最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
如何通过对核心访问配置权限的保护防止服务器全局安全被篡改指南
时间:2026-07-15 19:32:52 编辑:袖梨 来源:一聚教程网
核心访问权限配置是服务器防篡改的底层防线,需在系统启动、用户登录、文件操作、服务运行四环节闭环约束;严格遵循最小权限原则,禁用root直登,创建无shell角色账号,精细化管控关键路径,启用SELinux/AppArmor与auditd联动审计,并阻断非必要远程入口。
核心访问权限配置是服务器防篡改的底层防线。它不只关乎“谁能进”,更决定“进来后能动什么”。一旦权限失控,攻击者可替换系统二进制、劫持服务进程、修改日志甚至植入持久化后门——全局安全随即瓦解。关键在于把权限控制嵌入系统启动、用户登录、文件操作、服务运行四个环节,形成闭环约束。
严格遵循最小权限原则分配用户与组权限
每个账号只应拥有完成其职责所必需的最低权限,禁止使用 root 直接操作日常任务。
- 新建管理账号时,用
useradd -r -s /sbin/nologin创建无交互 shell 的系统角色账号,仅用于运行特定服务 - 对需登录的运维人员,统一加入
sysadmin组,并通过sudoers文件精确授权命令,例如只允许执行/usr/bin/systemctl restart nginx,禁用sudo su - - 删除默认高危账户(如
ftp、sync、shutdown),或用passwd -l锁定其密码
精细化管控系统关键路径与核心文件访问
操作系统级敏感资源(如 /bin、/sbin、/etc/shadow、/boot、/proc/sys/kernel)必须脱离常规用户读写范围。
- 将
/bin和/sbin所有可执行文件设为755,属主属组均为root:root;对非 root 用户禁用写+执行组合权限 - 用
chattr +i /etc/passwd /etc/shadow /etc/group设置不可修改属性(需先卸载immutable才能编辑,适合静态期) - 限制
/boot目录仅 root 可读写,禁用普通用户挂载能力:mount -o remount,ro,noexec /boot
启用基于角色的访问控制(RBAC)与审计联动
单纯靠文件权限不够,需结合策略引擎实现行为级约束,并确保所有越权尝试可追溯。
- 部署 SELinux 或 AppArmor,为关键服务(如 sshd、nginx、mysql)定义明确域策略,例如禁止
sshd_t进程写入/var/www - 开启 auditd,监控敏感路径:
-w /etc/shadow -p wa -k auth_change,并将日志同步至独立安全节点 - 配置
sudo日志强制记录命令参数(Defaults log_input, log_output),防止绕过命令白名单
阻断非必要远程入口与提权通道
很多篡改始于一个开放的 SSH 配置或未加固的远程管理端口。
- SSH 服务禁用密码登录,强制使用密钥认证;在
sshd_config中设置PermitRootLogin no、AllowGroups sysadmin、MaxAuthTries 3 - 关闭非业务端口:用
systemctl mask avahi-daemon cups-browsed停用默认启用但无用的服务 - 限制内核模块加载:
echo "install <module_name> /bin/true" >> /etc/modprobe.d/disable.conf</module_name>,并设置kernel.modules_disabled=1(需重启生效)
相关文章
- 知网官网首页登录入口直达通道-知网官网首页登录入口快捷访问方法 07-22
- What is the meaning of seedance 07-22
- 洛克王国世界隐藏传送点怎么点亮 洛克王国世界隐藏传送点在哪点亮 07-22
- 哔哩哔哩漫画网页官网直达-哔哩哔哩漫画官网直达网页 07-22
- 漫画网址下载入口免费版-漫画网址资源下载汇总大全 07-22
- premiere2020重置布局的方法 07-22