# openEuler-三级等保现场测评命令单

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：openEuler 22.03 LTS-SP3

## 系统版本核查

```bash
cat /etc/os-release
```
- 预期现象：官方示例关键字段包括 NAME="openEuler"、VERSION="22.03 (LTS-SP3)"、PRETTY_NAME="openEuler 22.03 (LTS-SP3)"。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">NAME</span><span class="o">=</span><span class="s2">&#34;openEuler&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">VERSION</span><span class="o">=</span><span class="s2">&#34;22.03 (LTS-SP3)&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">ID</span><span class="o">=</span><span class="s2">&#34;openEuler&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">VERSION_ID</span><span class="o">=</span><span class="s2">&#34;22.03&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">PRETTY_NAME</span><span class="o">=</span><span class="s2">&#34;openEuler 22.03 (LTS-SP3)&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">ANSI_COLOR</span><span class="o">=</span><span class="s2">&#34;0;31
</span></span></span></code></pre></div>
</details>


```bash
cat /etc/openEuler-release
```
- 预期现象：官方示例为 openEuler release 22.03 (LTS-SP3)。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">openEuler release 22.03 <span class="o">(</span>LTS-SP3<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/openEuler-latest
```
- 预期现象：应看到 openeulerversion=openEuler-22.03-LTS-SP3、kernelversion=5.10.0-136.12.0.86.oe2203sp3 等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">openeulerversion</span><span class="o">=</span>openEuler-22.03-LTS-SP3
</span></span><span class="line"><span class="cl"><span class="nv">kernelversion</span><span class="o">=</span>5.10.0-136.12.0.86.oe2203sp3
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
hostnamectl
```
- 预期现象：应显示主机名、内核、架构等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"> Static hostname: demo-web01
</span></span><span class="line"><span class="cl">       Icon name: computer-server
</span></span><span class="line"><span class="cl">         Chassis: server
</span></span><span class="line"><span class="cl">Operating System: openEuler 22.03 <span class="o">(</span>LTS-SP3<span class="o">)</span>
</span></span><span class="line"><span class="cl">          Kernel: Linux 5.10.0-136.12.0.86.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">    Architecture: x86-64
</span></span></code></pre></div>
</details>



## 网络与默认权限掩码核查

```bash
ip addr
```
- 预期现象：应显示网卡与 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">1: lo: &lt;LOOPBACK,UP,LOWER_UP&gt; mtu <span class="m">65536</span> qdisc noqueue state UNKNOWN group default qlen <span class="m">1000</span>
</span></span><span class="line"><span class="cl">    inet 127.0.0.1/8 scope host lo
</span></span><span class="line"><span class="cl">2: eth0: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu <span class="m">1500</span> qdisc mq state UP group default qlen <span class="m">1000</span>
</span></span><span class="line"><span class="cl">    inet 192.168.10.23/24 brd 192.168.10.255 scope global noprefixroute eth0
</span></span></code></pre></div>
</details>


```bash
umask
```
- 预期现象：应输出当前 shell 的权限掩码值，实际值随系统配置而异。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="m">0022</span>
</span></span></code></pre></div>
</details>



## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:0:root:/root:/bin/bash
</span></span><span class="line"><span class="cl">bin:x:1:1:bin:/bin:/sbin/nologin
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">appuser:x:1000:1000::/home/appuser:/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和口令状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$AbCdEf$XyZ1234567890abcdef</span>…::0:99999:7:::
</span></span><span class="line"><span class="cl">bin:*:19375:0:99999:7:::
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">appuser:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$GhIjKl$0987654321</span>fedcba…:19876:0:90:7:30:::
</span></span></code></pre></div>
</details>


```bash
cat /etc/login.defs
```
- 预期现象：应显示口令老化参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PASS_MAX_DAYS	<span class="m">90</span>
</span></span><span class="line"><span class="cl">PASS_MIN_DAYS	<span class="m">7</span>
</span></span><span class="line"><span class="cl">PASS_MIN_LEN	<span class="m">12</span>
</span></span><span class="line"><span class="cl">PASS_WARN_AGE	<span class="m">14</span>
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">UMASK		<span class="m">027</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/system-auth
```
- 预期现象：应显示口令复杂度相关模块配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth        required      pam_faillock.so preauth audit silent <span class="nv">deny</span><span class="o">=</span><span class="m">5</span> <span class="nv">unlock_time</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">password    requisite     pam_pwquality.so try_first_pass local_users_only <span class="nv">retry</span><span class="o">=</span><span class="m">3</span>
</span></span><span class="line"><span class="cl">password    sufficient    pam_unix.so sha512 shadow nullok try_first_pass use_authtok
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/password-auth
```
- 预期现象：应显示登录失败锁定或认证策略配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth        required      pam_faillock.so preauth audit silent <span class="nv">deny</span><span class="o">=</span><span class="m">5</span> <span class="nv">unlock_time</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">password    sufficient    pam_unix.so sha512 shadow nullok try_first_pass use_authtok
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">session     required      pam_loginuid.so
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/login
```
- 预期现象：应显示本地登录相关 PAM 配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#%PAM-1.0</span>
</span></span><span class="line"><span class="cl">auth       required     pam_sepermit.so
</span></span><span class="line"><span class="cl">auth       substack     password-auth
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">session    required     pam_selinux.so open
</span></span><span class="line"><span class="cl">session    required     pam_limits.so
</span></span></code></pre></div>
</details>


```bash
chage -l root
```
- 预期现象：应显示 root 账户口令期限信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">最近一次密码修改时间：3月 15, <span class="m">2026</span>
</span></span><span class="line"><span class="cl">密码过期时间：6月 13, <span class="m">2026</span>
</span></span><span class="line"><span class="cl">密码失效时间：从不
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">最少数量的天数：密码修改之间间隔的天数：7
</span></span><span class="line"><span class="cl">最多数量的天数：密码修改之间间隔的最大天数：90
</span></span></code></pre></div>
</details>


```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应显示 SSH 登录控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">PermitEmptyPasswords no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">ClientAliveInterval <span class="m">300</span>
</span></span><span class="line"><span class="cl">ClientAliveCountMax <span class="m">2</span>
</span></span><span class="line"><span class="cl">AllowUsers appuser opsadmin
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
```
- 预期现象：应输出 SSH 服务端当前生效的算法配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes128-ctr
</span></span><span class="line"><span class="cl">macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span><span class="line"><span class="cl">kexalgorithms curve25519-sha256,diffie-hellman-group14-sha256
</span></span><span class="line"><span class="cl">hostkeyalgorithms rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">pubkeyacceptedalgorithms rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp256
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：应列出本机 OpenSSH 支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">aes128-gcm@openssh.com
</span></span><span class="line"><span class="cl">aes256-gcm@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出本机 OpenSSH 支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">hmac-sha2-256-etm@openssh.com
</span></span><span class="line"><span class="cl">hmac-sha2-512-etm@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出本机 OpenSSH 支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_9.3p1, OpenSSL 1.1.1w  <span class="m">11</span> Sep <span class="m">2023</span>
</span></span><span class="line"><span class="cl"><span class="o">(</span>实际版本随 openEuler 小版本而异<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
update-crypto-policies --show
```
- 预期现象：在支持该机制的系统中应显示系统级密码策略；若未集成该机制则可能无此命令。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">DEFAULT
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应能核查 TMOUT 等会话控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="k">if</span> <span class="o">[</span> <span class="nv">$UID</span> -gt <span class="m">199</span> <span class="o">]</span> <span class="o">&amp;&amp;</span> <span class="o">[</span> <span class="s2">&#34;`id -gn`&#34;</span> <span class="o">=</span> <span class="s2">&#34;`id -un`&#34;</span> <span class="o">]</span><span class="p">;</span> <span class="k">then</span>
</span></span><span class="line"><span class="cl">    <span class="nb">umask</span> <span class="m">002</span>
</span></span><span class="line"><span class="cl"><span class="k">else</span>
</span></span><span class="line"><span class="cl">    <span class="nb">umask</span> <span class="m">022</span>
</span></span><span class="line"><span class="cl"><span class="k">fi</span>
</span></span><span class="line"><span class="cl"><span class="nb">export</span> <span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl"><span class="nb">readonly</span> TMOUT
</span></span></code></pre></div>
</details>



## 安全审计核查

```bash
service rsyslog status
```
- 预期现象：应显示日志服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Redirecting to /bin/systemctl status rsyslog.service
</span></span><span class="line"><span class="cl">● rsyslog.service - System Logging Service
</span></span><span class="line"><span class="cl">   Loaded: loaded <span class="o">(</span>/usr/lib/systemd/system/rsyslog.service<span class="p">;</span> enabled<span class="p">;</span> vendor preset: enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">   Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 08:30:11 CST<span class="p">;</span> 2h ago
</span></span><span class="line"><span class="cl"> Main PID: <span class="m">1088</span> <span class="o">(</span>rsyslogd<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
service auditd status
```
- 预期现象：应显示审计服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Redirecting to /bin/systemctl status auditd.service
</span></span><span class="line"><span class="cl">● auditd.service - Security Auditing Service
</span></span><span class="line"><span class="cl">   Loaded: loaded <span class="o">(</span>/usr/lib/systemd/system/auditd.service<span class="p">;</span> enabled<span class="p">;</span> vendor preset: enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">   Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 08:30:10 CST<span class="p">;</span> 2h ago
</span></span></code></pre></div>
</details>


```bash
auditctl -l
```
- 预期现象：应逐条列出当前审计规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-a always,exit -F <span class="nv">arch</span><span class="o">=</span>b64 -S execve -k exec_monitor
</span></span></code></pre></div>
</details>


```bash
cat /etc/audit/rules.d/audit.rules
```
- 预期现象：应显示审计规则文件内容。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">## First rule - delete all</span>
</span></span><span class="line"><span class="cl">-D
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-a always,exit -F <span class="nv">arch</span><span class="o">=</span>b64 -S execve -k exec_monitor
</span></span><span class="line"><span class="cl">-e <span class="m">2</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/rsyslog.conf
```
- 预期现象：应显示日志规则和转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#### RULES ####</span>
</span></span><span class="line"><span class="cl">*.info<span class="p">;</span>mail.none<span class="p">;</span>authpriv.none<span class="p">;</span>cron.none                /var/log/messages
</span></span><span class="line"><span class="cl">authpriv.*                                              /var/log/secure
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl"><span class="c1"># 远程转发示例（如已配置）</span>
</span></span><span class="line"><span class="cl">*.* @@192.168.20.10:514
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/messages
```
- 预期现象：应显示日志文件权限、属主、大小、时间。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------. <span class="m">1</span> root root <span class="m">1048576</span> Aug <span class="m">24</span> 10:20 /var/log/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/secure
```
- 预期现象：应显示安全日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------. <span class="m">1</span> root root <span class="m">262144</span> Aug <span class="m">24</span> 09:58 /var/log/secure
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/audit/audit.log
```
- 预期现象：应显示审计日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------. <span class="m">1</span> root root <span class="m">2097152</span> Aug <span class="m">24</span> 10:22 /var/log/audit/audit.log
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/messages
```
- 预期现象：应输出最近 20 条系统日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Aug <span class="m">24</span> 10:18:02 demo-web01 systemd: Started Session <span class="m">342</span> of user root.
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 10:18:35 demo-web01 kernel: TCP: request_sock_TCP: Possible SYN flooding on port 80. Sending cookies.
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 10:22:41 demo-web01 rsyslogd: <span class="o">[</span>origin <span class="nv">software</span><span class="o">=</span><span class="s2">&#34;rsyslogd&#34;</span> <span class="nv">swVersion</span><span class="o">=</span><span class="s2">&#34;8.2302.0&#34;</span><span class="o">]</span> <span class="nb">exit</span> on signal 2.
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/audit/audit.log
```
- 预期现象：应输出最近 20 条审计日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">type</span><span class="o">=</span>USER_AUTH <span class="nv">msg</span><span class="o">=</span>audit<span class="o">(</span>1771893601.231:8812<span class="o">)</span>: <span class="nv">pid</span><span class="o">=</span><span class="m">456789</span> <span class="nv">uid</span><span class="o">=</span><span class="m">0</span> <span class="nv">auid</span><span class="o">=</span><span class="m">1000</span> <span class="nv">msg</span><span class="o">=</span><span class="s1">&#39;op=PAM:authentication acct=&#34;appuser&#34; exe=&#34;/usr/sbin/sshd&#34; hostname=203.0.113.50 addr=203.0.113.50 terminal=ssh res=success&#39;</span>
</span></span><span class="line"><span class="cl"><span class="nv">type</span><span class="o">=</span>CRED_ACQ <span class="nv">msg</span><span class="o">=</span>audit<span class="o">(</span>1771893601.240:8813<span class="o">)</span>: <span class="nv">pid</span><span class="o">=</span><span class="m">456789</span> <span class="nv">uid</span><span class="o">=</span><span class="m">0</span> <span class="nv">auid</span><span class="o">=</span><span class="m">1000</span> <span class="nv">msg</span><span class="o">=</span><span class="s1">&#39;op=PAM:setcred acct=&#34;appuser&#34; exe=&#34;/usr/sbin/sshd&#34; hostname=? addr=? terminal=ssh res=success&#39;</span>
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
last
```
- 预期现象：应显示成功登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">opsadmin pts/0        203.0.113.50     Mon Aug <span class="m">24</span> 10:02   still logged in
</span></span><span class="line"><span class="cl">root     pts/1        192.168.10.5     Sun Aug <span class="m">23</span> 17:44 - 19:02  <span class="o">(</span>01:17<span class="o">)</span>
</span></span><span class="line"><span class="cl">reboot   system boot  5.10.0-136.12.0. Mon Aug <span class="m">24</span> 08:29 - 10:25  <span class="o">(</span>01:55<span class="o">)</span>
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">wtmp begins Tue Jan  <span class="m">6</span> 09:00:01 <span class="m">2026</span>
</span></span></code></pre></div>
</details>


```bash
lastb
```
- 预期现象：应显示失败登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root     ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 04:12 - 04:12  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">admin    ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 04:11 - 04:11  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">btmp begins Fri Jul <span class="m">31</span> 00:01:02 <span class="m">2026</span>
</span></span></code></pre></div>
</details>



## 安全增强与边界防护核查

```bash
sestatus
```
- 预期现象：应显示 SELinux status、Current mode 等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">SELinux status:                 enforcing
</span></span><span class="line"><span class="cl">Loaded policy name:             targeted
</span></span><span class="line"><span class="cl">Current mode:                   enforcing
</span></span><span class="line"><span class="cl">Mode from config file:          enforcing
</span></span><span class="line"><span class="cl">Policy MLS status:              enabled
</span></span><span class="line"><span class="cl">Memory protection checking:     actual <span class="o">(</span>secure<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
getenforce
```
- 预期现象：通常为 Enforcing、Permissive 或 Disabled。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Enforcing
</span></span></code></pre></div>
</details>


```bash
systemctl status firewalld
```
- 预期现象：应显示 firewalld 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">● firewalld.service - firewalld - dynamic firewall daemon
</span></span><span class="line"><span class="cl">   Loaded: loaded <span class="o">(</span>/usr/lib/systemd/system/firewalld.service<span class="p">;</span> enabled<span class="p">;</span> vendor preset: enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">   Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 08:30:12 CST<span class="p">;</span> 2h ago
</span></span></code></pre></div>
</details>


```bash
firewall-cmd --list-all
```
- 预期现象：应显示 zone、services、ports 等规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">public <span class="o">(</span>active<span class="o">)</span>
</span></span><span class="line"><span class="cl">  target: default
</span></span><span class="line"><span class="cl">  interfaces: eth0
</span></span><span class="line"><span class="cl">  services: dhcpv6-client ssh
</span></span><span class="line"><span class="cl">  ports: 80/tcp 443/tcp
</span></span><span class="line"><span class="cl">  protocols:
</span></span><span class="line"><span class="cl">  masquerade: no
</span></span><span class="line"><span class="cl">  forward-ports:
</span></span><span class="line"><span class="cl">  rich rules:
</span></span></code></pre></div>
</details>


```bash
iptables -nvL
```
- 预期现象：应按链输出规则和计数器。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Chain INPUT <span class="o">(</span>policy ACCEPT <span class="m">0</span> packets, <span class="m">0</span> bytes<span class="o">)</span>
</span></span><span class="line"><span class="cl"> pkts bytes target     prot opt in     out     <span class="nb">source</span>               destination
</span></span><span class="line"><span class="cl"> 120K   12M ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED
</span></span><span class="line"><span class="cl">  <span class="m">350</span> <span class="m">24560</span> ACCEPT     tcp  --  *      *       192.168.10.0/24      0.0.0.0/0           tcp dpt:22
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">Chain OUTPUT <span class="o">(</span>policy ACCEPT <span class="m">98765</span> packets, 45M bytes<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
netstat -ntlp
```
- 预期现象：应显示监听端口及程序名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Active Internet connections <span class="o">(</span>only servers<span class="o">)</span>
</span></span><span class="line"><span class="cl">Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 0.0.0.0:22              0.0.0.0:*               LISTEN      1123/sshd
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 127.0.0.1:3306          0.0.0.0:*               LISTEN      2101/mysqld
</span></span><span class="line"><span class="cl">tcp6       <span class="m">0</span>      <span class="m">0</span> :::80                   :::*                    LISTEN      2205/nginx: master
</span></span></code></pre></div>
</details>



## 最小安装、补丁与中间件核查

```bash
rpm -aq
```
- 预期现象：应逐行列出已安装软件包。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">kernel-5.10.0-136.12.0.86.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">openssh-server-9.3p1-4.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">nginx-1.21.5-1.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl"><span class="o">(</span>实际输出按字母序逐行列出全部已安装包，通常上千行<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
dnf list installed
```
- 预期现象：应列出软件包清单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Installed Packages
</span></span><span class="line"><span class="cl">NetworkManager.x86_64            1:1.38.0-1.oe2203sp3   @anaconda
</span></span><span class="line"><span class="cl">audit.x86_64                     3.0.7-3.oe2203sp3      @System
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">zlib.x86_64                      1.2.11-26.oe2203sp3    @System
</span></span></code></pre></div>
</details>


```bash
rpm -qa | grep patch
```
- 预期现象：如命名匹配，应筛出补丁相关包。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">patch-2.7.6-13.oe2203sp3.x86_64
</span></span></code></pre></div>
</details>


```bash
rpm -qa | grep -i 'nginx\|apache\|tomcat\|redis-server\|mongod\|postgresql\|mysql\|mariadb\|memcached\|mongodb-server\|rabbitmq-server'
```
- 预期现象：安装对应中间件时应输出包名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">nginx-1.21.5-1.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">nginx-filesystem-1.21.5-1.oe2203sp3.noarch
</span></span></code></pre></div>
</details>


```bash
ps -ef | grep 'nginx\|apache\|tomcat\|redis-server\|mongod\|postgresql\|mysql\|mariadb\|memcached\|mongodb-server\|rabbitmq-server\|weblogic'
```
- 预期现象：运行对应中间件时应输出进程信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root       <span class="m">2205</span>      <span class="m">1</span>  <span class="m">0</span>  <span class="m">2025</span> ?        00:02:11 nginx: master process /usr/sbin/nginx
</span></span><span class="line"><span class="cl">nginx      <span class="m">2206</span>   <span class="m">2205</span>  <span class="m">0</span>  <span class="m">2025</span> ?        00:05:43 nginx: worker process
</span></span><span class="line"><span class="cl">mysql      <span class="m">2101</span>      <span class="m">1</span>  <span class="m">0</span>  <span class="m">2025</span> ?        00:30:12 /usr/libexec/mysqld --basedir<span class="o">=</span>/usr
</span></span><span class="line"><span class="cl">root     <span class="m">567890</span>  <span class="m">456789</span>  <span class="m">0</span> 10:05 pts/0    00:00:00 grep --color<span class="o">=</span>auto nginx<span class="p">|</span>apache<span class="p">|</span>tomcat<span class="p">|</span>...
</span></span></code></pre></div>
</details>


```bash
chkconfig --list
```
- 预期现象：应显示开机启动项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Note: This output shows SysV services only. ...
</span></span><span class="line"><span class="cl">netconsole     	0:off	1:off	2:off	3:off	4:off	5:off	6:off
</span></span><span class="line"><span class="cl">network        	0:off	1:off	2:on	3:on	4:on	5:on	6:off
</span></span></code></pre></div>
</details>



## 入侵防范核查

```bash
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">30</span>
</span></span><span class="line"><span class="cl">AllowUsers appuser opsadmin
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">allowgroups none
</span></span><span class="line"><span class="cl">allowusers appuser opsadmin
</span></span><span class="line"><span class="cl">denygroups none
</span></span><span class="line"><span class="cl">denyusers none
</span></span><span class="line"><span class="cl">logingracetime <span class="m">30</span>
</span></span><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span><span class="line"><span class="cl">permitrootlogin no
</span></span></code></pre></div>
</details>


```bash
rpm -qa | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
```
- 预期现象：若部署入侵防范/主机入侵检测软件，应出现对应包名；未部署则无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">aide-0.16.2-3.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">fail2ban-0.11.2-3.oe2203sp3.noarch
</span></span></code></pre></div>
</details>


```bash
systemctl status fail2ban
```
- 预期现象：安装并启用 fail2ban 时应显示 active/running；未安装时可能提示服务不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">● fail2ban.service - Fail2Ban Service
</span></span><span class="line"><span class="cl">   Loaded: loaded <span class="o">(</span>/usr/lib/systemd/system/fail2ban.service<span class="p">;</span> enabled<span class="p">;</span> vendor preset: disabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">   Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 08:30:20 CST<span class="p">;</span> 2h ago
</span></span><span class="line"><span class="cl"> Main PID: <span class="m">1420</span> <span class="o">(</span>fail2ban-server<span class="o">)</span>
</span></span></code></pre></div>
</details>



## 安全基线与完整性核查

```bash
cat /etc/issue
```
- 预期现象：应显示登录前系统标识或告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Authorized users only. All activity may be monitored and reported.
</span></span><span class="line"><span class="cl">openEuler release 22.03 <span class="o">(</span>LTS-SP3<span class="o">)</span>
</span></span><span class="line"><span class="cl">Kernel <span class="se">\r</span> on an <span class="se">\m</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/issue.net
```
- 预期现象：应显示远程登录告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Authorized access only. Unauthorized use is prohibited.
</span></span><span class="line"><span class="cl">openEuler release 22.03 <span class="o">(</span>LTS-SP3<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">*** 本系统仅限授权人员使用，操作行为将被审计记录。 ***
</span></span><span class="line"><span class="cl">*** For authorized personnel only. Activities are audited. ***
</span></span></code></pre></div>
</details>


```bash
awk -F: '($2=="") {print $1}' /etc/shadow
```
- 预期现象：若存在空口令账户应输出账号名；无空口令时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="o">(</span>无空口令账户时无输出；存在时应仅输出账号名，例如<span class="o">)</span>
</span></span><span class="line"><span class="cl">svcbackup
</span></span></code></pre></div>
</details>


```bash
rpm -Va
```
- 预期现象：如存在被篡改文件，通常会输出校验不一致项；无异常时无输出或输出很少。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">missing     /usr/libexec/abrt-hook-ccpp
</span></span><span class="line"><span class="cl">S.5....T.  c /etc/ssh/sshd_config
</span></span><span class="line"><span class="cl">.M.......    /usr/local/bin/custom-tool
</span></span><span class="line"><span class="cl"><span class="o">(</span>无篡改时通常无输出或仅有少量预期变更项<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
aide --check
```
- 预期现象：已安装并初始化 AIDE 时应输出完整性检查结果；未安装时可能提示命令不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">AIDE found differences between database and filesystem!!
</span></span><span class="line"><span class="cl">added: /root/.bash_history.new
</span></span><span class="line"><span class="cl">removed: /tmp/old.lock
</span></span><span class="line"><span class="cl">changed: /etc/passwd
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">File: /etc/passwd
</span></span><span class="line"><span class="cl"> Size: <span class="m">1024</span> -&gt; <span class="m">1032</span>
</span></span></code></pre></div>
</details>
