服务器centos安全设置怎么做?centos服务器安全加固最佳实践

服务器CentOS安全设置的核心原则是:最小权限、纵深防御、持续监控、及时响应。
在Linux服务器安全防护中,CentOS作为企业级稳定发行版,其默认配置远未达到生产环境安全标准,以下从系统初始化、访问控制、服务加固、日志审计四大维度,提供可落地、可验证的安全加固方案。


系统初始化:筑牢第一道防线

  1. 禁用root远程登录
    编辑 /etc/ssh/sshd_config,设置 PermitRootLogin no,重启SSH服务生效。
  2. 创建受限管理员账户
    useradd -m -G wheel adminuser
    passwd adminuser

    确保 /etc/sudoers.d/wheelwheel 组具有sudo权限(默认启用)。

  3. 关闭非必要服务
    执行 systemctl list-units --type=service --state=running,逐项评估:

    • 禁用 cups.service(打印服务)
    • 禁用 bluetooth.service(蓝牙服务)
    • 禁用 postfix.service(邮件服务,除非必需)

访问控制:实施最小权限原则

  1. SSH密钥认证替代密码
    • 生成密钥对:ssh-keygen -t ed25519 -C "admin@company"
    • 上传公钥至 ~/.ssh/authorized_keys
    • /etc/ssh/sshd_config 中设置:
      PasswordAuthentication no  
      PubkeyAuthentication yes  
  2. 配置防火墙白名单
    使用firewalld(CentOS 8+默认):

    firewall-cmd --permanent --add-service=ssh  
    firewall-cmd --permanent --add-source=192.168.1.0/24  # 仅放行内网  
    firewall-cmd --reload  

    生产环境必须限制仅允许运维IP访问SSH(22端口)和业务端口(如80/443)

  3. 文件系统权限加固
    • 限制 /etc/passwd/etc/shadow 修改权限:chmod 644 /etc/passwd && chmod 400 /etc/shadow
    • 定期扫描高权限文件:find / -perm -4000 -type f 2>/dev/null

服务加固:消除默认配置风险

  1. SSH深度加固
    /etc/ssh/sshd_config 中追加:

    MaxAuthTries 3  
    Protocol 2  
    LoginGraceTime 60  
    AllowUsers adminuser deployuser  # 仅允许指定用户  
  2. 禁用不安全协议
    • 编辑 /etc/vsftpd/vsftpd.conf(若启用FTP):
      anonymous_enable=NO  
      local_enable=YES  
      ssl_enable=YES  
      require_ssl_reuse=NO  
    • 优先使用SFTP替代FTP
  3. 内核参数安全强化
    编辑 /etc/sysctl.conf,添加:

    net.ipv4.conf.all.rp_filter=1  
    net.ipv4.conf.default.rp_filter=1  
    net.ipv4.tcp_syncookies=1  
    kernel.yama.ptrace_scope=1  

    执行 sysctl -p 生效。


日志审计:实现行为可追溯

  1. 启用审计日志(auditd)
    yum install -y audit  
    systemctl enable --now auditd  

    添加关键监控规则至 /etc/audit/rules.d/audit.rules

    -w /etc/passwd -p wa -k identity  
    -w /etc/shadow -p wa -k identity  
    -w /etc/sudoers -p wa -k sudoers  
  2. 集中日志管理
    配置 rsyslog 将安全日志转发至中央服务器:

    # /etc/rsyslog.conf  
    authpriv. @10.0.0.10:514  
  3. 定期安全扫描
    使用OpenSCAP工具:

    yum install -y scap-security-guide  
    oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_standard \
    --report /tmp/report.html /usr/share/xml/scap/ssg/content/ssg-centos8-ds.xml  

相关问答

Q:CentOS 7与CentOS 8在安全设置上有何关键差异?
A:CentOS 8默认使用firewalld替代iptables,且auditd规则更严格;CentOS 7需手动安装auditd并配置规则,内核参数(如kernel.yama.ptrace_scope)在CentOS 8中默认启用,而CentOS 7需显式配置。

Q:如何验证SSH加固是否生效?
A:使用非授权用户尝试登录:ssh -o PubkeyAuthentication=no -o PasswordAuthentication=yes user@server,应返回“Permission denied”;同时检查/var/log/secure中无密码尝试记录。

服务器CentOS安全设置需结合业务场景动态调整,建议每季度执行一次全面审计。
您在实际运维中遇到过哪些CentOS安全陷阱?欢迎在评论区分享您的解决方案!

首发原创文章,作者:世雄 - 原生数据库架构专家,如若转载,请注明出处:https://idctop.com/article/176461.html

(0)
上一篇 2026年4月18日 16:54
下一篇 2026年4月18日 16:54

相关推荐

  • 服务器ftp上传没有反映怎么回事,ftp上传失败原因及解决方法

    服务器FTP上传没有反映,通常由网络连接中断、防火墙拦截、配置错误或服务状态异常导致,其中被动模式与端口设置不匹配是最常见的技术诱因,解决此问题需遵循“先排查网络与服务状态,后检查配置与权限”的逻辑,通过分层诊断快速定位故障点,绝大多数情况下无需重启服务器即可恢复, 核心诊断:排查网络与服务基础状态当遇到上传无……

    2026年4月2日
    3700
  • AIoT智能手表怎么选,哪款性价比最高值得买

    AIoT智能手表已不再仅仅是手机的附属配件,而是成为了万物互联生态中最关键的数据入口与控制中枢,其核心价值在于通过AI算法与IoT技术的深度融合,实现了从“被动记录”到“主动服务”的跨越,能够为用户提供精准的健康管理、高效的即时通讯以及无缝的智能家居控制体验,对于追求高效生活品质的用户而言,选择一款具备强大算力……

    2026年3月22日
    7300
  • 服务器5110cpu能换吗,服务器5110cpu更换兼容型号有哪些

    服务器5110 CPU更换核心结论:可更换,但需严格匹配平台兼容性、功耗与BIOS支持,推荐升级至Xeon Silver 4310或Gold 5318Y等同代型号,避免跨代混用导致稳定性风险,为什么不能随意更换服务器CPU?服务器CPU更换绝非“插上即用”的简单操作,尤其针对Intel Xeon Silver……

    程序编程 2026年4月18日
    400
  • 服务器ICP备案需要多久?服务器ICP备案流程及材料详解

    服务器ICP备案是中国大陆境内网站上线运营的法定前提,也是保障业务合规性与稳定性的核心基石,未履行备案手续的服务器严禁提供互联网信息服务,这不仅是法律法规的强制性要求,更是企业规避运营风险、提升用户信任度的关键环节,对于任何希望在中国市场长期发展的主体而言,备案并非可选项,而是必须严格执行的合规动作, 备案的法……

    2026年3月30日
    5800
  • AIOT视觉芯片和电脑芯片区别是什么?AIOT视觉芯片与电脑芯片有何不同

    AIOT视觉芯片与电脑芯片在核心设计理念上存在本质差异:前者专为“感知与边缘计算”而生,强调低功耗与实时处理;后者为“逻辑与通用计算”而造,追求高性能与多任务处理,这一根本区别决定了它们在架构、应用场景及算力分配上的截然不同,核心结论:架构决定命运,场景定义形态, 电脑芯片是“全能型选手”,依靠强大的CPU和G……

    2026年3月10日
    6000
  • AIoT高校是什么意思?AIoT高校就业前景如何?

    AIoT高校建设已成为高等教育数字化转型的核心驱动力,其本质是通过人工智能与物联网技术的深度融合,构建智能化、感知化、互联化的教育生态系统,这一转型不仅提升了教学效率与管理水平,更重塑了人才培养模式,为智慧社会输送具备跨界创新能力的复合型人才,核心价值:从基础设施到教育生态的全面重构AIoT技术在高校的应用远不……

    2026年3月12日
    7300
  • AI预测成绩准确吗,智能估分系统怎么用最准

    AI驱动的学业表现分析代表了教育评价从结果导向向过程导向的根本性转变,其核心价值不在于给出一个冰冷的分数,而在于通过数据挖掘实现精准的教学干预与个性化的学习路径优化,在现代教育体系中,单纯依靠经验判断学生潜力的方式已难以满足精细化管理的需求,基于大数据与机器学习技术的智能评估模型,能够处理海量的多维数据,从而构……

    2026年2月22日
    9100
  • AIoT智选生态生机是什么意思,AIoT智选生态有什么优势

    AIoT智选生态生机正在重塑万物互联的价值逻辑,其核心在于通过智能化筛选机制,构建一个能够自我进化、高效协同的物联网生态系统,这一生态不仅仅是硬件的简单堆砌,而是基于场景需求,利用人工智能技术对设备、数据与服务进行深度整合与优选,未来的物联网竞争,不再是单一设备的性能比拼,而是生态系统的智能化程度与场景适应能力……

    2026年3月22日
    4700
  • aspx生成html?探讨ASP.NET页面如何高效转换HTML的奥秘

    ASP.NET Web Forms 使用 .aspx 文件动态生成 HTML 内容,这是一种服务器端技术,通过处理 .aspx 文件中的代码和控件,在运行时渲染出纯 HTML 输出,发送到用户浏览器,这种机制让开发者轻松构建交互式网页,但如果不优化,可能会影响搜索引擎可见性,核心在于确保生成的 HTML 代码简……

    2026年2月5日
    6830
  • 服务器kec价格多少?kec服务器一年费用贵吗

    金山云弹性计算(KEC)服务器的价格并非单一固定数值,而是基于“实例规格 + 计费模式 + 地域线路 + 市场策略”动态计算的结果,核心结论在于:KEC服务器的价格跨度极大,入门级配置年费可低至百元级别,而高性能企业级配置月费可达数千元,用户需通过精准的资源配置与灵活的计费组合,才能实现最具性价比的采购方案……

    2026年3月29日
    5200

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注