本文目录导读:

设备加固的规范配置是一个系统性工程,核心目标是减少攻击面、提升防御纵深、确保合规性,通常遵循“最小权限、纵深防御、默认安全”的原则。
由于“设备”范围很广(服务器、网络设备、终端、IoT等),以下从通用方法论和常见设备类型两个层面提供规范配置指南。
核心原则与通用步骤
在任何加固操作前,请务必遵循以下流程:
- 资产盘点与评估:明确需要加固的具体设备类型、数量、运行的服务和系统版本。
- 制定基线标准:参考行业标准(如CIS Benchmarks、等保2.0、NIST)建立本组织的安全配置基线。
- 备份与回滚计划:任何配置变更前,必须对现有配置文件和系统状态进行完整备份。
- 最小化原则:只安装必要的软件、只开放必要的端口、只启用必要的服务、只授予必要的权限。
- 变更管理:通过正式变更流程执行修改,并记录日志。
主流设备类型规范配置要点
服务器操作系统加固 (以 Linux/Windows Server 为例)
这是最常见的加固场景,核心配置包括:
- 账户与认证:
- 禁用默认/无用账户:如
guest、admin(Windows)或root远程登录禁用(Linux)。 - 强化密码策略:长度 > 12位,包含大小写字母、数字和特殊字符,设置密码复杂度和过期时间(如90天)。
- 启用多因素认证 (MFA):对关键管理账户(如SSH、RDP)强制使用MFA。
- 权限最小化:遵循“最小权限”原则,使用普通用户执行日常操作,使用
sudo或runas提权。
- 禁用默认/无用账户:如
- 服务与端口:
- 禁用非必要服务:如
Telnet、FTP、Sendmail、Print Spooler(如不需要打印)。 - 限制开放端口:使用防火墙(
iptables、firewalld、Windows防火墙)仅开放业务所需端口(如443、22),关闭所有不必要端口。 - 禁用网络协议:如
SMBv1、LLMNR、NetBIOS等不安全协议。
- 禁用非必要服务:如
- 日志与审计:
- 启用详细日志:记录所有登陆成功/失败、提权操作、配置变更。
- 集中式日志管理 (SIEM):将日志发送到集中日志服务器,并设置告警阈值(如连续5次登陆失败)。
- 日志保留策略:根据合规要求(如等保要求6个月以上)设置。
网络设备加固 (以 交换机/路由器/防火墙 为例)
- 管理访问安全:
- 禁用不安全的远程管理:禁止
Telnet,强制使用SSH v2。 - ACL (访问控制列表):仅允许指定的管理IP地址(如跳板机)访问管理接口。
- 使用带外管理网络:将管理流量与业务流量物理或逻辑隔离。
- 禁用不必要的服务:如
HTTP管理页面、SNMP v1/v2c、CDP/LLDP(如非必要)。
- 禁用不安全的远程管理:禁止
- 认证与授权:
- 本地账户最小化:仅保留必要管理员账户,并设置强密码。
- 使用AAA服务器 (RADIUS/TACACS+):集中认证、授权和审计,避免使用本地密码。
- 权限分级:创建只读、操作员、管理员等多级账号。
- 控制面保护 (CoPP):在路由器/交换机上限制CPU处理的控制面报文速率,防止DoS攻击。
- 端口安全:
- 在交换机二层端口启用
Port Security,限制Mac地址数量,防止非法设备接入。
- 在交换机二层端口启用
终端设备加固 (以 Windows 10/11 或 macOS 为例)
- 系统更新:强制开启自动更新,确保操作系统和第三方软件(如浏览器、办公软件)是最新版本。
- 应用白名单:使用
AppLocker或Windows Defender Application Control仅允许运行可信应用程序。 - 防病毒/EDR:配置并保持杀毒软件和端点检测与响应 (EDR) 代理运行,开启实时防护。
- 屏幕锁定与睡眠:配置空闲5分钟后自动锁屏,并需重新鉴权。
- 数据加密:启用全盘加密 (BitLocker/FileVault),保护离线数据安全。
- USB与外部设备控制:禁用自动运行功能,并根据策略限制USB存储设备的使用。
Web应用与中间件加固 (以 Nginx/Apache/Tomcat 为例)
- 最小化安装与运行:
- 使用非root用户运行服务。
- 移除默认页面、示例程序和不必要的模块。
- HTTP Header安全:
- 配置CSP(内容安全策略)、X-Frame-Options(防点击劫持)、HSTS(启用HTTPS严格传输安全)。
- 隐藏服务器版本信息(如
Server: Apache修改为自定义)。
- 访问控制:
- 限制目录遍历和文件上传漏洞。
- 对敏感目录(如
/admin)增加IP白名单或HTTP基础认证。
- 加密通信 (HTTPS):
- 强制启用TLS 1.2或更高版本,禁用SSL 2/3、TLS 1.0/1.1。
- 使用安全的加密套件(如
ECDHE-RSA-AES256-GCM-SHA384)。
数据库加固 (以 MySQL/PostgreSQL/MSSQL 为例)
- 网络访问控制:
- 绑定到特定IP(
bind-address = 127.0.0.1),禁止监听0.0.0。 - 使用防火墙限制仅应用服务器IP能访问数据库端口。
- 绑定到特定IP(
- 账户与权限:
- 删除默认账户(如
test、mysql.sys)。 - 为不同应用创建不同数据库账号,并授予最小权限(如只授予
SELECT,INSERT,UPDATE,拒绝DROP,CREATE)。 - 定期轮换数据库管理员密码。
- 删除默认账户(如
- 审计与日志:
- 启用连接日志和错误日志。
- 启用数据库审计插件,记录所有DDL(数据定义语言)和DML(数据操作语言)操作。
持续性运营与自动化
加固不是一次性任务,而是一个持续循环过程:
- 自动化基线检查:
- 使用工具如 CIS-CAT、OpenSCAP (Linux)、Microsoft Security Baseline Analyzer 或商业产品自动扫描设备是否符合基线。
- 编写脚本 (Ansible, PowerShell DSC, Chef, Puppet) 自动修复偏离基线的配置。
- 漏洞与配置管理:
- 定期(如每周)进行漏洞扫描和配置审计。
- 建立“零信任”假设,持续验证设备的配置是否依然安全。
- 补丁管理:
- 建立严格的补丁测试与部署流程。
- 对于无法修补的遗留系统,通过虚拟补丁、WAF、网络隔离等手段进行补偿性控制。
合规性参考
- 等保2.0 (中国):重点在身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范,要求三级系统以上需配置双因素身份鉴别、审计记录保护等。
- CIS Benchmarks (全球):提供最详细的设备安全配置检查表,是行业事实标准。
- NIST 800-53 (美国):安全控制框架,适用于联邦机构,强调风险管理。
总结建议
- 先做高风险的:优先加固暴露在公网的设备(DMZ区)、核心业务服务器、域控等。
- 文档化:所有配置变更、基线、例外情况必须记录在案。
- 测试先行:在预生产环境验证加固配置对业务的影响(如防火墙规则是否过于严格导致服务中断)。
- 培训人员:运维人员需理解为什么需要加固,而不仅仅是“按手册操作”。
如果需要针对特定品牌和型号的设备(如华为交换机、思科路由器、Windows Server 2022、Ubuntu 22.04)的详细配置命令示例,请补充具体设备信息。