一头等保牛马的下午:Windows + Linux 三级等保测评加固全流程实操手册
做等保测评,最怕的不是技术难,而是重复劳动太多。同样的服务器,同样的加固项,如果能形成一套标准化流程,效率可以翻倍。
本文将 Windows 和 Linux 三级等保测评中最核心的加固要点,整理成"开箱即用"的实操清单。照着做,一个下午测评 N 台服务器不再是梦。
一、Windows 服务器三级等保加固
> 前置建议:先在虚拟机上手过一遍(Windows Server 2008 / 2012),熟悉操作路径后再上生产环境,避免手滑。
1.1 常用管理路径速查
Win+R 快捷命令:
命令 | 功能 |
netplwiz | 用户账户管理 |
lusrmgr.msc | 本地用户和组 |
secpol.msc | 本地安全策略 |
eventvwr.msc | 事件查看器 |
gpedit.msc | 组策略编辑器 |
services.msc | 服务管理 |
CMD 命令:
命令 | 功能 |
netstat -an | 查看端口连接 |
net share | 查看共享 |
firewall.cpl | 防火墙配置 |
appwiz.cpl | 程序和功能 |
> 效率秘诀:Windows 不一定要敲命令,直接从"管理工具"入口操作更快。核心配置页面就那么几个,开局先全部打开,后续逐项填写即可。
1.2 身份鉴别:密码策略与锁定策略
操作路径:管理工具→ 本地安全策略 → 账户策略 → 密码策略
密码复杂度要求:
•口令长度≥ 8 位
•至少包含小写字母、大写字母、数字、特殊符号中的3 种
•口令有效期≤ 90 天
•最短使用期≥ 2 天
账户锁定策略(密码策略同一页面下方):
•锁定阈值:5 次失败登录
•锁定时间:30 分钟
•重置计数器:30 分钟
1.3 远程管理安全:连接超时与加密层
操作路径:运行→ gpedit.msc→ 计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程会话主机 → 安全
关键配置项:
1.会话超时自动断开:设置活动但空闲的 RDP 会话时间限制(建议 15-30 分钟)
2.RDP 安全层:双击"远程(RDP)连接要求使用指定的安全层",设置为 SSL (TLS 1.0)
> 上面两项在同一个组策略路径下,一次打开全部配完。
1.4 访问控制:三权分立与账户管理
操作路径:计算机管理→ 本地用户和组 → 用户
核心操作:
•重命名 Administrator:默认管理员账户必须改名
•三权分立:创建系统管理员、安全管理员、审计管理员三个账户,分别赋权
•禁用 Guest 账户
1.5 安全审计:审核策略与日志管理
审核策略:管理工具→ 本地安全策略 → 本地策略 → 审核策略
建议开启的审核项:
•登录事件(成功/失败)
•账户管理(成功/失败)
•对象访问(失败)
•特权使用(成功/失败)
•系统事件(成功/失败)
日志查看:右键"计算机" → 管理 → 事件查看器 → Windows 日志(应用程序/安全/系统)
1.6 入侵防范:端口与服务加固
关闭高危端口(135、445、139):
方式一:防火墙规则
控制面板→ 管理工具 → 高级安全 Windows 防火墙 → 入站规则/出站规则
方式二:IP 安全策略
在本地安全策略中建立阻断规则并分配启用
禁用多余服务:
服务 | 说明 |
Print Spooler | 打印服务(非打印服务器必关) |
Remote Registry | 远程注册表(高危) |
Task Scheduler | 计划任务(按需) |
Telephony | 电话服务(服务器无需) |
关闭默认共享:禁止 IPC$ 等默认共享
1.7 恶意代码防范:杀毒与入侵检测
杀毒软件:确认服务器已安装杀毒软件并更新到最新病毒库
入侵检测:安装主机层入侵检测软件,要求在公安部信息安全产品检测中心可查询:
> 查询地址:https://ispl.mps.gov.cn
实用建议:火绒企业版可作为降风险方案,安装方便、资源占用低。
1.8 信息保密:清理鉴别信息残留
操作路径:管理工具→ 本地安全策略 → 本地策略 → 安全选项
配置项 | 设置 |
交互式登录:不显示最后的用户名 | 已启用 |
关机:清除虚拟内存页面文件 | 已启用 |
1.9 屏保锁定与会话超时
屏保密码:控制面板→ 显示 → 更改屏幕保护程序
> 关键:勾选"在恢复时显示登录屏幕",这才是屏保锁定的核心。
会话超时:运行→ gpedit.msc→ 计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 会话时间限制
二、Linux 服务器三级等保加固
> 适用系统:CentOS 7 / RedHat 7 为主,Ubuntu 部分配置路径不同,已标注。
编辑器基础:vi / vim打开文件→ 按 S或i进入编辑模式→ 修改完毕按 ESC退出→ 输入 :wq保存退出
2.1 密码周期策略
配置文件:/etc/login.defs
PASS_MAX_DAYS 90 # 密码最长使用天数
PASS_MIN_DAYS 2 # 密码最短使用天数
PASS_MIN_LEN 8 # 密码最短长度
PASS_WARN_AGE 7 # 密码过期前警告天数
2.2 密码复杂度策略
配置文件:/etc/pam.d/system-auth
password requisite pam_cracklib.so retry=3 difok=3 minlen=8 lcredit=-1 dcredit=-1 ucredit=-1 ocredit=-1
参数说明:
•minlen=8:最短 8 位
•lcredit=-1:至少 1 个小写字母
•dcredit=-1:至少 1 个数字
•ucredit=-1:至少 1 个大写字母
•ocredit=-1:至少 1 个特殊符号
> Ubuntu 系统:修改/etc/pam.d/common-password
2.3 登录失败处理策略
配置文件:/etc/pam.d/system-auth
auth required pam_tally2.so onerr=fail deny=5 lock_time=2 unlock_time=1800
•连续 5 次登录失败后锁定
•锁定 1800 秒(30 分钟)后自动解锁
> Ubuntu 系统:修改/etc/pam.d/common-auth
SSH 登录失败策略:/etc/pam.d/sshd
auth required pam_tally2.so deny=10 lock_time=2 even_deny_root unlock_time=0
2.4 禁用 Telnet 不安全服务
# 检查 Telnet 是否运行
netstat -an | grep ":23"
# 停止并禁用
systemctl stop telnet.socket
systemctl disable telnet.socket
systemctl restart xinetd
2.5 访问控制:三权分立
# 查看现有账户
cat /etc/passwd
# 创建三权账户
useradd audit # 审计管理员
useradd system # 系统管理员
useradd security # 安全管理员
# 设置密码
passwd audit
passwd system
passwd security
清理多余账户:
# 删除不必要的账户
userdel -r <用户名>
# 禁用账户(不删除)
passwd -l <用户名>
# 解锁账户
passwd -u <用户名>
> 实际生产注意:Linux 很难完全满足禁用 root 的要求,因为 root 禁用后可能影响系统和应用运行。建议严格限制 root 级权限账户,其他用户通过 sudo 获取必要权限。
2.6 审计功能开启
# 检查审计服务状态
systemctl status rsyslog
systemctl status auditd
# 若未运行则启动
systemctl start rsyslog
systemctl start auditd
systemctl enable rsyslog
systemctl enable auditd
2.7 日志配置:保留 6 个月
配置文件:/etc/logrotate.conf
minsize 1M
rotate 6
monthly
连接日志审计系统:/etc/rsyslog.conf
*.* @@<日志审计系统IP>:514
systemctl restart rsyslog.service
2.8 会话超时锁定
配置文件:/etc/profile,末尾添加:
export TMOUT=900
即空闲 15 分钟自动断开。
2.9 防火墙配置:端口与 IP 限制
# 启动防火墙
systemctl start firewalld
# 放行指定端口
firewall-cmd --zone=public --add-port=25/tcp --permanent
# 批量限制 IP 访问指定端口(如限制 192.168.x.0/24 访问 80 端口)
firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.x.0/24' port protocol='tcp' port='80' reject"
# 允许指定 IP 段访问 SSH
firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.4.0/24' port protocol='tcp' port='22' accept"
# 重载生效
firewall-cmd --reload
# 查看放行端口
firewall-cmd --list-port
firewall-cmd --list-all
# 取消指定端口放行
firewall-cmd --zone=public --remove-port=25/tcp --permanent
# 取消富规则
firewall-cmd --permanent --zone=public --remove-rich-rule='rule family="ipv4" source address="192.168.4.0/24" port protocol="tcp" port="22" reject'
> 高危端口必封清单:25、135、445、139、80(按业务需求)
2.10 入侵防范:ClamAV 部署
# 安装 ClamAV
yum install clamav -y
# 更新病毒库
freshclam
# 验证版本(截图证明)
freshclam -V
2.11 防 DoS 攻击
# 检查 SYN Cookie 默认值
cat /proc/sys/net/ipv4/tcp_syncookies
# 配置 SYN Cookie 防护
vim /etc/sysctl.conf
# 添加:
net.ipv4.tcp_max_syn_backlog = 2048
2.12 可信验证(加分项)
> 可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。
该项为加分项,不做不扣分。
三、效率秘诀:页面复用与流程串接
等保加固最大的效率杀手是"反复打开同一页面"。核心策略:把同一路径下的配置项一次性全部配完。
操作路径 | 涵盖加固项 |
本地安全策略→ 账户策略 | 密码策略 + 锁定策略 |
本地安全策略→ 本地策略 → 安全选项 | 鉴别信息清理 + 虚拟内存清除 |
组策略→ 远程桌面服务 → 安全 | 超时锁定 + RDP 加密层 |
组策略→ 远程桌面服务 → 会话限制 | 活动会话超时 |
防火墙→ 入站/出站规则 | 端口封堵全部一次完成 |
开局直接把这 5 个页面全部打开,然后逐项填完,效率提升 50% 以上。
四、写在最后
等保加固不是什么高深技术活,但它是标准化的体力活。核心在于:
1.流程标准化:每台服务器照着清单做,不遗漏
2.操作批量化:同一路径的配置一次完成,不反复
3.文档模板化:截图、记录用统一模板,省去重复劳动
本文整理的清单可以直接作为你测评时的Checklist使用。打印出来,勾一项做一项,从此告别"做到一半忘了前面配没配"的窘境。
觉得有用?转发给同样在等保一线搬砖的同事,一起提效。

评论 (0)