news 2026/5/7 6:08:36

国产麒麟服务器等保配置

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
国产麒麟服务器等保配置

批量关闭进程

# 打开cmd窗口,执行以下命令 taskkill /f /im chromedriver.exe

一、密码复杂度策略设置

sudo vim /etc/security/pwquality.conf # 最小密码长度 minlen = 8 # 至少包含一个大写字母(ucredit)、小写字母(lcredit)、数字(dcredit)、符号(ocredit) # 至少两种组合:例如要求大写字母和数字的组合 minclass = 2

二、口令更换策略

sudo vim /etc/login.defs PASS_MAX_DAYS 90 # 密码最长有效期90天 PASS_MIN_DAYS 7 # 密码最短修改间隔7天(防止频繁修改) PASS_WARN_AGE 14 # 密码过期前14天提醒

三、10分钟无操作自动退出登录

sudo vim /etc/profile # 设置10分钟(600秒)无操作超时 export TMOUT=600 readonly TMOUT # 刷新使配置生效 source /etc/profile

四、限制默认账户的访问权限

# 查看所有用户(UID≥1000的普通用户和系统用户) awk -F: '$3 < 1000 {print $1}' /etc/passwd

按照等级保护要求,创建以下用户账户,确保账号与人员一一对应:

角色职责权限示例
系统管理员日常运维(服务启停、软件安装)sudo 限 systemctl, yum
安全管理员权限分配、审计配置sudo 限 visudo, auditctl
审计管理员日志审查、违规行为监控仅可读 /var/log/audit/

1、执行以下命令进行配置:

# 创建角色账户(禁止交互登录) sudo useradd -s /sbin/nologin sysadmin sudo useradd -s /sbin/nologin secadmin sudo useradd -s /sbin/nologin auditadmin # 设置强密码并强制定期更换 sudo passwd sysadmin sudo chage -M 90 sysadmin

2、 精细化sudo权限

sudo visudo # 系统管理员:仅允许管理服务 %sysadmin ALL=(root) /bin/systemctl *, /usr/bin/yum, /usr/bin/apt # 安全管理员:仅允许权限管理 %secadmin ALL=(root) /usr/sbin/visudo, /sbin/auditctl # 审计管理员:只读日志 %auditadmin ALL=(root) /bin/cat /var/log/audit/*, /usr/bin/less /var/log/audit/*

五、服务器开启审计插件并配置审计规则

1、开启审计审计插件

查看审计插件状态:systemctl status auditd.service 开启审计插件状态:systemctl start auditd.service

2、配置审计规则

# 查看现有的审计规则 auditctl -l # 添加审计规则 vim /etc/audit/rules.d/sec.rules # 特权认证 -a always,exit -F arch=b64 -S execve -F exe=/usr/bin/su -F exe=/usr/bin/sudo -k privileged_auth # 用户账户文件 -w /etc/passwd -p wa -k user_account -w /etc/shadow -p wa -k user_password -w /etc/group -p wa -k group_change -w /etc/gshadow -p wa -k gshadow_change # 系统配置 -w /etc/ssh/sshd_config -p wa -k ssh_config -w /etc/sudoers -p wa -k sudoers_change # 特权操作 -a always,exit -F arch=b64 -S mount -k filesystem_mount -a always,exit -F arch=b64 -S chown -S fchown -S fchownat -k ownership_change # 用户管理 -a always,exit -F arch=b64 -S execve -F exe=/usr/sbin/useradd -k user_management -a always,exit -F arch=b64 -S execve -F exe=/usr/sbin/userdel -k user_management -a always,exit -F arch=b64 -S execve -F exe=/usr/sbin/usermod -k user_management # 新增安全监控 -w /var/log/audit/ -p wa -k audit_log_tamper -a always,exit -F arch=b64 -S open -S openat -S creat -F dir=/etc -F success=1 -k etc_access # 加载新规则 sudo augenrules --load

3、查看审计日志

# 实时查看最新日志 sudo tail -f /var/log/audit/audit.log # 查看全部日志 sudo less /var/log/audit/audit.log
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/11 23:09:35

保姆级教程:用Arduino IDE给ESP32-CAM刷CameraWebServer固件,一次点亮摄像头

零失败指南&#xff1a;ESP32-CAM从开箱到实时监控的全流程精解 第一次拿到ESP32-CAM开发板时&#xff0c;我盯着那个火柴盒大小的黑色摄像头模块和密密麻麻的排针&#xff0c;完全不知道从何下手。网上各种教程要么假设你已经熟悉Arduino开发环境&#xff0c;要么跳过关键步骤…

作者头像 李华
网站建设 2026/5/7 6:08:21

解读AI大模型,从了解token开始

什么是token&#xff1f;最小的语义单元​ 你可能好奇&#xff1a;大规模语言模型究竟是如何工作的&#xff1f;它们如何从海量数据中习得语言规律&#xff1f;又如何依据输入生成合乎逻辑、语义连贯的文本续写&#xff1f;要回答这些问题&#xff0c;我们需从最基础的概念…

作者头像 李华
网站建设 2026/5/7 6:06:34

jarvisoj_level0栈溢出漏洞分析:从危险函数到后门利用的全过程指南

JarvisOJ Level0栈溢出漏洞实战&#xff1a;从危险函数识别到后门利用的深度解析 在二进制安全领域&#xff0c;栈溢出始终是最经典且最具教学价值的漏洞类型之一。今天我们将以JarvisOJ平台的Level0题目为蓝本&#xff0c;完整演示如何从零开始分析一个真实的栈溢出漏洞。不同…

作者头像 李华
网站建设 2026/4/12 5:20:28

网盘直链下载助手:八大平台免费高速下载的完整解决方案

网盘直链下载助手&#xff1a;八大平台免费高速下载的完整解决方案 【免费下载链接】Online-disk-direct-link-download-assistant 一个基于 JavaScript 的网盘文件下载地址获取工具。基于【网盘直链下载助手】修改 &#xff0c;支持 百度网盘 / 阿里云盘 / 中国移动云盘 / 天翼…

作者头像 李华
网站建设 2026/4/12 3:37:35

[飞斯柯罗] 安全测试通常按照什么流程进行?

安全测试的流程大致可以分为五个阶段&#xff1a; 1.信息收集。在这个阶段&#xff0c;需要收集的信息&#xff1a;MCU 和 AP 芯片的规格、Pin-out信息、控制器的输入输出功能&#xff0c;以及 CAN 报文信息等。 2.识别攻击面和攻击向量。攻击面是指目标控制器中可能被攻击的…

作者头像 李华