168.1.0/24  # 仅放行内网  
    firewall-cmd --reload  

    生产环境必须限制仅允许运维IP访问SSH(22端口)和业务端口(如80/443)

  3. 文件系统权限加固
    • 限制 /etc/passwd/etc/shadow 修改权限:chmod 644 /etc/passwd && chmod 400 /etc/shadow
    • 定期扫描高权限文件:find / -perm -4000 -type f 2>/dev/null

服务加固:消除默认配置风险

  1. SSH深度加固
    /etc/ssh/sshd_config 中追加:

    MaxAuthTries 3  
    Protocol 2  
    LoginGraceTime 60  
    AllowUsers adminuser deployuser  # 仅允许指定用户  
  2. 禁用不安全协议
    • 编辑 /etc/vsftpd/vsftpd.conf(若启用FTP):
      anonymous_enable=NO  
      local_enable=YES  
      ssl_enable=YES  
      require_ssl_reuse=NO  
    • 优先使用SFTP替代FTP
  3. 内核参数安全强化
    编辑 /etc/sysctl.conf,添加:

    net.ipv4.conf.all.rp_filter=1  
    net.ipv4.conf.default.rp_filter=1  
    net.ipv4.tcp_syncookies=1  
    kernel.yama.ptrace_scope=1  

    执行 sysctl -p 生效。


日志审计:实现行为可追溯

  1. 启用审计日志(auditd)
    yum install -y audit  
    systemctl enable --now auditd  

    添加关键监控规则至 /etc/audit/rules.d/audit.rules

    -w /etc/passwd -p wa -k identity  
    -w /etc/shadow -p wa -k identity  
    -w /etc/sudoers -p wa -k sudoers  
  2. 集中日志管理
    配置 rsyslog 将安全日志转发至中央服务器:

    # /etc/rsyslog.conf  
    authpriv. @10.0.0.10:514  
  3. 定期安全扫描
    使用OpenSCAP工具:

    yum install -y scap-security-guide  
    oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_standard \
    --report /tmp/report.html /usr/share/xml/scap/ssg/content/ssg-centos8-ds.xml  

相关问答

Q:CentOS 7与CentOS 8在安全设置上有何关键差异?
A:CentOS 8默认使用firewalld替代iptables,且auditd规则更严格;CentOS 7需手动安装auditd并配置规则,内核参数(如kernel.yama.ptrace_scope)在CentOS 8中默认启用,而CentOS 7需显式配置。

Q:如何验证SSH加固是否生效?
A:使用非授权用户尝试登录:ssh -o PubkeyAuthentication=no -o PasswordAuthentication=yes user@server,应返回“Permission denied”;同时检查/var/log/secure中无密码尝试记录。

服务器CentOS安全设置需结合业务场景动态调整,建议每季度执行一次全面审计。
您在实际运维中遇到过哪些CentOS安全陷阱?欢迎在评论区分享您的解决方案!

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/176461.html

(0)
小布大模型app下载值得吗?小布大模型app下载安全吗、好用吗、有风险吗
上一篇 2026年4月18日 16:54
OPPO AI大模型适配难在哪?OPPO手机AI大模型适配现状及挑战
下一篇 2026年4月18日 16:54

相关推荐

  • AIoT重大定义是什么,AIoT是什么意思通俗解释

    AIoT(人工智能物联网)并非单纯的技术叠加,而是人工智能(AI)与物联网在底层逻辑上的深度融合与质变,其核心定义在于“智联万物,数据赋能”,这一概念标志着物联网从单纯的“连接”时代跨越至“智慧”时代,设备不再仅仅是数据的采集者,更成为了数据的分析者与决策的执行者,AIoT重大定义的本质,是构建一个具备感知、认……

    2026年3月11日
    13800
  • ajax如何像服务器端提交请求?ajax发送请求需要哪些对象

    向服务器提交Ajax请求的核心在于实例化XMLHttpRequest或Fetch API对象,通过调用open、send方法或Promise链式调用,配合onreadystatechange事件监听或async/await语法,实现数据异步交互,在现代Web开发中,前端与后端的数据握手早已告别了页面刷新的旧时代……

    2026年6月4日
    3500
  • 广电网络ip地址怎么设置?广电宽带ip地址配置方法

    2026年广电网络ip地址的分配已全面迈入IPv6+与SDN架构融合阶段,其核心在于通过智能调度实现高并发下的低延迟与高安全,用户需根据具体业务场景选择静态或动态获取方式以保障网络体验,广电网络IP地址底层逻辑与分配机制广电IP化演进的技术底座传统广电网络依托HFC(光纤同轴混合网)架构,早期以广播业务为主,I……

    2026年4月24日
    5800
  • Excel如何添加下拉选项?excel下拉菜单设置教程

    在Excel中添加选项最直接的方法是使用“数据验证”功能,通过设置“序列”来源,即可在下拉菜单中快速选择预设内容,这是提升数据录入效率与准确性的行业标准做法,很多职场新人面对密密麻麻的表格时,最头疼的不是计算,而是重复录入,比如每天都要填“部门名称”,每次都要手动打字,不仅慢,还容易因为“市场部”和“市场 部……

    2026年7月6日
    5800
  • AIoT算力平民化是什么意思?AIoT算力平民化如何实现?

    AIoT算力平民化已不再是单纯的成本下降问题,而是决定智能物联网产业能否从“样板间”走向“商品房”的关键转折点,核心结论在于:随着边缘侧芯片制程的成熟、算法模型的轻量化以及云边协同架构的普及,高性能算力正从昂贵的“奢侈品”转变为普惠的“基础设施”,这一进程不仅大幅降低了企业的数字化转型门槛,更将彻底重塑智能家居……

    2026年3月16日
    12900
  • 什么是AIoT技术概念?AIoT技术应用场景有哪些

    AIoT(人工智能物联网)并非简单的设备联网,而是通过边缘计算与云端智能的深度协同,让物理世界具备感知、决策与执行能力的下一代技术范式,其核心价值在于将数据转化为即时的行动力,AIoT技术概念解析:从连接走向智能什么是AIoT及其核心架构过去我们谈论物联网(IoT),重点在于“连”,即让设备上线,把数据传到云端……

    2026年6月11日
    5110
  • 贵阳服务器租用怎么确认硬件故障响应机制?,硬件故障怎么处理?

    要确认贵阳服务器租用的硬件故障响应机制,你需要审查服务商SLA条款、实测响应流程并验证备用硬件资源的可用性,贵阳服务器租用怎么确认硬件故障响应机制SLA条款中的响应时间承诺SLA是硬件故障响应的法律基础,检查是否明确写入响应时间,例如故障后30分钟内首次响应,同时关注恢复时间,如4小时内修复,行业共识认为,SL……

    2026年8月12日
    500
  • AI如何改变未来,AI技术发展趋势是什么

    AI正在通过深度学习、自然语言处理和自动化决策重塑各行各业的工作流程,其核心价值在于提升效率、降低成本并创造新的商业机会,以下是AI如何实现这一目标的详细分析:提升效率与精准度AI通过自动化处理重复性任务,显著减少人为错误,在制造业中,AI驱动的机器人可实现24小时不间断生产,良品率提升30%以上,医疗领域,A……

    2026年3月1日
    17700
  • AI识别图中的文字用什么框架,OCR识别哪个框架好用?

    针对AI识别图片文字的技术选型,目前业界主流且成熟的方案主要集中在三大类:以PaddleOCR为代表的深度学习开源框架、以Tesseract为代表的传统OCR引擎,以及各大云厂商提供的商业OCR API服务,具体选择需依据识别精度要求、部署环境(端侧/云端)、成本预算及开发语言来综合决定,对于中文场景及离线部署……

    2026年2月23日
    13800
  • H3C高性能园区网络怎么构建?华为交换机配置教程

    构建H3C高性能园区网络的核心在于采用“云管端”协同架构,结合IRF2堆叠技术与SDN自动化运维,实现从核心层到接入层的高可用、低延迟及可视化管控,H3C高性能园区网络架构设计核心要素在规划企业级网络时,单纯追求硬件参数已无法满足业务需求,必须从逻辑架构入手,业内专家指出,现代园区网正从传统的三层架构向扁平化……

    2026年5月25日
    3800

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注