如何通过对核心访问配置权限的保护防止服务器全局安全被篡改指南

作者:袖梨 2026-07-15
核心访问权限配置是服务器防篡改的底层防线,需在系统启动、用户登录、文件操作、服务运行四环节闭环约束;严格遵循最小权限原则,禁用root直登,创建无shell角色账号,精细化管控关键路径,启用SELinux/AppArmor与auditd联动审计,并阻断非必要远程入口。

核心访问权限配置是服务器防篡改的底层防线。它不只关乎“谁能进”,更决定“进来后能动什么”。一旦权限失控,攻击者可替换系统二进制、劫持服务进程、修改日志甚至植入持久化后门——全局安全随即瓦解。关键在于把权限控制嵌入系统启动、用户登录、文件操作、服务运行四个环节,形成闭环约束。

严格遵循最小权限原则分配用户与组权限

每个账号只应拥有完成其职责所必需的最低权限,禁止使用 root 直接操作日常任务。

  • 新建管理账号时,用 useradd -r -s /sbin/nologin 创建无交互 shell 的系统角色账号,仅用于运行特定服务
  • 对需登录的运维人员,统一加入 sysadmin 组,并通过 sudoers 文件精确授权命令,例如只允许执行 /usr/bin/systemctl restart nginx,禁用 sudo su -
  • 删除默认高危账户(如 ftpsyncshutdown),或用 passwd -l 锁定其密码

精细化管控系统关键路径与核心文件访问

操作系统级敏感资源(如 /bin/sbin/etc/shadow/boot/proc/sys/kernel)必须脱离常规用户读写范围。

  • /bin/sbin 所有可执行文件设为 755,属主属组均为 root:root;对非 root 用户禁用写+执行组合权限
  • chattr +i /etc/passwd /etc/shadow /etc/group 设置不可修改属性(需先卸载 immutable 才能编辑,适合静态期)
  • 限制 /boot 目录仅 root 可读写,禁用普通用户挂载能力:mount -o remount,ro,noexec /boot

启用基于角色的访问控制(RBAC)与审计联动

单纯靠文件权限不够,需结合策略引擎实现行为级约束,并确保所有越权尝试可追溯。

  • 部署 SELinux 或 AppArmor,为关键服务(如 sshd、nginx、mysql)定义明确域策略,例如禁止 sshd_t 进程写入 /var/www
  • 开启 auditd,监控敏感路径:-w /etc/shadow -p wa -k auth_change,并将日志同步至独立安全节点
  • 配置 sudo 日志强制记录命令参数(Defaults log_input, log_output),防止绕过命令白名单

阻断非必要远程入口与提权通道

很多篡改始于一个开放的 SSH 配置或未加固的远程管理端口。

  • SSH 服务禁用密码登录,强制使用密钥认证;在 sshd_config 中设置 PermitRootLogin noAllowGroups sysadminMaxAuthTries 3
  • 关闭非业务端口:用 systemctl mask avahi-daemon cups-browsed 停用默认启用但无用的服务
  • 限制内核模块加载:echo "install <module_name> /bin/true" >> /etc/modprobe.d/disable.conf</module_name>,并设置 kernel.modules_disabled=1(需重启生效)

相关文章

精彩推荐