温馨提示×

centos exploit怎么加固系统

小樊
45
2026-09-12 03:11:18
栏目: 智能运维

在 CentOS(以及一般 Linux 系统)上,“exploit 加固”通常指防止已知漏洞被利用、减少攻击面、提升系统安全性。下面按实用优先级给你一套加固清单,适用于 CentOS 7 / 8 / Stream。


一、系统层面基础加固

1. 及时打补丁(最重要)

# CentOS 7
yum update -y

# CentOS 8 / Stream
dnf update -y
  • 开启自动更新(可选):
yum install -y yum-cron
systemctl enable --now yum-cron

2. 关闭不必要的服务

systemctl list-unit-files --type=service | grep enabled

常见可关:

systemctl disable --now telnet.socket
systemctl disable --now rsh.socket

二、账户与权限加固

3. 禁用 root 直接登录(SSH)

vi /etc/ssh/sshd_config

修改:

PermitRootLogin no
PasswordAuthentication no   # 建议用密钥
systemctl restart sshd

4. 使用 sudo 而非 root

useradd admin
passwd admin
usermod -aG wheel admin

5. 密码策略

vi /etc/login.defs

示例:

PASS_MAX_DAYS   90
PASS_MIN_DAYS   1
PASS_MIN_LEN    12

三、网络安全加固

6. 启用 firewalld

systemctl enable --now firewalld
firewall-cmd --permanent --add-service=ssh
firewall-cmd --reload

7. 限制 SSH 暴破(fail2ban)

yum install -y epel-release
yum install -y fail2ban
systemctl enable --now fail2ban

四、内核与 Exploit 防护

8. 开启 SELinux(非常重要)

getenforce
setenforce 1

永久:

vi /etc/selinux/config
SELINUX=enforcing

9. 禁用危险内核功能(容器/提权防护)

sysctl -w kernel.unprivileged_bpf_disabled=1
sysctl -w net.core.bpf_jit_harden=2

五、文件系统与审计

10. 重要文件加锁

chattr +i /etc/passwd /etc/shadow

11. 开启 audit 审计

systemctl enable --now auditd

六、针对“Exploit”专项建议

如果你是担心某个具体漏洞(如:

  • CentOS 提权(CVE-2021-4034 pkexec)
  • 内核漏洞
  • Redis / Nginx / SSH 漏洞)

请提供:

  1. CentOS 版本
  2. 内核版本(uname -a)
  3. 具体 exploit 名称或 CVE 编号

我可以给你精确修复命令。


七、快速自检脚本(推荐)

rpm -q --changelog kernel | head
ss -tulnp
lastlog

如果你愿意,我可以:

  • 给你一份 CentOS 安全基线脚本
  • 或按 等保 / 护网 / 生产环境 标准帮你加固

你现在的 CentOS 是哪个版本?有没有具体 exploit?

0 踩