等保牛马必存!Windows+Linux三级加固"抄作业"指南,效率直接翻5倍

奥黛丽·逐爱者
2026-08-18 / 0 评论 / 15 阅读 / 正在检测是否收录...

一头等保牛马的下午:Windows + Linux 三级等保测评加固全流程实操手册

做等保测评,最怕的不是技术难,而是重复劳动太多。同样的服务器,同样的加固项,如果能形成一套标准化流程,效率可以翻倍。

本文将 Windows 和 Linux 三级等保测评中最核心的加固要点,整理成"开箱即用"的实操清单。照着做,一个下午测评 N 台服务器不再是梦。

一、Windows 服务器三级等保加固

前置建议:先在虚拟机上手过一遍(Windows Server 2008 / 2012),熟悉操作路径后再上生产环境,避免手滑。

1.1 常用管理路径速查

Win+R 快捷命令:

命令

功能

netplwiz

用户账户管理

lusrmgr.msc

本地用户和组

secpol.msc

本地安全策略

eventvwr.msc

事件查看器

gpedit.msc

组策略编辑器

services.msc

服务管理

CMD 命令:

命令

功能

netstat -an

查看端口连接

net share

查看共享

firewall.cpl

防火墙配置

appwiz.cpl

程序和功能

效率秘诀Windows 不一定要敲命令,直接从"管理工具"入口操作更快。核心配置页面就那么几个,开局先全部打开,后续逐项填写即可。

1.2 身份鉴别:密码策略与锁定策略

操作路径:管理工具→ 本地安全策略 → 账户策略 → 密码策略

密码复杂度要求:

口令长度≥ 8 位

至少包含小写字母、大写字母、数字、特殊符号中的3 种

口令有效期≤ 90 天

最短使用期≥ 2 天

账户锁定策略(密码策略同一页面下方):

锁定阈值:5 次失败登录

锁定时间:30 分钟

重置计数器:30 分钟

1.3 远程管理安全:连接超时与加密层

操作路径:运行→ gpedit.msc→ 计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程会话主机 → 安全

关键配置项:

1.会话超时自动断开:设置活动但空闲的 RDP 会话时间限制(建议 15-30 分钟)

2.RDP 安全层:双击"远程(RDP)连接要求使用指定的安全层",设置为 SSL (TLS 1.0)

> 上面两项在同一个组策略路径下,一次打开全部配完。

1.4 访问控制:三权分立与账户管理

操作路径:计算机管理→ 本地用户和组 → 用户

核心操作:

重命名 Administrator:默认管理员账户必须改名

三权分立:创建系统管理员、安全管理员、审计管理员三个账户,分别赋权

禁用 Guest 账户

1.5 安全审计:审核策略与日志管理

审核策略:管理工具→ 本地安全策略 → 本地策略 → 审核策略

建议开启的审核项:

登录事件(成功/失败)

账户管理(成功/失败)

对象访问(失败)

特权使用(成功/失败)

系统事件(成功/失败)

日志查看:右键"计算机" → 管理 → 事件查看器 → Windows 日志(应用程序/安全/系统)

1.6 入侵防范:端口与服务加固

关闭高危端口135、445、139):

方式一:防火墙规则

控制面板→ 管理工具 → 高级安全 Windows 防火墙 → 入站规则/出站规则

方式二:IP 安全策略

在本地安全策略中建立阻断规则并分配启用

禁用多余服务:

服务

说明

Print Spooler

打印服务(非打印服务器必关)

Remote Registry

远程注册表(高危)

Task Scheduler

计划任务(按需)

Telephony

电话服务(服务器无需)

关闭默认共享:禁止 IPC$ 等默认共享

1.7 恶意代码防范:杀毒与入侵检测

杀毒软件:确认服务器已安装杀毒软件并更新到最新病毒库

入侵检测:安装主机层入侵检测软件,要求在公安部信息安全产品检测中心可查询:

> 查询地址:https://ispl.mps.gov.cn

实用建议:火绒企业版可作为降风险方案,安装方便、资源占用低。

1.8 信息保密:清理鉴别信息残留

操作路径:管理工具→ 本地安全策略 → 本地策略 → 安全选项

配置项

设置

交互式登录:不显示最后的用户名

已启用

关机:清除虚拟内存页面文件

已启用

1.9 屏保锁定与会话超时

屏保密码:控制面板→ 显示 → 更改屏幕保护程序

关键:勾选"在恢复时显示登录屏幕",这才是屏保锁定的核心。

会话超时:运行→ gpedit.msc→ 计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 会话时间限制

二、Linux 服务器三级等保加固

适用系统CentOS 7 / RedHat 7 为主,Ubuntu 部分配置路径不同,已标注。

编辑器基础vi / vim打开文件→ 按 Si进入编辑模式→ 修改完毕按 ESC退出→ 输入 :wq保存退出

2.1 密码周期策略

配置文件/etc/login.defs

PASS_MAX_DAYS 90      # 密码最长使用天数

PASS_MIN_DAYS 2       # 密码最短使用天数

PASS_MIN_LEN 8       # 密码最短长度

PASS_WARN_AGE 7       # 密码过期前警告天数

2.2 密码复杂度策略

配置文件/etc/pam.d/system-auth

password requisite pam_cracklib.so retry=3 difok=3 minlen=8 lcredit=-1 dcredit=-1 ucredit=-1 ocredit=-1

参数说明:

minlen=8:最短 8 位

lcredit=-1:至少 1 个小写字母

dcredit=-1:至少 1 个数字

ucredit=-1:至少 1 个大写字母

ocredit=-1:至少 1 个特殊符号

Ubuntu 系统:修改/etc/pam.d/common-password

2.3 登录失败处理策略

配置文件/etc/pam.d/system-auth

auth required pam_tally2.so onerr=fail deny=5 lock_time=2 unlock_time=1800

连续 5 次登录失败后锁定

锁定 1800 秒(30 分钟)后自动解锁

Ubuntu 系统:修改/etc/pam.d/common-auth

SSH 登录失败策略/etc/pam.d/sshd

auth required pam_tally2.so deny=10 lock_time=2 even_deny_root unlock_time=0

2.4 禁用 Telnet 不安全服务

# 检查 Telnet 是否运行

netstat -an | grep ":23"

# 停止并禁用

systemctl stop telnet.socket

systemctl disable telnet.socket

systemctl restart xinetd

2.5 访问控制:三权分立

# 查看现有账户

cat /etc/passwd

# 创建三权账户

useradd audit # 审计管理员

useradd system # 系统管理员

useradd security # 安全管理员

# 设置密码

passwd audit

passwd system

passwd security

清理多余账户:

# 删除不必要的账户

userdel -r <用户名>

# 禁用账户(不删除)

passwd -l <用户名>

# 解锁账户

passwd -u <用户名>

实际生产注意Linux 很难完全满足禁用 root 的要求,因为 root 禁用后可能影响系统和应用运行。建议严格限制 root 级权限账户,其他用户通过 sudo 获取必要权限。

2.6 审计功能开启

# 检查审计服务状态

systemctl status rsyslog

systemctl status auditd

# 若未运行则启动

systemctl start rsyslog

systemctl start auditd

systemctl enable rsyslog

systemctl enable auditd

2.7 日志配置:保留 6 个月

配置文件/etc/logrotate.conf

minsize 1M

rotate 6

monthly

连接日志审计系统/etc/rsyslog.conf

*.* @@<日志审计系统IP>:514

systemctl restart rsyslog.service

2.8 会话超时锁定

配置文件/etc/profile,末尾添加:

export TMOUT=900

即空闲 15 分钟自动断开。

2.9 防火墙配置:端口与 IP 限制

# 启动防火墙

systemctl start firewalld

# 放行指定端口

firewall-cmd --zone=public --add-port=25/tcp --permanent

# 批量限制 IP 访问指定端口(如限制 192.168.x.0/24 访问 80 端口)

firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.x.0/24' port protocol='tcp' port='80' reject"

# 允许指定 IP 段访问 SSH

firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.4.0/24' port protocol='tcp' port='22' accept"

# 重载生效

firewall-cmd --reload

# 查看放行端口

firewall-cmd --list-port

firewall-cmd --list-all

# 取消指定端口放行

firewall-cmd --zone=public --remove-port=25/tcp --permanent

# 取消富规则

firewall-cmd --permanent --zone=public --remove-rich-rule='rule family="ipv4" source address="192.168.4.0/24" port protocol="tcp" port="22" reject'

高危端口必封清单25、135、445、139、80(按业务需求)

2.10 入侵防范:ClamAV 部署

# 安装 ClamAV

yum install clamav -y

# 更新病毒库

freshclam

# 验证版本(截图证明)

freshclam -V

2.11 防 DoS 攻击

# 检查 SYN Cookie 默认值

cat /proc/sys/net/ipv4/tcp_syncookies

# 配置 SYN Cookie 防护

vim /etc/sysctl.conf

# 添加:

net.ipv4.tcp_max_syn_backlog = 2048

2.12 可信验证(加分项)

> 可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

该项为加分项,不做不扣分。

三、效率秘诀:页面复用与流程串接

等保加固最大的效率杀手是"反复打开同一页面"。核心策略:把同一路径下的配置项一次性全部配完。

操作路径

涵盖加固项

本地安全策略→ 账户策略

密码策略 + 锁定策略

本地安全策略→ 本地策略 → 安全选项

鉴别信息清理 + 虚拟内存清除

组策略→ 远程桌面服务 → 安全

超时锁定 + RDP 加密层

组策略→ 远程桌面服务 → 会话限制

活动会话超时

防火墙→ 入站/出站规则

端口封堵全部一次完成

开局直接把这 5 个页面全部打开,然后逐项填完,效率提升 50% 以上。

四、写在最后

等保加固不是什么高深技术活,但它是标准化的体力活。核心在于:

1.流程标准化:每台服务器照着清单做,不遗漏

2.操作批量化:同一路径的配置一次完成,不反复

3.文档模板化:截图、记录用统一模板,省去重复劳动

本文整理的清单可以直接作为你测评时的Checklist使用。打印出来,勾一项做一项,从此告别"做到一半忘了前面配没配"的窘境。

觉得有用?转发给同样在等保一线搬砖的同事,一起提效。

图片
0

评论 (0)

取消