# Solaris-三级等保现场测评命令单

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：Oracle Solaris 11.4

> 说明：Oracle 文档可直接支撑 `uname -r` 为 5.11、`cat /etc/release` 示例以及 `svcs` 的状态列格式。

## 系统版本核查

```bash
uname -r
```
- 预期现象：Oracle 示例为 5.11。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">5.11
</span></span></code></pre></div>
</details>


```bash
cat /etc/release
```
- 预期现象：Oracle 示例可见 Oracle Solaris 11.4 SPARC 等版本标识。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">                       Oracle Solaris 11.4 SPARC
</span></span><span class="line"><span class="cl">  Copyright <span class="o">(</span>c<span class="o">)</span> 1983, 2022, Oracle and/or its affiliates.
</span></span><span class="line"><span class="cl">                             Assembled <span class="m">14</span> March <span class="m">2023</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.equiv
```
- 预期现象：部分主机该文件可能不存在；如存在则应显示信任主机配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">cat: 该文件不存在（部分主机未部署此文件）
</span></span></code></pre></div>
</details>



## 账户与口令策略核查

```bash
cat /etc/default/login | grep passreq
```
- 预期现象：目标状态示例为 PASSREQ=YES。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">PASSREQ</span><span class="o">=</span>YES
</span></span></code></pre></div>
</details>


```bash
logins -p
```
- 预期现象：应显示没有密码的账户；无空口令账户时通常无结果或结果为空。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># 无匹配输出（无空口令账户时通常无结果）</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/passwd
```
- 预期现象：应显示密码复杂度要求。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#ident  &#34;@(#)default_passwd.dfl&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">MAXWEEKS</span><span class="o">=</span><span class="m">12</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINWEEKS</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSLENGTH</span><span class="o">=</span><span class="m">8</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINDIGIT</span><span class="o">=</span><span class="m">2</span> <span class="nv">MINUPPER</span><span class="o">=</span><span class="m">1</span> <span class="nv">MINLOWER</span><span class="o">=</span><span class="m">1</span> <span class="nv">MINSPECIAL</span><span class="o">=</span><span class="m">0</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/security
```
- 预期现象：应显示缺省密码长度和复杂度限制。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">CRYPT_DEFAULT</span><span class="o">=</span><span class="m">6</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/policy.conf
```
- 预期现象：应显示登录失败处理参数，如 LOCK_AFTER_RETRIES。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># policy.conf（节选）</span>
</span></span><span class="line"><span class="cl"><span class="nv">LOCK_AFTER_RETRIES</span><span class="o">=</span>YES
</span></span><span class="line"><span class="cl"><span class="nv">CRYPT_DEFAULT</span><span class="o">=</span><span class="m">6</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/login | grep retries
```
- 预期现象：应显示重试次数配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">RETRIES</span><span class="o">=</span><span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应显示 TMOUT 等登录超时参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span> <span class="p">;</span> <span class="nb">export</span> TMOUT
</span></span></code></pre></div>
</details>


```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:0:Super-User:/:/usr/bin/bash
</span></span><span class="line"><span class="cl">daemon:x:1:1::/:/sbin/noshell
</span></span><span class="line"><span class="cl">bin:x:2:2::/usr/bin:/sbin/noshell
</span></span><span class="line"><span class="cl">appadm:x:1001:10::/export/home/appadm:/usr/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和状态。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:<span class="nv">$5$rounds</span><span class="o">=</span>10000<span class="nv">$xxxxxxxx$H4sIAPxxxx</span>...:19602::::::
</span></span><span class="line"><span class="cl">daemon:NP:6445::::::
</span></span><span class="line"><span class="cl">appadm:<span class="nv">$5$rounds</span><span class="o">=</span>10000<span class="nv">$yyyyyyyy$Q2xhVxxxx</span>...:19580:7:84:7:::
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     sys       <span class="m">1029</span> Mar <span class="m">14</span>  <span class="m">2023</span> /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/group
```
- 预期现象：应显示关键文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     sys        <span class="m">398</span> Mar <span class="m">14</span>  <span class="m">2023</span> /etc/group
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/shadow
```
- 预期现象：应显示关键文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">1</span> root     sys        <span class="m">512</span> Mar <span class="m">14</span>  <span class="m">2023</span> /etc/shadow
</span></span></code></pre></div>
</details>



## 远程接入与服务核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应显示 SSH 服务端配置，可核查认证与算法参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># sshd_config（节选）</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">Subsystem       sftp    internal-sftp
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的对称加密算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">aes128-gcm@openssh.com,aes256-gcm@openssh.com,aes128-ctr,...
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的 MAC 算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha2-256,hmac-sha2-512,hmac-sha1,hmac-sha2-256-etm@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的密钥交换算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">curve25519-sha256,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的主机密钥/公钥算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ecdsa-sha2-nistp256,ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.4, OpenSSL 1.1.1q  <span class="m">5</span> Jul <span class="m">2022</span>
</span></span></code></pre></div>
</details>


```bash
svcs telnet
```
- 预期现象：输出通常包含 STATE、STIME、FMRI 列，状态列常见 online、disabled、maintenance。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">STATE          STIME    FMRI
</span></span><span class="line"><span class="cl">disabled       Mar_14   svc:/network/telnet:default
</span></span></code></pre></div>
</details>


```bash
svcs ssh
```
- 预期现象：输出通常包含 STATE、STIME、FMRI 列。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">STATE          STIME    FMRI
</span></span><span class="line"><span class="cl">online         Mar_14   svc:/network/ssh:default
</span></span></code></pre></div>
</details>


```bash
svcs -a
```
- 预期现象：Oracle 示例关键状态包括 legacy_run、disabled、online。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">online          Mar_14 svc:/network/ssh:default
</span></span><span class="line"><span class="cl">disabled        Mar_14 svc:/network/telnet:default
</span></span><span class="line"><span class="cl">legacy_run      Mar_14 lrc:/etc/rc2_d/S70uucp
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
netstat -na | grep -i listen
```
- 预期现象：应显示当前监听端口。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">*.22                 *.*                <span class="m">0</span>      <span class="m">0</span> <span class="m">65535</span> LISTEN
</span></span><span class="line"><span class="cl">*.111                *.*                <span class="m">0</span>      <span class="m">0</span> <span class="m">65535</span> LISTEN
</span></span><span class="line"><span class="cl">192.168.10.5.443     *.*                <span class="m">0</span>      <span class="m">0</span> <span class="m">65535</span> LISTEN
</span></span></code></pre></div>
</details>


```bash
cat /etc/ftpd/ftpusers
```
- 预期现象：应显示禁止访问 FTP 的用户列表。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root
</span></span><span class="line"><span class="cl">daemon
</span></span><span class="line"><span class="cl">bin
</span></span><span class="line"><span class="cl">sys
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>



## 安全审计核查

```bash
svcs | grep auditd
```
- 预期现象：启用审计服务时应显示 auditd 服务项。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">online         Mar_14   svc:/system/auditd:default
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/login | grep syslog
```
- 预期现象：目标状态示例为 SYSLOG=YES。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">SYSLOG</span><span class="o">=</span>YES
</span></span></code></pre></div>
</details>


```bash
cat /etc/syslog.conf
```
- 预期现象：应显示日志配置和远程转发设置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth.notice           @logsvr.example.internal
</span></span><span class="line"><span class="cl">*.err<span class="p">;</span>kern.debug<span class="p">;</span>daemon.notice<span class="p">;</span>mail.crit        /var/adm/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/messages
```
- 预期现象：应显示日志文件权限；原始文档给出建议值 600。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">2</span> root     sys      <span class="m">286720</span> Aug <span class="m">21</span> 09:32 /var/adm/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/wtmpx
```
- 预期现象：应显示日志文件权限；原始文档给出建议值 644。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-rw-rw-   <span class="m">1</span> adm      adm    <span class="m">10485760</span> Aug <span class="m">21</span> 18:00 /var/adm/wtmpx
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/utmpx
```
- 预期现象：应显示日志文件权限；原始文档给出建议值 644。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--rw-   <span class="m">1</span> adm      bin      <span class="m">96304</span> Aug <span class="m">21</span> 18:00 /var/adm/utmpx
</span></span></code></pre></div>
</details>



## 访问控制核查

```bash
cat /etc/default/login | grep console
```
- 预期现象：应显示 root 本地终端登录控制参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">CONSOLE</span><span class="o">=</span>/dev/console
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址限制规则；未配置时可能为空。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: 192.168.10., 203.0.113.20
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址限制规则；未配置时可能为空。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ALL: ALL
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_control
```
- 预期现象：应显示审计控制配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">## audit_control（节选）</span>
</span></span><span class="line"><span class="cl">dir:/var/audit
</span></span><span class="line"><span class="cl">flags:lo,ad,ex
</span></span><span class="line"><span class="cl">minfree:20
</span></span><span class="line"><span class="cl">naflags:lo
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_class
```
- 预期现象：应显示审计类别定义。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">fr:no-class,fm:no-class,cl:no-class,pc:process creation,ap:application
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_event
```
- 预期现象：应显示审计事件定义。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">AUE_ACCT:acct:ad:as:na
</span></span><span class="line"><span class="cl">AUE_LOGIN:login:ss:ss:ss
</span></span><span class="line"><span class="cl">AUE_SU:su:ss:as:ss
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_user
```
- 预期现象：应显示审计用户配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin:lo,ad
</span></span></code></pre></div>
</details>



## 最小安装与时间同步核查

```bash
pkg info
```
- 预期现象：应显示已安装软件包信息；输出通常较长。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">NAME <span class="o">(</span>PUBLISHER<span class="o">)</span>                   VERSION                    DATE
</span></span><span class="line"><span class="cl">compress/bzip2                     1.0.8-11.4.0.0.1.117.3     ...
</span></span><span class="line"><span class="cl">network/ssh                        8.4.0-11.4.42.0.0.118.0    ...
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能为空或提示无计划任务。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">crontab: can<span class="err">&#39;</span>t open your crontab file.
</span></span></code></pre></div>
</details>


```bash
svcs ntp
```
- 预期现象：启用 NTP 服务时应显示对应服务状态；未启用时可能为 disabled 或无结果。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">STATE          STIME    FMRI
</span></span><span class="line"><span class="cl">online         Mar_14   svc:/network/ntp:default
</span></span></code></pre></div>
</details>



## 入侵防范核查

```bash
grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">logingracetime <span class="m">60</span>
</span></span><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span></code></pre></div>
</details>



## 安全基线与完整性核查

```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">******************************************************************
</span></span><span class="line"><span class="cl">*  本系统仅供授权人员使用，操作将被审计并记录。                  *
</span></span><span class="line"><span class="cl">******************************************************************
</span></span></code></pre></div>
</details>


```bash
pkg verify
```
- 预期现象：如存在被篡改或缺失文件，通常会输出校验异常项；无异常时无输出或输出很少。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">pkg verify: No errors were found.
</span></span></code></pre></div>
</details>
