一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

服务器用户安全策略如何做

时间:2026-08-27 08:28:48 编辑:袖梨 来源:一聚教程网

服务器用户安全策略的核心是分层控制,即禁用高危账户(如games、nobody)、强制最小权限(禁root直接登录、sudo精细化授权)、密码与认证双加固(复杂度+密钥/MFA)、全量登录审计(auditd/日志同步+失败锁定)。

服务器用户安全策略的核心是“谁可以登录、用什么方式登录、能做什么、做了什么要留痕”。不靠堆功能,而靠分层控制——从账户创建、权限分配到行为审计,每一步都得有明确规则。

禁用高危账户,只保留必要用户

系统默认账户(如games、nobody、lp、sync)没有实际运维用途,反而增加攻击面。直接删除或锁定:

  1. Linux:执行 userdel gamesuserdel nobody 等清理无用账号;检查 /etc/passwd 中 UID 1000 以下的非系统账户,确认是否需保留
  2. Windows:在“计算机管理→本地用户和组→用户”中禁用 Guest 账户;关闭“匿名 SID/名称转换”,禁用“Everyone 权限应用于匿名用户”
  3. 所有系统:定期核查用户列表,离职或调岗人员账户必须立即禁用(usermod -L 或设置过期时间),而非仅改名或删目录

强制最小权限,杜绝 root/admin 直接登录

管理员不应以最高权限账户日常操作,而是通过受限授权完成任务:

  1. Linux:设 PermitRootLogin no,新建普通用户(如 admin),加入 wheel(CentOS)或 sudo(Ubuntu)组;用 visudo 精确限制可执行命令,例如只允许重启 nginx,不允许 systemctl start 其他服务
  2. Windows:本地安全策略中,“用户权限分配”里仅将“从远程系统强制关机”“关闭系统”等高危权限赋予 Administrators 组;普通运维账号不加入 Administrators
  3. 统一原则:新用户默认无 sudo / 管理员权限,按需申请、审批、限时开通,权限到期自动回收

密码与认证双加固,拒绝弱口令和裸密码

密码只是第一道防线,必须配合策略约束和替代机制:

  1. Linux:修改 /etc/login.defs 设置 PASS_MAX_DAYS 90PASS_MIN_LEN 8;启用 PAM 密码复杂度模块(pam_pwquality.so),要求含大小写字母、数字、符号
  2. Windows:“本地安全策略→密码策略”中启用“密码必须符合复杂性要求”,最小长度设为 8,最长使用期限设为 90 天,强制历史记录不少于 5 次
  3. 关键升级:SSH 禁用密码登录(PasswordAuthentication no),只用密钥;RDP 启用网络级身份验证(NLA);所有远程访问启用多因素(MFA)——哪怕只是短信或 TOTP

登录行为全审计,异常操作可追溯

没记录的登录等于没防护。必须确保每一次成功/失败的访问都有据可查:

  1. Linux:启用 auditd 监控 /etc/shadow/etc/passwd 修改;用 last 查登录历史,journalctl _COMM=sshd 查 SSH 尝试;日志同步至独立日志服务器,防篡改
  2. Windows:“本地安全策略→审核策略”中,对“账户登录事件”“账户管理”“特权使用”全部启用“成功+失败”审计;日志保存周期不少于 180 天,禁止普通用户清空安全日志
  3. 通用动作:配置登录失败 5 次锁定账户(Linux 用 pam_faillock,Windows 用账户锁定策略),并邮件/短信通知管理员

不复杂但容易忽略:用户策略不是一次性配置,而是随人员变动、业务调整持续更新。每次新增账号、调整权限、更换密码,都应触发一次策略复核。

热门栏目