服务器centos安全设置怎么做?centos服务器安全加固最佳实践

服务器CentOS安全设置的核心原则是:最小权限、纵深防御、持续监控、及时响应。
在Linux服务器安全防护中,CentOS作为企业级稳定发行版,其默认配置远未达到生产环境安全标准,以下从系统初始化、访问控制、服务加固、日志审计四大维度,提供可落地、可验证的安全加固方案。


系统初始化:筑牢第一道防线

  1. 禁用root远程登录
    编辑 /etc/ssh/sshd_config,设置 PermitRootLogin no,重启SSH服务生效。
  2. 创建受限管理员账户
    useradd -m -G wheel adminuser
    passwd adminuser

    确保 /etc/sudoers.d/wheelwheel 组具有sudo权限(默认启用)。

  3. 关闭非必要服务
    执行 systemctl list-units --type=service --state=running,逐项评估:

    • 禁用 cups.service(打印服务)
    • 禁用 bluetooth.service(蓝牙服务)
    • 禁用 postfix.service(邮件服务,除非必需)

访问控制:实施最小权限原则

  1. SSH密钥认证替代密码
    • 生成密钥对:ssh-keygen -t ed25519 -C "admin@company"
    • 上传公钥至 ~/.ssh/authorized_keys
    • /etc/ssh/sshd_config 中设置:
      PasswordAuthentication no  
      PubkeyAuthentication yes  
  2. 配置防火墙白名单
    使用firewalld(CentOS 8+默认):

    firewall-cmd --permanent --add-service=ssh  
    firewall-cmd --permanent --add-source=192.168.1.0/24  # 仅放行内网  
    firewall-cmd --reload  

    生产环境必须限制仅允许运维IP访问SSH(22端口)和业务端口(如80/443)

  3. 文件系统权限加固
    • 限制 /etc/passwd/etc/shadow 修改权限:chmod 644 /etc/passwd && chmod 400 /etc/shadow
    • 定期扫描高权限文件:find / -perm -4000 -type f 2>/dev/null

服务加固:消除默认配置风险

  1. SSH深度加固
    /etc/ssh/sshd_config 中追加:

    MaxAuthTries 3  
    Protocol 2  
    LoginGraceTime 60  
    AllowUsers adminuser deployuser  # 仅允许指定用户  
  2. 禁用不安全协议
    • 编辑 /etc/vsftpd/vsftpd.conf(若启用FTP):
      anonymous_enable=NO  
      local_enable=YES  
      ssl_enable=YES  
      require_ssl_reuse=NO  
    • 优先使用SFTP替代FTP
  3. 内核参数安全强化
    编辑 /etc/sysctl.conf,添加:

    net.ipv4.conf.all.rp_filter=1  
    net.ipv4.conf.default.rp_filter=1  
    net.ipv4.tcp_syncookies=1  
    kernel.yama.ptrace_scope=1  

    执行 sysctl -p 生效。


日志审计:实现行为可追溯

  1. 启用审计日志(auditd)
    yum install -y audit  
    systemctl enable --now auditd  

    添加关键监控规则至 /etc/audit/rules.d/audit.rules

    -w /etc/passwd -p wa -k identity  
    -w /etc/shadow -p wa -k identity  
    -w /etc/sudoers -p wa -k sudoers  
  2. 集中日志管理
    配置 rsyslog 将安全日志转发至中央服务器:

    # /etc/rsyslog.conf  
    authpriv. @10.0.0.10:514  
  3. 定期安全扫描
    使用OpenSCAP工具:

    yum install -y scap-security-guide  
    oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_standard \
    --report /tmp/report.html /usr/share/xml/scap/ssg/content/ssg-centos8-ds.xml  

相关问答

Q:CentOS 7与CentOS 8在安全设置上有何关键差异?
A:CentOS 8默认使用firewalld替代iptables,且auditd规则更严格;CentOS 7需手动安装auditd并配置规则,内核参数(如kernel.yama.ptrace_scope)在CentOS 8中默认启用,而CentOS 7需显式配置。

Q:如何验证SSH加固是否生效?
A:使用非授权用户尝试登录:ssh -o PubkeyAuthentication=no -o PasswordAuthentication=yes user@server,应返回“Permission denied”;同时检查/var/log/secure中无密码尝试记录。

服务器CentOS安全设置需结合业务场景动态调整,建议每季度执行一次全面审计。
您在实际运维中遇到过哪些CentOS安全陷阱?欢迎在评论区分享您的解决方案!

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/176461.html

(0)
小布大模型app下载值得吗?小布大模型app下载安全吗、好用吗、有风险吗
上一篇 2026年4月18日 16:54
OPPO AI大模型适配难在哪?OPPO手机AI大模型适配现状及挑战
下一篇 2026年4月18日 16:54

相关推荐

  • 共享流量包哪里买好?手机流量包怎么买最划算

    共享流量包哪里买好在云计算资源日益碎片化的今天,许多中小企业及个人开发者面临着一个共同的痛点:固定带宽成本过高,而突发流量又难以预测,传统的“独享带宽”模式往往导致资源闲置浪费,而“共享流量包”作为一种灵活的成本优化方案,正逐渐成为主流选择,市场上服务商众多,质量参差不齐,“共享流量包哪里买好”成为了用户最核心……

    2026年6月21日
    2200
  • 手机开发定位怎么实现,手机定位开发教程

    在移动应用生态中,精准的地理位置服务已成为绝大多数应用的核心功能,从社交互动到物流配送,定位能力直接决定了用户体验的下限与业务逻辑的上限,手机开发 定位功能的核心技术难点,不在于单纯获取经纬度坐标,而在于如何在复杂的物理环境中,平衡定位精度、响应速度与设备功耗这三者之间的矛盾,并构建一套稳定、容错的高可用定位架……

    2026年3月4日
    12200
  • 广州见远视觉智能诊断方案开发指南是什么?智能诊断系统怎么开发

    广州见远视觉智能诊断方案开发指南的核心在于融合2026年工业级多模态大模型与边缘计算架构,以高精度缺陷识别与极低延迟推理,彻底打通从算法训练到产线部署的闭环,为珠三角制造企业实现质检降本增效提供标准化路径,开发架构与底层逻辑重构硬件算力与感知层设计面对2026年复杂多变的工业场景,见远视觉智能诊断方案的感知层必……

    2026年4月26日
    5000
  • AI中台推荐哪家好?AI中台推荐平台排行榜

    企业在数字化转型深水区面临的最大挑战,已从“是否应用AI”转变为“如何高效、规模化地落地AI”,构建或引入成熟的AI中台,是企业打破数据孤岛、实现智能能力复用、降低重复建设成本的战略必选项,也是实现业务敏捷响应的技术底座, 这不仅是技术架构的升级,更是组织能力的重塑,AI中台的核心价值:从“造工具”到“造能力……

    2026年3月6日
    12000
  • ajax如何访问sql数据库?ajax连接sql数据库报错怎么解决

    Ajax访问SQL数据库的核心在于利用JavaScript的XMLHttpRequest或Fetch API在前端发起异步请求,后端通过PHP、Java或Node.js等脚本查询数据库并返回JSON数据,从而实现页面局部刷新,这种技术组合彻底改变了Web应用的数据交互方式,让用户在浏览网页时无需等待整个页面重载……

    2026年6月2日
    3600
  • Android rom 开发难吗?Android rom 开发入门教程

    Android ROM 开发是一项深度整合系统底层资源、赋予设备个性化灵魂与极致性能优化的系统工程,其核心价值在于突破原生系统的限制,实现从驱动层到应用层的全方位重构,这不仅仅是简单的界面美化,而是基于Linux内核的深度定制,旨在解决碎片化难题、提升硬件利用率并构建差异化的用户体验,成功的ROM开发,必须在系……

    2026年3月17日
    10700
  • y7000p rpc服务器不可用如何解决,是什么原因

    y7000p出现rpc服务器不可用,最直接的原因是系统远程过程调用服务被意外禁用或停止,通过检查服务状态并重启即可恢复,这个报错常出现在打印、共享文件或运行某些软件时,背后是Windows核心组件出了问题,下面从原因到操作,一一拆解,y7000p rpc服务器不可用怎么解决?核心原因与快速排查RPC服务是否被禁……

    2026年8月19日
    600
  • 如何高效分析数据库?,有哪些常用分析工具?

    选择分析数据库的核心在于根据数据量、查询模式和实时性要求,在MPP数据库、云原生数据仓库和列式存储引擎中做出取舍,没有绝对好坏,只有场景适配,为什么分析数据库和关系数据库不一样很多团队在初次接触分析型场景时,习惯性地把MySQL或PostgreSQL当成万能工具,结果在百TB级别数据量下跑一个聚合查询需要几分钟……

    2026年7月25日
    700
  • DogYun国庆中秋祖传优惠怎么买?弹性云7折独服优惠100元

    DogYun在2026年国庆中秋双节期间推出祖传级促销,弹性云7折、经典云8折、独服直减100元且充值送10%返利,这是目前性价比极高的服务器租用方案,双节促销核心权益深度解析弹性云与经典云价格对比弹性云7折优惠适用场景弹性云主打灵活伸缩,适合流量波动大的业务,此次7折力度意味着基础计算资源成本大幅降低,对于初……

    2026年7月5日
    14900
  • 管理系统的开发工具怎么选?热门开发工具推荐

    管理系统的构建效率与质量,核心取决于开发工具选型的科学性,在数字化转型的浪潮中,企业若想快速响应业务变化,必须摒弃传统的“从零编码”模式,转向基于高效开发工具的“组装式”架构,正确的工具选型不仅能将开发周期缩短50%以上,更能显著降低后期维护成本,实现业务逻辑与技术架构的完美解耦,战略层选型:低代码平台成为主流……

    2026年4月7日
    7100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注