凝思-三级等保现场测评命令单

示例版本:凝思安全操作系统 V6.0.80;补充参考凝思欧拉版 V6.0.99 EL20.03 SP3

说明:公开资料可直接支撑上述版本号。对未公开给出完整命令样例的部分,下列仅写关键字段预期。

系统版本核查

cat /etc/linx-release
  • 预期现象:关键字段通常应体现 V6.0.80;欧拉版可体现 V6.0.99 与 EL20.03 SP3。
示例输出(节选)
Linx Security OS 6.0.80
cat /etc/os-release
  • 预期现象:如系统提供该文件,关键字段通常会体现底层发行版版本线索。
示例输出(节选)
NAME="Linx Security OS"
VERSION="6.0.80"
ID=linx
VERSION_ID="6.0.80"

网络配置核查

ip addr
  • 预期现象:应显示网卡与 IP 信息。
示例输出(节选)
2: ens33: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP
    link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
    inet 192.168.1.11/24 brd 192.168.1.255 scope global ens33
       valid_lft forever preferred_lft forever
    inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link

账户与口令策略核查

cat /etc/passwd
  • 预期现象:应列出本地账户。
示例输出(节选)
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
webapp:x:1000:1000::/home/webapp:/bin/bash
auditor:x:1001:1001::/home/auditor:/bin/bash
cat /etc/shadow
  • 预期现象:应列出口令散列和状态。
示例输出(节选)
root:$6$rounds=4096$xxxxxxxx$:19xxx:0:90:7:::
daemon:*:19xxx:0:99999:7:::
webapp:$6$rounds=4096$yyyyyyyy$:19xxx:0:90:7:30:::
cat /etc/login.defs
  • 预期现象:应显示口令老化参数。
示例输出(节选)
PASS_MAX_DAYS	90
PASS_MIN_DAYS	7
PASS_MIN_LEN	12
PASS_WARN_AGE	30
cat /etc/pam.d/common-password
  • 预期现象:应显示口令复杂度相关 PAM 配置,原始文档提示可能涉及 pam_cracklib.so。
示例输出(节选)
password	requisite			pam_cracklib.so retry=3 minlen=12 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
password	[success=1 default=ignore]	pam_unix.so obscure use_authtok try_first_pass sha512 remember=5
cat /etc/pam.d/common-auth
  • 预期现象:应显示登录失败处理配置,原始文档提示可能涉及 pam_tally2.so 或 faillock。
示例输出(节选)
auth	required	pam_tally2.so onerr=fail deny=5 unlock_time=600 even_deny_root root_unlock_time=600
auth	[success=1 default=ignore]	pam_unix.so nullok try_first_pass
cat /etc/profile
  • 预期现象:应能核查登录超时参数。
示例输出(节选)
# /etc/profile: system-wide .profile file for the Bourne shell
export TMOUT=600
readonly TMOUT
umask 027
ps aux | grep ssh
  • 预期现象:启用 SSH 时通常可见 ssh 相关进程。
示例输出(节选)
root        1104  0.0  0.1  12188  6520 ?        Ss   09:12   0:00 sshd: /usr/sbin/sshd -D [listener]
root        3312  0.0  0.1  13104  7188 ?        Ss   09:30   0:00 sshd: webapp [priv]
webapp      3320  0.0  0.0  14216  5200 ?        S    09:30   0:00 sshd: webapp@pts/0
ps aux | grep telnet
  • 预期现象:未启用 Telnet 时通常无有效结果。
示例输出(节选)
audit     4200  0.0  0.0   6432   720 pts/1    S+   09:41   0:00 grep telnet

远程连接协议与算法核查

cat /etc/ssh/sshd_config
  • 预期现象:应能核查 SSH 登录参数及算法配置项。
示例输出(节选)
Port 22
PermitRootLogin no
MaxAuthTries 4
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers webapp auditor@192.168.1.*
Ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr
MACs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
  • 预期现象:应输出 SSH 服务端当前生效的算法配置。
示例输出(节选)
ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
ssh -Q cipher
  • 预期现象:应列出本机 OpenSSH 支持的对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
  • 预期现象:应列出本机 OpenSSH 支持的 MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
  • 预期现象:应列出本机 OpenSSH 支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
diffie-hellman-group16-sha512
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
  • 预期现象:应列出本机 OpenSSH 支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
ssh -V
  • 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.2p1, OpenSSL 1.1.1d  10 Sep 2019

安全审计核查

service rsyslog status
  • 预期现象:应显示日志服务状态。
示例输出(节选)
● rsyslog.service - System Logging Service
   Loaded: loaded (/lib/systemd/system/rsyslog.service; enabled)
   Active: active (running) since Mon 2026-08-24 06:00:05 CST; 3h 45min ago
 Main PID: 942 (rsyslogd)
service auditd status
  • 预期现象:应显示审计服务状态。
示例输出(节选)
● auditd.service - Security Auditing Service
   Loaded: loaded (/lib/systemd/system/auditd.service; enabled)
   Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 46min ago
 Main PID: 921 (auditd)
auditctl -l
  • 预期现象:应逐条输出审计规则。
示例输出(节选)
-w /etc/passwd -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /var/log/audit/ -p wa -k audit_log
-a always,exit -F arch=b64 -S execve -k commands
cat /etc/rsyslog.conf
  • 预期现象:应显示日志规则和远程转发配置。
示例输出(节选)
*.info;mail.none;authpriv.none	/var/log/messages
authpriv.*	/var/log/secure
*.emerg	:omusrmsg:*
*.*	@192.168.1.200:514
ls -l /var/log/messages
  • 预期现象:应显示日志文件权限信息。
示例输出(节选)
-rw------- 1 root adm 1048576 Aug 24 09:35 /var/log/messages
ls -l /var/log/audit/audit.log
  • 预期现象:应显示审计日志文件权限信息。
示例输出(节选)
-rw------- 1 root root 8388608 Aug 24 09:36 /var/log/audit/audit.log
tail -n 20 /var/log/messages
  • 预期现象:应输出最近 20 条系统日志。
示例输出(节选)
Aug 24 09:15:01 linx-app01 systemd[1]: Starting Daily apt upgrade and clean activities...
Aug 24 09:20:33 linx-app01 kernel: [ 1234.5678] device ens33 entered promiscuous mode
Aug 24 09:22:10 linx-app01 CRON[3210]: (root) CMD (/usr/local/bin/backup.sh)
Aug 24 09:25:44 linx-app01 sshd[3312]: Accepted password for webapp from 192.168.1.50 port 51022 ssh2
tail -n 20 /var/log/audit/audit.log
  • 预期现象:应输出最近 20 条审计日志。
示例输出(节选)
type=USER_AUTH msg=audit(1771891200.101:1024): pid=3312 uid=0 auid=1000 msg='op=PAM:authentication acct="webapp" exe="/usr/sbin/sshd" hostname=app01 addr=192.168.1.50 terminal=ssh res=success'
type=SYSCALL msg=audit(1771891230.220:1025): arch=c000003e syscall=59 success=yes exe="/usr/bin/vim" key="commands"
type=CONFIG_CHANGE msg=audit(1771891300.010:1026): auid=1000 op=add_rule key=identity
last
  • 预期现象:应显示成功登录记录。
示例输出(节选)
webapp   pts/0        192.168.1.50     Mon Aug 24 09:05   still logged in
auditor  pts/1        192.168.1.51     Mon Aug 24 08:58 - 09:20  (00:22)
root     tty1                          Sun Aug 23 22:10   still logged in

wtmp begins Sun Aug 16 03:14:02 2026
lastb
  • 预期现象:应显示失败登录记录;部分主机可能需要 root 权限。
示例输出(节选)
admin    ssh:notty    203.0.113.77     Mon Aug 24 07:44 - 07:44  (00:00)
root     ssh:notty    203.0.113.77     Mon Aug 24 07:41 - 07:41  (00:00)
test     ssh:notty    198.51.100.9     Sun Aug 23 23:02 - 23:02  (00:00)

btmp begins Sun Aug 23 21:00:01 2026

边界防护核查

ls -l /etc/passwd
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 2140 Jul 10 2026 /etc/passwd
ls -l /etc/shadow
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r----- 1 root shadow 1320 Jul 10 2026 /etc/shadow
ls -l /etc/group
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 980 Jul 10 2026 /etc/group
cat /etc/hosts.deny
  • 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
sshd: ALL EXCEPT 192.168.1.
cat /etc/hosts.allow
  • 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
sshd: 192.168.1.0/255.255.255.0
netstat -ntlp
  • 预期现象:应显示监听端口和程序名。
示例输出(节选)
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      1104/sshd
tcp        0      0 0.0.0.0:80              0.0.0.0:*               LISTEN      1508/nginx
tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN      1702/mysqld
iptables -L -n
  • 预期现象:启用 iptables 时应输出当前规则;未启用时可能为空或提示无规则。
示例输出(节选)
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:22
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:80
ACCEPT     icmp --  192.168.1.0/24       0.0.0.0/0

Chain FORWARD (policy ACCEPT)
Chain OUTPUT (policy ACCEPT)

最小安装、补丁与计划任务核查

dpkg --list
  • 预期现象:若为 Debian 技术路线版本,表头通常包含 Desired、Status、Name、Version、Architecture、Description。
示例输出(节选)
Desired=Unknown/Install/Remove/Purge/Hold
| Status=Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
|/ Err?=(none)/Reinst-required (Status,Err: uppercase=bad)
||/ Name             Version          Architecture Description
+++-================-================-============-=================================
ii  openssh-server   1:8.2p1-x        amd64        secure shell (SSH) server
ii  nginx            1.18.0-x         amd64        high performance web server
apt list --installed
  • 预期现象:应显示已安装软件包清单;输出通常较长。
示例输出(节选)
Listing... Done
acl/now 2.2.53 amd64 [installed]
auditd/now 1:2.8.5 amd64 [installed]
openssh-server/now 1:8.2p1 amd64 [installed]
apt list --upgradable
  • 预期现象:存在待更新补丁时应显示可升级软件包;无待升级时通常为空。
示例输出(节选)
Listing... Done
openssl/linx-security 1.1.1d-upgrade amd64 [upgradable from: 1.1.1d]
curl/linx-security 7.68.0-upgrade amd64 [upgradable from: 7.68.0]
netstat -tlunp | grep ntp
  • 预期现象:启用 NTP 服务时通常会看到 123 端口监听。
示例输出(节选)
udp        0      0 192.168.1.11:123        0.0.0.0:*                           1450/ntpd
udp        0      0 127.0.0.1:123           0.0.0.0:*                           1450/ntpd
ntpq -p
  • 预期现象:启用 NTP 时应显示上级时钟源与对时状态。
示例输出(节选)
     remote           refid      st t when poll reach   delay   offset  jitter
==============================================================================
*192.168.1.100   .GPS.            1 u   32   64  377    0.421   -0.118   0.032
+192.168.1.101   192.168.1.100    2 u   45   64  377    0.517   -0.201   0.048
timedatectl status
  • 预期现象:应显示时间、时区、NTP 同步状态。
示例输出(节选)
               Local time: Mon 2026-08-24 09:48:12 CST
           Universal time: Mon 2026-08-24 01:48:12 UTC
                 Time zone: Asia/Shanghai (CST, +0800)
System clock synchronized: yes
               NTP service: active
crontab -l
  • 预期现象:应显示当前用户计划任务;无任务时可能提示 no crontab。
示例输出(节选)
0 2 * * * /usr/local/bin/backup.sh >> /var/log/backup.log 2>&1
*/30 * * * * /usr/local/bin/check_service.sh
groups 用户名
  • 预期现象:应显示指定用户所属组列表。
示例输出(节选)
webapp : webapp sudo www-data

入侵防范核查

grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
  • 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
MaxAuthTries 4
LoginGraceTime 30
PermitRootLogin no
AllowUsers webapp auditor
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
  • 预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
maxauthtries 4
logingracetime 30
permitrootlogin no
allowusers webapp auditor
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
  • 预期现象:若部署入侵防范/主机入侵检测软件,应出现对应包名;未部署则无输出。
示例输出(节选)
ii  fail2ban   0.11.1-x   all   ban hosts that cause multiple authentication errors
ii  aide       0.16-x     amd64 Advanced Intrusion Detection Environment
systemctl status fail2ban
  • 预期现象:安装并启用 fail2ban 时应显示 active/running;未安装时可能提示服务不存在。
示例输出(节选)
● fail2ban.service - Fail2Ban Service
     Loaded: loaded (/lib/systemd/system/fail2ban.service; enabled)
     Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 48min ago
   Main PID: 988 (fail2ban-server)

安全基线与完整性核查

cat /etc/issue
  • 预期现象:应显示登录前系统标识或告警提示(如已配置)。
示例输出(节选)
Authorized users only. All activity may be monitored and reported.
cat /etc/issue.net
  • 预期现象:应显示远程登录告警提示(如已配置)。
示例输出(节选)
WARNING: Unauthorized access to this system is forbidden. Access is logged.
cat /etc/motd
  • 预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
This system is for authorized operation personnel only.
Operations are subject to security auditing.
awk -F: '($2=="") {print $1}' /etc/shadow
  • 预期现象:若存在空口令账户应输出账号名;无空口令时无输出。
示例输出(节选)
(无输出,表示不存在空口令账户)
debsums -s
  • 预期现象:已安装 debsums 时会输出校验异常包;无异常时无输出。
示例输出(节选)
(无输出,表示所有已安装包校验通过;如异常会输出 debsums: changed file ... 类似行)
aide --check
  • 预期现象:已安装并初始化 AIDE 时应输出完整性检查结果;未安装时可能提示命令不存在。
示例输出(节选)
Start timestamp: 2026-08-24 09:50:00 +0800 (AIDE 0.16)
AIDE found NO differences between database and filesystem. Looks okay!!
Number of entries: 102345
End timestamp: 2026-08-24 09:52:10 +0800 (run time: 2m 10s)