统信UOS-三级等保现场测评命令单
Categories:
6 分钟阅读
示例版本:统信 UOS Server V20 D 版
说明:公开资料可支撑 D 版基于 Debian 技术路线,公开镜像名可支撑 server-20 版本主线。对完整输出未公开给出的命令,下列仅写关键字段预期。
系统版本核查
lsb_release -a
- 预期现象:关键字段通常应体现 Release: 20;完整 Description 随桌面版/服务器版分支而异。
示例输出(节选)
No LSB modules are available.
Distributor ID: UOS
Description: UOS Server 20 (fuyu)
Release: 20
Codename: fuyu
cat /etc/os-release
- 预期现象:关键字段通常应体现版本主线为 20。
示例输出(节选)
PRETTY_NAME="UnionTech OS Server 20"
NAME="UOS Server"
VERSION="20"
ID=uos
HOME_URL="https://www.chinauos.com/"
VERSION_ID="20"
cat /etc/debian_version
- 预期现象:应输出底层 Debian 主版本号字符串。
示例输出(节选)
10.x
cat /etc/redhat-release
- 预期现象:D 版通常可能不存在该文件;如存在则应体现兼容发行版信息。
示例输出(节选)
cat: /etc/redhat-release: No such file or directory
网络与会话环境核查
ip addr
- 预期现象:应显示网卡与 IP 信息。
示例输出(节选)
2: ens33: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP
link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
inet 192.168.1.10/24 brd 192.168.1.255 scope global ens33
valid_lft forever preferred_lft forever
inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
ps -ef | grep tty
- 预期现象:存在桌面会话时通常可看到 tty/图形登录相关进程。
示例输出(节选)
root 1024 1 0 09:12 tty1 00:00:00 /usr/bin/lightdm
root 1102 1024 0 09:12 tty1 00:00:02 lightdm-greeter
audit 2048 1 0 09:13 ? 00:00:01 sshd: /usr/sbin/sshd -D [listener]
账户与口令策略核查
cat /etc/passwd
- 预期现象:应列出本地账户。
示例输出(节选)
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
webapp:x:1000:1000::/home/webapp:/bin/bash
auditor:x:1001:1001::/home/auditor:/bin/bash
cat /etc/shadow
- 预期现象:应列出口令散列和状态。
示例输出(节选)
root:$6$rounds=4096$xxxxxxxx$:19xxx:0:90:7:::
daemon:*:19xxx:0:99999:7:::
webapp:$6$rounds=4096$yyyyyyyy$:19xxx:0:90:7:30:::
cat /etc/login.defs
- 预期现象:应显示口令老化参数。
示例输出(节选)
PASS_MAX_DAYS 90
PASS_MIN_DAYS 7
PASS_MIN_LEN 12
PASS_WARN_AGE 30
cat /etc/pam.d/common-password
- 预期现象:应显示口令复杂度相关 PAM 配置。
示例输出(节选)
password requisite pam_pwquality.so retry=3 minlen=12 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
password [success=1 default=ignore] pam_unix.so obscure use_authtok try_first_pass sha512 remember=5
find /usr/lib -name 'pam_tally2.so'
- 预期现象:启用该模块时应输出模块文件路径;未安装则无结果。
示例输出(节选)
/usr/lib/x86_64-linux-gnu/security/pam_tally2.so
cat /etc/pam.d/common-auth
- 预期现象:应显示登录失败限制和认证相关配置。
示例输出(节选)
auth required pam_tally2.so onerr=fail deny=5 unlock_time=600 even_deny_root root_unlock_time=600
auth [success=1 default=ignore] pam_unix.so nullok try_first_pass
cat /etc/ssh/sshd_config
- 预期现象:应能核查 SSH 超时、RhostsAuthentication、地址范围限制等参数。
示例输出(节选)
Port 22
PermitRootLogin no
MaxAuthTries 4
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers webapp auditor@192.168.1.*
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
- 预期现象:应输出 SSH 服务端当前生效的算法配置。
示例输出(节选)
ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
ssh -Q cipher
- 预期现象:应列出本机 OpenSSH 支持的对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
- 预期现象:应列出本机 OpenSSH 支持的 MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
- 预期现象:应列出本机 OpenSSH 支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
diffie-hellman-group16-sha512
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
- 预期现象:应列出本机 OpenSSH 支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
ssh -V
- 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.2p1, OpenSSL 1.1.1d 10 Sep 2019
cat /etc/profile | grep TMOUT
- 预期现象:配置 TMOUT 时应输出对应参数行。
示例输出(节选)
export TMOUT=600
readonly TMOUT
more /etc/group
- 预期现象:应列出账户组信息,可辅助核查分权。
示例输出(节选)
root:x:0:
sudo:x:27:webapp
audit:x:1001:auditor
webapp:x:1000:
more /etc/sudoers
- 预期现象:应显示 sudo 授权规则,可辅助核查审计员/操作员权限边界。
示例输出(节选)
Defaults env_reset
root ALL=(ALL:ALL) ALL
%sudo ALL=(ALL:ALL) ALL
webapp ALL=(ALL) /usr/bin/systemctl restart nginx, /usr/bin/journalctl
安全审计核查
systemctl list-unit-files | grep auditd
- 预期现象:存在 auditd 服务时应输出 auditd 服务项。
示例输出(节选)
auditd.service enabled enabled
systemctl list-unit-files | grep rsyslog
- 预期现象:存在 rsyslog 服务时应输出 rsyslog 服务项。
示例输出(节选)
rsyslog.service enabled enabled
auditctl -l
- 预期现象:应逐条显示当前审计规则。
示例输出(节选)
-w /etc/passwd -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /var/log/audit/ -p wa -k audit_log
-a always,exit -F arch=b64 -S execve -k commands
cat /etc/auditd.conf
- 预期现象:应显示审计配置项。
示例输出(节选)
local_events = yes
write_logs = yes
log_file = /var/log/audit/audit.log
max_log_file = 8
num_logs = 5
max_log_file_action = ROTATE
space_left_action = email
action_mail_acct = admin@192.168.1.1
admin_space_left_action = halt
more /etc/rsyslog.conf
- 预期现象:应显示日志规则及远程转发配置。
示例输出(节选)
*.info;mail.none;authpriv.none /var/log/messages
authpriv.* /var/log/secure
*.emerg :omusrmsg:*
*.* @192.168.1.200:514
ls -l /var/log/messages
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw------- 1 root adm 1048576 Aug 24 09:30 /var/log/messages
ls -l /var/log/secure
- 预期现象:应显示安全日志文件权限。
示例输出(节选)
-rw------- 1 root root 262144 Aug 24 09:31 /var/log/secure
ls -l /var/log/audit/audit.log
- 预期现象:应显示审计日志文件权限。
示例输出(节选)
-rw------- 1 root root 8388608 Aug 24 09:32 /var/log/audit/audit.log
more /var/log/messages
- 预期现象:应能抽查日志内容。
示例输出(节选)
Aug 24 09:15:01 uos-web01 systemd[1]: Starting Daily apt upgrade and clean activities...
Aug 24 09:20:33 uos-web01 kernel: [ 1234.5678] device ens33 entered promiscuous mode
Aug 24 09:22:10 uos-web01 CRON[3210]: (root) CMD (/usr/local/bin/backup.sh)
last
- 预期现象:应显示成功登录记录。
示例输出(节选)
webapp pts/0 192.168.1.50 Mon Aug 24 09:05 still logged in
auditor pts/1 192.168.1.51 Mon Aug 24 08:58 - 09:20 (00:22)
root tty1 Sun Aug 23 22:10 still logged in
wtmp begins Sun Aug 16 03:14:02 2026
lastb
- 预期现象:应显示失败登录记录;部分主机可能需要 root 权限。
示例输出(节选)
admin ssh:notty 203.0.113.77 Mon Aug 24 07:44 - 07:44 (00:00)
root ssh:notty 203.0.113.77 Mon Aug 24 07:41 - 07:41 (00:00)
test ssh:notty 198.51.100.9 Sun Aug 23 23:02 - 23:02 (00:00)
btmp begins Sun Aug 23 21:00:01 2026
服务、端口与边界防护核查
ls -l /etc/passwd
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 2140 Jul 10 2026 /etc/passwd
ls -l /etc/shadow
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r----- 1 root shadow 1320 Jul 10 2026 /etc/shadow
ls -l /etc/group
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 980 Jul 10 2026 /etc/group
systemctl list-units | grep service
- 预期现象:应列出当前服务状态。
示例输出(节选)
sshd.service loaded active running OpenBSD Secure Shell server
rsyslog.service loaded active running System Logging Service
auditd.service loaded active running Security Auditing Service
nginx.service loaded active running A high performance web server
netstat -ntlp
- 预期现象:应显示监听端口与程序名。
示例输出(节选)
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN 1204/sshd
tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 1508/nginx
tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN 1702/mysqld
cat /etc/hosts.deny
- 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
sshd: ALL EXCEPT 192.168.1.
cat /etc/hosts.allow
- 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
sshd: 192.168.1.0/255.255.255.0
iptables -L -n
- 预期现象:应输出当前防火墙规则。
示例输出(节选)
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:22
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80
ACCEPT icmp -- 192.168.1.0/24 0.0.0.0/0
Chain FORWARD (policy ACCEPT)
Chain OUTPUT (policy ACCEPT)
最小安装、补丁与计划任务核查
dpkg --list
- 预期现象:表头通常包含 Desired、Status、Name、Version、Architecture、Description。
示例输出(节选)
Desired=Unknown/Install/Remove/Purge/Hold
| Status=Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
|/ Err?=(none)/Reinst-required (Status,Err: uppercase=bad)
||/ Name Version Architecture Description
+++-================-================-============-=================================
ii openssh-server 1:8.2p1-x amd64 secure shell (SSH) server
ii nginx 1.18.0-x amd64 high performance web server
apt list --installed
- 预期现象:应显示已安装软件包清单;输出通常较长。
示例输出(节选)
Listing... Done
acl/uos-server,now 2.2.53 amd64 [installed]
auditd/uos-server,now 1:2.8.5 amd64 [installed]
openssh-server/uos-server,now 1:8.2p1 amd64 [installed]
apt list --upgradable
- 预期现象:存在待更新补丁时应显示可升级软件包;无待升级时通常为空。
示例输出(节选)
Listing... Done
openssl/uos-security 1.1.1d-upgrade amd64 [upgradable from: 1.1.1d]
curl/uos-security 7.68.0-upgrade amd64 [upgradable from: 7.68.0]
timedatectl status
- 预期现象:应显示本地时间、时区、NTP 同步状态等信息。
示例输出(节选)
Local time: Mon 2026-08-24 09:40:12 CST
Universal time: Mon 2026-08-24 01:40:12 UTC
Time zone: Asia/Shanghai (CST, +0800)
System clock synchronized: yes
NTP service: active
RTC in local TZ: no
crontab -l
- 预期现象:应显示当前用户计划任务;无任务时可能提示 no crontab。
示例输出(节选)
0 2 * * * /usr/local/bin/backup.sh >> /var/log/backup.log 2>&1
*/30 * * * * /usr/local/bin/check_service.sh
groups 用户名
- 预期现象:应显示指定用户所属组列表。
示例输出(节选)
webapp : webapp sudo www-data
恶意代码防范核查
systemctl list-unit-files | grep -i clam
- 预期现象:安装 ClamAV 等防病毒服务时应显示对应服务项;未安装则无结果。
示例输出(节选)
clamav-daemon.service enabled enabled
clamav-freshclam.service enabled enabled
入侵防范核查
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
- 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
MaxAuthTries 4
LoginGraceTime 30
PermitRootLogin no
AllowUsers webapp auditor
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
- 预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
maxauthtries 4
logingracetime 30
permitrootlogin no
allowusers webapp auditor
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
- 预期现象:若部署入侵防范/主机入侵检测软件,应出现对应包名;未部署则无输出。
示例输出(节选)
ii fail2ban 0.11.1-x all ban hosts that cause multiple authentication errors
ii aide 0.16-x amd64 Advanced Intrusion Detection Environment
systemctl status fail2ban
- 预期现象:安装并启用 fail2ban 时应显示 active/running;未安装时可能提示服务不存在。
示例输出(节选)
● fail2ban.service - Fail2Ban Service
Loaded: loaded (/lib/systemd/system/fail2ban.service; enabled)
Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 42min ago
Main PID: 988 (fail2ban-server)
Tasks: 3 (limit: 4915)
安全基线与完整性核查
cat /etc/issue
- 预期现象:应显示登录前系统标识或告警提示(如已配置)。
示例输出(节选)
Authorized users only. All activity may be monitored and reported.
cat /etc/issue.net
- 预期现象:应显示远程登录告警提示(如已配置)。
示例输出(节选)
WARNING: Unauthorized access to this system is forbidden. Access is logged.
cat /etc/motd
- 预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
This system is for authorized operation personnel only.
Operations are subject to security auditing.
awk -F: '($2=="") {print $1}' /etc/shadow
- 预期现象:若存在空口令账户应输出账号名;无空口令时无输出。
示例输出(节选)
(无输出,表示不存在空口令账户)
debsums -s
- 预期现象:已安装 debsums 时会输出校验异常包;无异常时无输出。
示例输出(节选)
(无输出,表示所有已安装包校验通过;如异常会输出 debsums: changed file ... 类似行)
aide --check
- 预期现象:已安装并初始化 AIDE 时应输出完整性检查结果;未安装时可能提示命令不存在。
示例输出(节选)
Start timestamp: 2026-08-24 09:45:00 +0800 (AIDE 0.16)
AIDE found NO differences between database and filesystem. Looks okay!!
Number of entries: 102345
End timestamp: 2026-08-24 09:47:12 +0800 (run time: 2m 12s)