当前位置:

首页 > 系统应用 > 如何在Linux中配置具体的安全加固项

如何在Linux中配置具体的安全加固项

本文目录

    在Linux安全加固中,必须将PermitRootLogin设为no以禁用root远程登录;同时禁用密码认证并启用密钥认证;通过AllowUsers限制登录用户;防火墙策略应设为默认丢弃所有未明确允许的流量。各配置项需协同生效并逐一验证。

    PermitRootLogin 必须设为 no,这一点没什么可商量的。直接允许 root 远程登录,等于把暴力破解的最大目标送到攻击者面前——他们连用户名都不用猜,只要专注爆破 root 密码就行,而默认配置下这个通道是敞开的。设为 no 之后,SSH 会直接拒绝所有以 root 身份发起的连接请求,哪怕密码正确也进不来。这不是换个登录方式,而是彻底堵死最危险的路径。

    如何在Linux中配置具体的安全加固项

    PermitRootLogin no 为什么必须设为 no

    直接允许 root 远程登录是绝大多数暴力破解攻击的第一入口。攻击者不需要猜普通用户名,只要爆破 root 密码就行——而默认配置下这个通道是开着的。

    设为 no 后,SSH 会拒绝所有以 root 身份发起的连接请求,哪怕密码正确也进不来。这不是“换种方式登录”,而是彻底堵死这个最危险的路径。

    • 必须在改配置前,先用 useradd 创建一个普通用户,并用 usermod -aG sudo(Ubuntu/Debian)或 usermod -aG wheel(RHEL/CentOS)赋予提权能力,否则改完就锁死自己
    • 修改的是 /etc/ssh/sshd_config,不是客户端配置;改完要执行 sudo systemctl restart sshd
    • 某些发行版(如 Rocky 9)默认已是 no,但不能依赖——必须手动确认 grep -i "permitrootlogin" /etc/ssh/sshd_config

    PasswordAuthentication no 和 PubkeyAuthentication yes 要一起设

    禁用密码登录不是为了“省事”,而是为了消灭可被自动化脚本穷举的攻击面。单设 PasswordAuthentication no 不够,必须同时确保 PubkeyAuthentication yes 生效,否则所有 SSH 登录都会失败。

    密钥认证的本质是“私钥持有即身份”,不依赖记忆强度、不暴露在网络传输中,且无法被中间人截获重放。

    • ssh-copy-id 传公钥后,务必检查目标用户家目录下 ~/.ssh/authorized_keys 是否写入成功,权限是否为 600
    • 若用 ed25519 密钥(推荐),需确认服务器 OpenSSH 版本 ≥ 6.5;旧系统可能只支持 rsa,但密钥长度必须 ≥ 3072 位
    • 别忽略 StrictModes yes(默认开启)——它会拒绝读取组/全局可写的 ~/.ssh 或 authorized_keys,这是常见失败原因

    AllowUsers 只放必要账号,不是“加白名单”那么简单

    AllowUsers 是细粒度控制的第一道闸门,但它不是“加几个用户名就完事”。真实生产环境里,它常和来源 IP、shell 类型耦合使用。

    例如只允许运维组从内网跳板机登录,或禁止某账号用 /bin/bash 直接交互,只允许执行固定命令。

    • 语法支持 user@host 形式:AllowUsers admin@192.168.10.0/24 deploy@10.0.0.5,比单纯用户名更防撞库
    • 若配合 ForceCommand(如限制为只跑备份脚本),需确保该命令所在路径对用户可执行,且不触发 shell 初始化逻辑
    • 不要和 DenyUsers 混用——两者逻辑冲突时,DenyUsers 优先级更高,容易误杀

    防火墙 iptables/nftables 规则必须默认 DROP

    几乎所有被入侵的服务器,防火墙都处于“只开 22、80、443,其余不管”的状态。这等于把门锁了,却把窗全打开。真正的加固要求:所有未明确允许的流量,默认丢弃。

    不是“加几条 -A INPUT -p tcp --dport 22 -j ACCEPT”就结束,而是从策略起点就定死方向。

    • 执行 iptables -P INPUT DROP 前,务必先插入允许当前 SSH 连接的规则(如 iptables -I INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT),否则会立刻断连
    • nftables 用户注意:chain input { type filter hook input priority 0; policy drop; } 才是等效写法,policy accept 是默认陷阱
    • 规则顺序决定匹配结果——允许规则必须放在 DROP 策略之前;用 iptables -L -n --line-numbers 检查顺序

    关键点在于:这些配置项彼此不是孤立开关,而是环环相扣的链条。比如 PermitRootLogin no 失效,PasswordAuthentication no 就失去意义;AllowUsers 写错格式,整个 SSH 服务可能启动失败。每一步验证都要落到具体命令输出,而不是“改了就算完成”。

    本文内容来源于网友投稿,如有侵权请联系删除。
    作者最新文章
    系统应用 Linux
    相关文章 更多
    win10升级新版本后取消开机密码失效怎么修复
    win10升级新版本后取消开机密码失效怎么修复

    Windows 10更新后开机突然要求输入密码?本文解析自动登录失效的真实原因,提供通过netplwiz重新保存凭据、关闭Windows Hello干扰及排查账户策略的完整步骤,助你恢复免密进入桌面。

    win10更新没下载完反复重试该怎么停止任务
    win10更新没下载完反复重试该怎么停止任务

    Windows 10更新下载失败反复重试怎么办?不要直接停用服务。本文教你通过设置页面暂停更新、启用按流量计费连接以及调整活动时间,安全地暂时停止下载任务并避免意外重启。

    win10怎么取消系统准备强制升级新版本
    win10怎么取消系统准备强制升级新版本

    面对Win10强制升级新版本的提示,本文解析家庭版与专业版的应对差异。介绍如何通过暂停更新、设置活动时间临时避让,以及利用组策略控制功能版本。强调Windows 10支持终止后的安全风险,避免使用高风险的禁用服务手段。

    win10组策略找不到更新选项该怎么处理
    win10组策略找不到更新选项该怎么处理

    Win10组策略编辑器中找不到Windows Update选项怎么办?本文分析家庭版与专业版的权限差异,厘清本地策略与域策略的区别,提供设置页替代方案及企业环境排查思路,避免盲目修改注册表或安装非官方补丁。

    win10取消开机密码会影响电脑里的文件安全吗?
    win10取消开机密码会影响电脑里的文件安全吗?

    很多人为了便捷选择取消 Win10 开机密码,这会导致文件丢失吗?本文详解取消密码后文件访问权限的变化、BitLocker 加密的有效性以及更安全的替代方案,帮助用户在便利与数据安全之间做出正确选择。

    win10弹出立即重启更新怎么延后这个操作
    win10弹出立即重启更新怎么延后这个操作

    Win10弹出立即重启更新会打断工作?本文介绍如何通过Windows Update页面安排重启时间、设置活动时段以及暂停后续更新,有效延后重启操作,保护未保存的工作成果。

    win10自动更新在夜间偷偷运行怎么限制
    win10自动更新在夜间偷偷运行怎么限制

    Win10晚上自动下载或重启怎么办?不要直接禁用服务。本文教你通过设置活动时间、安排指定重启时间及短期暂停更新,精准控制Windows Update行为,避免夜间网络占用和意外重启,同时保留系统安全性。

    win10本地账户取消开机密码有哪些简单方法
    win10本地账户取消开机密码有哪些简单方法

    想跳过Win10开机输入密码?本文详解本地账户清空密码、netplwiz自动登录及PIN设置的步骤与区别,同时提醒Microsoft账户和域策略下的限制与风险。

    win10更新重启倒计时怎么取消不让电脑重启
    win10更新重启倒计时怎么取消不让电脑重启

    面对Win10更新重启倒计时,如何通过设置界面取消或延后?本文详解活动时间、安排重启及暂停更新的位置与作用,帮助你在不影响工作的前提下管理系统重启。

    win10取消开机密码重启后还要输密码怎么办?
    win10取消开机密码重启后还要输密码怎么办?

    Win10设置取消密码后重启依然要求输入?这通常不是系统故障,而是自动登录配置错误或睡眠唤醒验证未关闭。本文教你区分本地账户与微软账户,正确设置netplwiz自动登录,并检查锁屏策略,彻底解决开机免密问题。

    查看更多
    精品专题 更多
    装机必备
    装机必备

    正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

    Windows
    Windows

    正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

    macOS软件
    macOS软件

    正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

    Mac软件 更多
    photoshop
    photoshop
    Windows、macOS 、 iPad

    Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

    Blender
    Blender
    Windows、macOS 和 Linux

    Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。

    灵活计算器
    灵活计算器
    macOS/iOS/Android

    灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

    WINDOWS 更多
    3dmax(3ds max)
    3dmax(3ds max)
    Windows

    Autodesk 3ds Max 是一款专业的三维建模、动画与渲染软件,广泛应用于建筑可视化、游戏开发、影视动画、广告设计和产品展示等领域。

    photoshop
    photoshop
    Windows、macOS 、 iPad

    Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

    Blender
    Blender
    Windows、macOS 和 Linux

    Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。