服务器用户安全策略的核心是分层控制,即禁用高危账户(如games、nobody)、强制最小权限(禁root直接登录、sudo精细化授权)、密码与认证双加固(复杂度+密钥/MFA)、全量登录审计(auditd/日志同步+失败锁定)。
服务器用户安全策略的核心是“谁可以登录、用什么方式登录、能做什么、做了什么要留痕”。不靠堆功能,而靠分层控制——从账户创建、权限分配到行为审计,每一步都得有明确规则。
系统默认账户(如games、nobody、lp、sync)没有实际运维用途,反而增加攻击面。直接删除或锁定:
userdel games、userdel nobody 等清理无用账号;检查 /etc/passwd 中 UID 1000 以下的非系统账户,确认是否需保留usermod -L 或设置过期时间),而非仅改名或删目录管理员不应以最高权限账户日常操作,而是通过受限授权完成任务:
PermitRootLogin no,新建普通用户(如 admin),加入 wheel(CentOS)或 sudo(Ubuntu)组;用 visudo 精确限制可执行命令,例如只允许重启 nginx,不允许 systemctl start 其他服务密码只是第一道防线,必须配合策略约束和替代机制:
/etc/login.defs 设置 PASS_MAX_DAYS 90、PASS_MIN_LEN 8;启用 PAM 密码复杂度模块(pam_pwquality.so),要求含大小写字母、数字、符号PasswordAuthentication no),只用密钥;RDP 启用网络级身份验证(NLA);所有远程访问启用多因素(MFA)——哪怕只是短信或 TOTP没记录的登录等于没防护。必须确保每一次成功/失败的访问都有据可查:
auditd 监控 /etc/shadow、/etc/passwd 修改;用 last 查登录历史,journalctl _COMM=sshd 查 SSH 尝试;日志同步至独立日志服务器,防篡改pam_faillock,Windows 用账户锁定策略),并邮件/短信通知管理员不复杂但容易忽略:用户策略不是一次性配置,而是随人员变动、业务调整持续更新。每次新增账号、调整权限、更换密码,都应触发一次策略复核。
TPLink TLWDR4320 无线路由器IP带宽控制功能分配带宽设置方法
SQL Server 2008及更高版本数据库恢复做法之日志尾部备份实用指南
TPLink TLWDR4320 无线路由器控制管控小孩上网行为设置
TPLink TLWDR4320 无线路由器打印服务器设置指南
TPLink TLWDR8620 52 无线路由器当作交换机使用教程
TPLink TLWDR8620 52 无线路由器映射服务器到外网操作方法