核心访问权限配置是服务器防篡改的底层防线,需在系统启动、用户登录、文件操作、服务运行四环节闭环约束;严格遵循最小权限原则,禁用root直登,创建无shell角色账号,精细化管控关键路径,启用SELinux/AppArmor与auditd联动审计,并阻断非必要远程入口。
核心访问权限配置是服务器防篡改的底层防线。它不只关乎“谁能进”,更决定“进来后能动什么”。一旦权限失控,攻击者可替换系统二进制、劫持服务进程、修改日志甚至植入持久化后门——全局安全随即瓦解。关键在于把权限控制嵌入系统启动、用户登录、文件操作、服务运行四个环节,形成闭环约束。
每个账号只应拥有完成其职责所必需的最低权限,禁止使用 root 直接操作日常任务。
useradd -r -s /sbin/nologin 创建无交互 shell 的系统角色账号,仅用于运行特定服务sysadmin 组,并通过 sudoers 文件精确授权命令,例如只允许执行 /usr/bin/systemctl restart nginx,禁用 sudo su -
ftp、sync、shutdown),或用 passwd -l 锁定其密码操作系统级敏感资源(如 /bin、/sbin、/etc/shadow、/boot、/proc/sys/kernel)必须脱离常规用户读写范围。
/bin 和 /sbin 所有可执行文件设为 755,属主属组均为 root:root;对非 root 用户禁用写+执行组合权限chattr +i /etc/passwd /etc/shadow /etc/group 设置不可修改属性(需先卸载 immutable 才能编辑,适合静态期)/boot 目录仅 root 可读写,禁用普通用户挂载能力:mount -o remount,ro,noexec /boot
单纯靠文件权限不够,需结合策略引擎实现行为级约束,并确保所有越权尝试可追溯。
sshd_t 进程写入 /var/www
-w /etc/shadow -p wa -k auth_change,并将日志同步至独立安全节点sudo 日志强制记录命令参数(Defaults log_input, log_output),防止绕过命令白名单很多篡改始于一个开放的 SSH 配置或未加固的远程管理端口。
sshd_config 中设置 PermitRootLogin no、AllowGroups sysadmin、MaxAuthTries 3
systemctl mask avahi-daemon cups-browsed 停用默认启用但无用的服务echo "install <module_name> /bin/true" >> /etc/modprobe.d/disable.conf</module_name>,并设置 kernel.modules_disabled=1(需重启生效)