家用住宅主机Linux等保三级服务器合规配置清单
为什么家用Linux主机也需要关注等保三级?
很多人在家里搭了一台Linux服务器用来跑网站、NAS或者测试环境,虽然不对外提供重要服务,但如果里面有个人数据或连接了公网,安全风险不可忽视。
等保三级(信息安全等级保护第三级)是针对非银行类信息系统的通用安全基准,它的合规要求能帮你系统性地加固这台主机——哪怕你不需要正式过检,这套配置清单也可以直接拿来降低被入侵的概率。
本文假设你使用的是 Ubuntu 22.04 或 CentOS 7 及以上版本,且拥有 root 或 sudo 权限。
如果你用的是宝塔面板,文中会指出对应的后台操作位置。
核心配置清单:一步一步加固你的家用主机
1. 账号安全与密码策略
- 禁用 root 远程登录:编辑
/etc/ssh/sshd_config,找到PermitRootLogin改为no,然后systemctl restart sshd。之后必须用普通用户登录,需要提权时使用 sudo。 - 创建普通管理员账号(如果还没有):
adduser yourname
usermod -aG sudo yourname
- 设置密码复杂度:安装
libpam-pwquality(Ubuntu/Debian)或cracklib(CentOS),然后编辑/etc/pam.d/common-password或/etc/pam.d/system-auth,加入类似minlen=8 minclass=3的参数。 - 强制用户定期改密:执行
chage -M 90 yourname设置密码有效期90天。
2. 防火墙与网络访问控制
- 启用并配置 ufw(Ubuntu)或 firewalld(CentOS):
# Ubuntu
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 22/tcp # SSH,建议改成非标准端口
sudo ufw enable
sudo ufw status verbose
如果你使用宝塔面板,可以在“安全”-“系统防火墙”里添加规则,效果一样。
- 仅开放必要端口:比如 Web 服务只开 80、443,数据库不开对外端口。如果家里有公网 IP,建议对 SSH 端口做 IP 白名单限制,或者使用密钥登录并禁止密码认证。修改
/etc/ssh/sshd_config中PasswordAuthentication no。
3. 日志审计与系统监控
- 开启 rsyslog 并确保日志磁盘足够:默认系统日志在
/var/log,建议单独挂载一个大分区或每天检查空间。 - 配置日志轮转:编辑
/etc/logrotate.conf,确保weekly和rotate 4等参数合理,防止日志撑爆磁盘。 - 安装 auditd 跟踪关键事件:
sudo apt install auditd # Ubuntu
sudo systemctl enable auditd --now
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
sudo auditctl -w /etc/shadow -p wa -k shadow_changes
之后用 ausearch -k passwd_changes 查看记录。
4. 服务最小化与补丁更新
- 关闭无用服务:执行
systemctl list-units --type=service --state=running查看当前运行服务,用systemctl disable --now 服务名停掉不需要的(如 cups、avahi-daemon 等)。 - 定期自动更新安全补丁:
# Ubuntu
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
# 选择是
在宝塔面板中,可以开启“计划任务”每天执行 apt update && apt upgrade -y。
- 禁用不必要的内核模块:比如禁用 USB 存储、蓝牙等,在
/etc/modprobe.d/blacklist.conf中添加blacklist usb-storage。
5. 恶意软件防护与基线检查
- 安装和扫描:
sudo apt install clamav,运行sudo freshclam更新病毒库,然后sudo clamscan -r /home。 - 使用 rkhunter 检查 rootkit:
sudo apt install rkhunter && sudo rkhunter --check。 - 定期手动检查可疑进程和端口:
ss -tuln查看监听端口,ps aux查看异常进程。
避坑指南:家用环境下的特别提醒
- 不要盲目禁用所有服务:家用主机可能还需要 Samba、DLNA 等服务,建议先了解每个服务的用途再决定是否关闭。
- 防火墙规则别把自己关在外面:修改 SSH 端口后,记得先开一个新终端测试连接成功再退出老会话。
- 日志审计不要过度:如果磁盘空间小,过量的日志轮转可能会导致写满。建议日志单独分区或限制总大小。
- 自动更新可能打断重要任务:如果主机运行了长时间任务,建议设置更新时间为凌晨或手动触发。
效果验证:怎么确认配置生效了?
- 远程登录验证:用普通用户通过 SSH 登录,确认 root 无法直接登录。
- 防火墙验证:运行
sudo ufw status verbose或sudo firewall-cmd --list-all,检查端口是否按预期开放。 - 日志审计验证:修改一次密码,然后用
sudo ausearch -k shadow_changes查看是否记录。 - 补丁更新验证:
sudo unattended-upgrades --dry-run查看是否有待安装的安全更新。 - 端口扫描:从外网或同一局域网另一台机器用
nmap -sS 你的IP扫描,只应看到你开放的端口。
高频问题解答
问:家用主机能正式通过等保三级测评吗? 答:不能。
等保三级需要物理环境、管理制度等多方面要求,家用环境不具备条件。
本文清单只帮你接近技术要求,降低风险,不能替代正式测评。
问:宝塔面板用户怎么操作? 答:本文提到的防火墙规则、端口控制、自动更新等都可以在宝塔后台“安全”和“计划任务”中完成;
日志审计需要 SSH 执行命令,宝塔的“系统日志”只有基础功能。
问:配置后会不会影响正常使用? 答:大部分配置不会影响日常使用,但禁用某些服务或修改 SSH 端口可能造成不便,建议逐一测试。
如果你正在处理家用住宅主机Linux等保三级服务器合规配置清单,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。