统信UOS-三级等保现场测评命令单

示例版本:统信 UOS Server V20 D 版

说明:公开资料可支撑 D 版基于 Debian 技术路线,公开镜像名可支撑 server-20 版本主线。对完整输出未公开给出的命令,下列仅写关键字段预期。

系统版本核查

lsb_release -a
  • 预期现象:关键字段通常应体现 Release: 20;完整 Description 随桌面版/服务器版分支而异。
示例输出(节选)
No LSB modules are available.
Distributor ID:	UOS
Description:	UOS Server 20 (fuyu)
Release:	20
Codename:	fuyu
cat /etc/os-release
  • 预期现象:关键字段通常应体现版本主线为 20。
示例输出(节选)
PRETTY_NAME="UnionTech OS Server 20"
NAME="UOS Server"
VERSION="20"
ID=uos
HOME_URL="https://www.chinauos.com/"
VERSION_ID="20"
cat /etc/debian_version
  • 预期现象:应输出底层 Debian 主版本号字符串。
示例输出(节选)
10.x
cat /etc/redhat-release
  • 预期现象:D 版通常可能不存在该文件;如存在则应体现兼容发行版信息。
示例输出(节选)
cat: /etc/redhat-release: No such file or directory

网络与会话环境核查

ip addr
  • 预期现象:应显示网卡与 IP 信息。
示例输出(节选)
2: ens33: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP
    link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
    inet 192.168.1.10/24 brd 192.168.1.255 scope global ens33
       valid_lft forever preferred_lft forever
    inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
ps -ef | grep tty
  • 预期现象:存在桌面会话时通常可看到 tty/图形登录相关进程。
示例输出(节选)
root        1024       1  0 09:12 tty1     00:00:00 /usr/bin/lightdm
root        1102    1024  0 09:12 tty1     00:00:02 lightdm-greeter
audit       2048       1  0 09:13 ?        00:00:01 sshd: /usr/sbin/sshd -D [listener]

账户与口令策略核查

cat /etc/passwd
  • 预期现象:应列出本地账户。
示例输出(节选)
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
webapp:x:1000:1000::/home/webapp:/bin/bash
auditor:x:1001:1001::/home/auditor:/bin/bash
cat /etc/shadow
  • 预期现象:应列出口令散列和状态。
示例输出(节选)
root:$6$rounds=4096$xxxxxxxx$:19xxx:0:90:7:::
daemon:*:19xxx:0:99999:7:::
webapp:$6$rounds=4096$yyyyyyyy$:19xxx:0:90:7:30:::
cat /etc/login.defs
  • 预期现象:应显示口令老化参数。
示例输出(节选)
PASS_MAX_DAYS	90
PASS_MIN_DAYS	7
PASS_MIN_LEN	12
PASS_WARN_AGE	30
cat /etc/pam.d/common-password
  • 预期现象:应显示口令复杂度相关 PAM 配置。
示例输出(节选)
password	requisite			pam_pwquality.so retry=3 minlen=12 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
password	[success=1 default=ignore]	pam_unix.so obscure use_authtok try_first_pass sha512 remember=5
find /usr/lib -name 'pam_tally2.so'
  • 预期现象:启用该模块时应输出模块文件路径;未安装则无结果。
示例输出(节选)
/usr/lib/x86_64-linux-gnu/security/pam_tally2.so
cat /etc/pam.d/common-auth
  • 预期现象:应显示登录失败限制和认证相关配置。
示例输出(节选)
auth	required	pam_tally2.so onerr=fail deny=5 unlock_time=600 even_deny_root root_unlock_time=600
auth	[success=1 default=ignore]	pam_unix.so nullok try_first_pass
cat /etc/ssh/sshd_config
  • 预期现象:应能核查 SSH 超时、RhostsAuthentication、地址范围限制等参数。
示例输出(节选)
Port 22
PermitRootLogin no
MaxAuthTries 4
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers webapp auditor@192.168.1.*
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
  • 预期现象:应输出 SSH 服务端当前生效的算法配置。
示例输出(节选)
ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
ssh -Q cipher
  • 预期现象:应列出本机 OpenSSH 支持的对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
  • 预期现象:应列出本机 OpenSSH 支持的 MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
  • 预期现象:应列出本机 OpenSSH 支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
diffie-hellman-group16-sha512
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
  • 预期现象:应列出本机 OpenSSH 支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
ssh -V
  • 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.2p1, OpenSSL 1.1.1d  10 Sep 2019
cat /etc/profile | grep TMOUT
  • 预期现象:配置 TMOUT 时应输出对应参数行。
示例输出(节选)
export TMOUT=600
readonly TMOUT
more /etc/group
  • 预期现象:应列出账户组信息,可辅助核查分权。
示例输出(节选)
root:x:0:
sudo:x:27:webapp
audit:x:1001:auditor
webapp:x:1000:
more /etc/sudoers
  • 预期现象:应显示 sudo 授权规则,可辅助核查审计员/操作员权限边界。
示例输出(节选)
Defaults	env_reset
root	ALL=(ALL:ALL) ALL
%sudo	ALL=(ALL:ALL) ALL
webapp	ALL=(ALL) /usr/bin/systemctl restart nginx, /usr/bin/journalctl

安全审计核查

systemctl list-unit-files | grep auditd
  • 预期现象:存在 auditd 服务时应输出 auditd 服务项。
示例输出(节选)
auditd.service                                enabled enabled
systemctl list-unit-files | grep rsyslog
  • 预期现象:存在 rsyslog 服务时应输出 rsyslog 服务项。
示例输出(节选)
rsyslog.service                               enabled enabled
auditctl -l
  • 预期现象:应逐条显示当前审计规则。
示例输出(节选)
-w /etc/passwd -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /var/log/audit/ -p wa -k audit_log
-a always,exit -F arch=b64 -S execve -k commands
cat /etc/auditd.conf
  • 预期现象:应显示审计配置项。
示例输出(节选)
local_events = yes
write_logs = yes
log_file = /var/log/audit/audit.log
max_log_file = 8
num_logs = 5
max_log_file_action = ROTATE
space_left_action = email
action_mail_acct = admin@192.168.1.1
admin_space_left_action = halt
more /etc/rsyslog.conf
  • 预期现象:应显示日志规则及远程转发配置。
示例输出(节选)
*.info;mail.none;authpriv.none	/var/log/messages
authpriv.*	/var/log/secure
*.emerg	:omusrmsg:*
*.*	@192.168.1.200:514
ls -l /var/log/messages
  • 预期现象:应显示日志文件权限。
示例输出(节选)
-rw------- 1 root adm 1048576 Aug 24 09:30 /var/log/messages
ls -l /var/log/secure
  • 预期现象:应显示安全日志文件权限。
示例输出(节选)
-rw------- 1 root root 262144 Aug 24 09:31 /var/log/secure
ls -l /var/log/audit/audit.log
  • 预期现象:应显示审计日志文件权限。
示例输出(节选)
-rw------- 1 root root 8388608 Aug 24 09:32 /var/log/audit/audit.log
more /var/log/messages
  • 预期现象:应能抽查日志内容。
示例输出(节选)
Aug 24 09:15:01 uos-web01 systemd[1]: Starting Daily apt upgrade and clean activities...
Aug 24 09:20:33 uos-web01 kernel: [ 1234.5678] device ens33 entered promiscuous mode
Aug 24 09:22:10 uos-web01 CRON[3210]: (root) CMD (/usr/local/bin/backup.sh)
last
  • 预期现象:应显示成功登录记录。
示例输出(节选)
webapp   pts/0        192.168.1.50     Mon Aug 24 09:05   still logged in
auditor  pts/1        192.168.1.51     Mon Aug 24 08:58 - 09:20  (00:22)
root     tty1                          Sun Aug 23 22:10   still logged in

wtmp begins Sun Aug 16 03:14:02 2026
lastb
  • 预期现象:应显示失败登录记录;部分主机可能需要 root 权限。
示例输出(节选)
admin    ssh:notty    203.0.113.77     Mon Aug 24 07:44 - 07:44  (00:00)
root     ssh:notty    203.0.113.77     Mon Aug 24 07:41 - 07:41  (00:00)
test     ssh:notty    198.51.100.9     Sun Aug 23 23:02 - 23:02  (00:00)

btmp begins Sun Aug 23 21:00:01 2026

服务、端口与边界防护核查

ls -l /etc/passwd
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 2140 Jul 10 2026 /etc/passwd
ls -l /etc/shadow
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r----- 1 root shadow 1320 Jul 10 2026 /etc/shadow
ls -l /etc/group
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 980 Jul 10 2026 /etc/group
systemctl list-units | grep service
  • 预期现象:应列出当前服务状态。
示例输出(节选)
sshd.service                 loaded active running OpenBSD Secure Shell server
rsyslog.service              loaded active running System Logging Service
auditd.service               loaded active running Security Auditing Service
nginx.service                loaded active running A high performance web server
netstat -ntlp
  • 预期现象:应显示监听端口与程序名。
示例输出(节选)
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      1204/sshd
tcp        0      0 0.0.0.0:80              0.0.0.0:*               LISTEN      1508/nginx
tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN      1702/mysqld
cat /etc/hosts.deny
  • 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
sshd: ALL EXCEPT 192.168.1.
cat /etc/hosts.allow
  • 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
sshd: 192.168.1.0/255.255.255.0
iptables -L -n
  • 预期现象:应输出当前防火墙规则。
示例输出(节选)
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:22
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:80
ACCEPT     icmp --  192.168.1.0/24       0.0.0.0/0

Chain FORWARD (policy ACCEPT)
Chain OUTPUT (policy ACCEPT)

最小安装、补丁与计划任务核查

dpkg --list
  • 预期现象:表头通常包含 Desired、Status、Name、Version、Architecture、Description。
示例输出(节选)
Desired=Unknown/Install/Remove/Purge/Hold
| Status=Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
|/ Err?=(none)/Reinst-required (Status,Err: uppercase=bad)
||/ Name             Version          Architecture Description
+++-================-================-============-=================================
ii  openssh-server   1:8.2p1-x        amd64        secure shell (SSH) server
ii  nginx            1.18.0-x         amd64        high performance web server
apt list --installed
  • 预期现象:应显示已安装软件包清单;输出通常较长。
示例输出(节选)
Listing... Done
acl/uos-server,now 2.2.53 amd64 [installed]
auditd/uos-server,now 1:2.8.5 amd64 [installed]
openssh-server/uos-server,now 1:8.2p1 amd64 [installed]
apt list --upgradable
  • 预期现象:存在待更新补丁时应显示可升级软件包;无待升级时通常为空。
示例输出(节选)
Listing... Done
openssl/uos-security 1.1.1d-upgrade amd64 [upgradable from: 1.1.1d]
curl/uos-security 7.68.0-upgrade amd64 [upgradable from: 7.68.0]
timedatectl status
  • 预期现象:应显示本地时间、时区、NTP 同步状态等信息。
示例输出(节选)
               Local time: Mon 2026-08-24 09:40:12 CST
           Universal time: Mon 2026-08-24 01:40:12 UTC
                 Time zone: Asia/Shanghai (CST, +0800)
System clock synchronized: yes
               NTP service: active
           RTC in local TZ: no
crontab -l
  • 预期现象:应显示当前用户计划任务;无任务时可能提示 no crontab。
示例输出(节选)
0 2 * * * /usr/local/bin/backup.sh >> /var/log/backup.log 2>&1
*/30 * * * * /usr/local/bin/check_service.sh
groups 用户名
  • 预期现象:应显示指定用户所属组列表。
示例输出(节选)
webapp : webapp sudo www-data

恶意代码防范核查

systemctl list-unit-files | grep -i clam
  • 预期现象:安装 ClamAV 等防病毒服务时应显示对应服务项;未安装则无结果。
示例输出(节选)
clamav-daemon.service                         enabled enabled
clamav-freshclam.service                      enabled enabled

入侵防范核查

grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
  • 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
MaxAuthTries 4
LoginGraceTime 30
PermitRootLogin no
AllowUsers webapp auditor
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
  • 预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
maxauthtries 4
logingracetime 30
permitrootlogin no
allowusers webapp auditor
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
  • 预期现象:若部署入侵防范/主机入侵检测软件,应出现对应包名;未部署则无输出。
示例输出(节选)
ii  fail2ban   0.11.1-x   all   ban hosts that cause multiple authentication errors
ii  aide       0.16-x     amd64 Advanced Intrusion Detection Environment
systemctl status fail2ban
  • 预期现象:安装并启用 fail2ban 时应显示 active/running;未安装时可能提示服务不存在。
示例输出(节选)
● fail2ban.service - Fail2Ban Service
     Loaded: loaded (/lib/systemd/system/fail2ban.service; enabled)
     Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 42min ago
   Main PID: 988 (fail2ban-server)
      Tasks: 3 (limit: 4915)

安全基线与完整性核查

cat /etc/issue
  • 预期现象:应显示登录前系统标识或告警提示(如已配置)。
示例输出(节选)
Authorized users only. All activity may be monitored and reported.
cat /etc/issue.net
  • 预期现象:应显示远程登录告警提示(如已配置)。
示例输出(节选)
WARNING: Unauthorized access to this system is forbidden. Access is logged.
cat /etc/motd
  • 预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
This system is for authorized operation personnel only.
Operations are subject to security auditing.
awk -F: '($2=="") {print $1}' /etc/shadow
  • 预期现象:若存在空口令账户应输出账号名;无空口令时无输出。
示例输出(节选)
(无输出,表示不存在空口令账户)
debsums -s
  • 预期现象:已安装 debsums 时会输出校验异常包;无异常时无输出。
示例输出(节选)
(无输出,表示所有已安装包校验通过;如异常会输出 debsums: changed file ... 类似行)
aide --check
  • 预期现象:已安装并初始化 AIDE 时应输出完整性检查结果;未安装时可能提示命令不存在。
示例输出(节选)
Start timestamp: 2026-08-24 09:45:00 +0800 (AIDE 0.16)
AIDE found NO differences between database and filesystem. Looks okay!!
Number of entries: 102345
End timestamp: 2026-08-24 09:47:12 +0800 (run time: 2m 12s)