# 凝思-三级现场测评命令单

> 凝思安全操作系统 V6.0.80（并参考凝思欧拉版 V6.0.99 EL20.03 SP3）服务器三级等保现场测评取证命令单：/etc/linx-release 与 /etc/os-release 版本核查，ip addr 网络配置核查，/etc/passwd、/etc/shadow、/etc/login.defs、/etc/pam.d/common-password、/etc/pam.d/common-auth、/etc/profile 与 /etc/security/faillock.conf 账户口令策略核查，ps aux 排查 ssh/telnet 与 sshd_config、sshd -T 的 ciphers/macs/kexalgorithms 远程连接协议与算法核查，以及安全审计、边界防护、最小安装补丁与计划任务、入侵防范、安全基线与完整性核查。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：凝思安全操作系统 V6.0.80；补充参考凝思欧拉版 V6.0.99 EL20.03 SP3

> 说明：公开资料可直接支撑上述版本号。对未公开给出完整命令样例的部分，下列仅写关键字段预期。

> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。

## 系统版本核查

```bash
cat /etc/linx-release
```
- 预期现象：关键字段通常应体现 V6.0.80；欧拉版可体现 V6.0.99 与 EL20.03 SP3。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Linx Security OS 6.0.80
</span></span></code></pre></div>
</details>


```bash
cat /etc/os-release
```
- 预期现象：如系统提供该文件，关键字段通常会体现底层发行版版本线索。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">NAME=&#34;Linx Security OS&#34;
</span></span><span class="line"><span class="cl">VERSION=&#34;6.0.80&#34;
</span></span><span class="line"><span class="cl">ID=linx
</span></span><span class="line"><span class="cl">VERSION_ID=&#34;6.0.80&#34;
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、b)（结合版本确认最小安装基线与补丁跟踪口径）
- 判定要点：系统版本与台账一致、补丁更新有跟踪且关键漏洞已修复判符合；版本长期未维护且存在未修复高危漏洞判部分符合或不符合。
- 取证要求：留存 /etc/linx-release 与 /etc/os-release 输出截图，以及版本/补丁台账的对应关系。


## 网络配置核查

```bash
ip addr
```
- 预期现象：应显示网卡与 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">2: ens33: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu 1500 qdisc pfifo_fast state UP
</span></span><span class="line"><span class="cl">    link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
</span></span><span class="line"><span class="cl">    inet 192.168.1.11/24 brd 192.168.1.255 scope global ens33
</span></span><span class="line"><span class="cl">       valid_lft forever preferred_lft forever
</span></span><span class="line"><span class="cl">    inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.2 访问控制 a)～c)（结合地址信息确认访问控制策略落点与端口绑定范围）
- 判定要点：地址与网络拓扑/台账一致、无非受控地址判符合；存在用途不明地址或冗余网卡未纳入管控判部分符合。
- 取证要求：留存 ip addr 完整输出截图及与网络拓扑/地址分配表的对应关系说明。


## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root:x:0:0:root:/root:/bin/bash
</span></span><span class="line"><span class="cl">daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">webapp:x:1000:1000::/home/webapp:/bin/bash
</span></span><span class="line"><span class="cl">auditor:x:1001:1001::/home/auditor:/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和状态（需 root 权限）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root:$6$rounds=4096$xxxxxxxx$:19xxx:0:90:7:::
</span></span><span class="line"><span class="cl">daemon:*:19xxx:0:99999:7:::
</span></span><span class="line"><span class="cl">webapp:$6$rounds=4096$yyyyyyyy$:19xxx:0:90:7:30:::
</span></span></code></pre></div>
</details>


```bash
cat /etc/login.defs
```
- 预期现象：应显示口令老化参数；注：启用 PAM 的系统 PASS_MIN_LEN 不生效，口令长度以 pam_cracklib/pwquality 的 minlen 为准。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PASS_MAX_DAYS	90
</span></span><span class="line"><span class="cl">PASS_MIN_DAYS	7
</span></span><span class="line"><span class="cl">PASS_MIN_LEN	12
</span></span><span class="line"><span class="cl">PASS_WARN_AGE	30
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-password
```
- 预期现象：应显示口令复杂度相关 PAM 配置，原始文档提示可能涉及 pam_cracklib.so。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">password	requisite			pam_cracklib.so retry=3 minlen=12 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
</span></span><span class="line"><span class="cl">password	[success=1 default=ignore]	pam_unix.so obscure use_authtok try_first_pass sha512 remember=5
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-auth
```
- 预期现象：应显示登录失败处理配置，原始文档提示可能涉及 pam_tally2.so 或 faillock；注：Debian 系 libpam-modules 自 Linux-PAM 1.4.0（Debian 11 起）不再提供 pam_tally2，此类版本应改用 pam_faillock 并核查 /etc/security/faillock.conf。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">auth	required	pam_tally2.so onerr=fail deny=5 unlock_time=600 even_deny_root root_unlock_time=600
</span></span><span class="line"><span class="cl">auth	[success=1 default=ignore]	pam_unix.so nullok try_first_pass
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应能核查登录超时参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl"># /etc/profile: system-wide .profile file for the Bourne shell
</span></span><span class="line"><span class="cl">export TMOUT=600
</span></span><span class="line"><span class="cl">readonly TMOUT
</span></span><span class="line"><span class="cl">umask 027
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/faillock.conf
```
- 预期现象：使用 pam_faillock 的系统应显示 deny、unlock_time、even_deny_root 等配置；文件为全注释时需结合 common-auth 中 pam_faillock 参数判定。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">deny = 5
</span></span><span class="line"><span class="cl">unlock_time = 600
</span></span><span class="line"><span class="cl">even_deny_root
</span></span><span class="line"><span class="cl">root_unlock_time = 600
</span></span></code></pre></div>
</details>


```bash
ps aux | grep ssh
```
- 预期现象：启用 SSH 时通常可见 ssh 相关进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root        1104  0.0  0.1  12188  6520 ?        Ss   09:12   0:00 sshd: /usr/sbin/sshd -D [listener]
</span></span><span class="line"><span class="cl">root        3312  0.0  0.1  13104  7188 ?        Ss   09:30   0:00 sshd: webapp [priv]
</span></span><span class="line"><span class="cl">webapp      3320  0.0  0.0  14216  5200 ?        S    09:30   0:00 sshd: webapp@pts/0
</span></span></code></pre></div>
</details>


```bash
ps aux | grep telnet
```
- 预期现象：未启用 Telnet 时通常无有效结果。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">audit     4200  0.0  0.0   6432   720 pts/1    S+   09:41   0:00 grep telnet
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、b)（口令复杂度与定期更换，登录失败处理与超时退出）
- 判定要点：口令复杂度、定期更换、登录失败锁定、会话超时退出均已配置且生效判符合；缺任一项或未生效判部分符合；存在空口令账户或无任何登录失败处理判不符合。
- 取证要求：留存 /etc/passwd、/etc/shadow、/etc/login.defs、/etc/pam.d/common-password、common-auth、/etc/profile 及 faillock 配置输出截图，并抽样访谈口令定期更换执行情况。
- 高风险提示：存在弱口令/空口令账户，或未启用任何登录失败处理功能，属高风险情形，详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 远程连接协议与算法核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应能核查 SSH 登录参数及算法配置项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Port 22
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">LoginGraceTime 30
</span></span><span class="line"><span class="cl">ClientAliveInterval 300
</span></span><span class="line"><span class="cl">ClientAliveCountMax 2
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor@192.168.1.*
</span></span><span class="line"><span class="cl">Ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr
</span></span><span class="line"><span class="cl">MACs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
```
- 预期现象：应输出 SSH 服务端当前生效的算法配置（需以 root 运行）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
</span></span><span class="line"><span class="cl">macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span><span class="line"><span class="cl">kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span><span class="line"><span class="cl">pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：应列出本机 OpenSSH 支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出本机 OpenSSH 支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span><span class="line"><span class="cl">hmac-md5-96
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出本机 OpenSSH 支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">diffie-hellman-group-exchange-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">OpenSSH_8.2p1, OpenSSL 1.1.1d  10 Sep 2019
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理时防止鉴别信息在网络传输过程中被窃听）
- 判定要点：远程管理全程使用 SSH 等加密协议、禁用 root 口令直接登录且未启用弱算法（3DES、CBC 类、hmac-sha1 等）判符合；保留弱算法判部分符合；存在 Telnet 等明文协议判不符合。
- 取证要求：留存 /etc/ssh/sshd_config、sshd -T 算法输出、ssh -V 版本及无 Telnet 等明文服务的证据截图。
- 高风险提示：通过 Telnet 等明文协议进行远程管理属高风险情形，详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 安全审计核查

```bash
service rsyslog status
```
- 预期现象：应显示日志服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● rsyslog.service - System Logging Service
</span></span><span class="line"><span class="cl">   Loaded: loaded (/lib/systemd/system/rsyslog.service; enabled)
</span></span><span class="line"><span class="cl">   Active: active (running) since Mon 2026-08-24 06:00:05 CST; 3h 45min ago
</span></span><span class="line"><span class="cl"> Main PID: 942 (rsyslogd)
</span></span></code></pre></div>
</details>


```bash
service auditd status
```
- 预期现象：应显示审计服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● auditd.service - Security Auditing Service
</span></span><span class="line"><span class="cl">   Loaded: loaded (/lib/systemd/system/auditd.service; enabled)
</span></span><span class="line"><span class="cl">   Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 46min ago
</span></span><span class="line"><span class="cl"> Main PID: 921 (auditd)
</span></span></code></pre></div>
</details>


```bash
auditctl -l
```
- 预期现象：应逐条输出审计规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-w /var/log/audit/ -p wa -k audit_log
</span></span><span class="line"><span class="cl">-a always,exit -F arch=b64 -S execve -k commands
</span></span></code></pre></div>
</details>


```bash
cat /etc/rsyslog.conf
```
- 预期现象：应显示日志规则和远程转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">*.info;mail.none;authpriv.none	/var/log/messages
</span></span><span class="line"><span class="cl">authpriv.*	/var/log/secure
</span></span><span class="line"><span class="cl">*.emerg	:omusrmsg:*
</span></span><span class="line"><span class="cl">*.*	@192.168.1.200:514
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/messages
```
- 预期现象：应显示日志文件权限信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw------- 1 root adm 1048576 Aug 24 09:35 /var/log/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/audit/audit.log
```
- 预期现象：应显示审计日志文件权限信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw------- 1 root root 8388608 Aug 24 09:36 /var/log/audit/audit.log
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/messages
```
- 预期现象：应输出最近 20 条系统日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Aug 24 09:15:01 linx-app01 systemd[1]: Starting Daily apt upgrade and clean activities...
</span></span><span class="line"><span class="cl">Aug 24 09:20:33 linx-app01 kernel: [ 1234.5678] device ens33 entered promiscuous mode
</span></span><span class="line"><span class="cl">Aug 24 09:22:10 linx-app01 CRON[3210]: (root) CMD (/usr/local/bin/backup.sh)
</span></span><span class="line"><span class="cl">Aug 24 09:25:44 linx-app01 sshd[3312]: Accepted password for webapp from 192.168.1.50 port 51022 ssh2
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/audit/audit.log
```
- 预期现象：应输出最近 20 条审计日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">type=USER_AUTH msg=audit(1787564100.101:1024): pid=3312 uid=0 auid=1000 msg=&#39;op=PAM:authentication acct=&#34;webapp&#34; exe=&#34;/usr/sbin/sshd&#34; hostname=app01 addr=192.168.1.50 terminal=ssh res=success&#39;
</span></span><span class="line"><span class="cl">type=SYSCALL msg=audit(1787564130.220:1025): arch=c000003e syscall=59 success=yes exe=&#34;/usr/bin/vim&#34; key=&#34;commands&#34;
</span></span><span class="line"><span class="cl">type=CONFIG_CHANGE msg=audit(1787564200.010:1026): auid=1000 op=add_rule key=identity
</span></span></code></pre></div>
</details>


```bash
last
```
- 预期现象：应显示成功登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">webapp   pts/0        192.168.1.50     Mon Aug 24 09:05   still logged in
</span></span><span class="line"><span class="cl">auditor  pts/1        192.168.1.51     Mon Aug 24 08:58 - 09:20  (00:22)
</span></span><span class="line"><span class="cl">root     tty1                          Sun Aug 23 22:10   still logged in
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">wtmp begins Sun Aug 16 03:14:02 2026
</span></span></code></pre></div>
</details>


```bash
lastb
```
- 预期现象：应显示失败登录记录；部分主机可能需要 root 权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">admin    ssh:notty    203.0.113.77     Mon Aug 24 07:44 - 07:44  (00:00)
</span></span><span class="line"><span class="cl">root     ssh:notty    203.0.113.77     Mon Aug 24 07:41 - 07:41  (00:00)
</span></span><span class="line"><span class="cl">test     ssh:notty    198.51.100.9     Sun Aug 23 23:02 - 23:02  (00:00)
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">btmp begins Sun Aug 23 21:00:01 2026
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a)～d)（覆盖每个用户、记录内容、审计进程与记录保护、集中收集）
- 判定要点：auditd/rsyslog 运行、审计规则覆盖用户与重要安全事件、日志权限受控并有集中收集或转存判符合；审计未开启或普通用户可删改审计记录判不符合。
- 取证要求：留存服务运行状态、auditctl -l 审计规则、rsyslog.conf 远程转发配置、日志文件权限及 last/lastb 与日志样例截图。
- 高风险提示：主机未开启任何安全审计，或审计记录无法留存、无集中收集，属高风险情形，详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 边界防护核查

```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-r--r-- 1 root root 2140 Jul 10 2026 /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/shadow
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-r----- 1 root shadow 1320 Jul 10 2026 /etc/shadow
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/group
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-r--r-- 1 root root 980 Jul 10 2026 /etc/group
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">sshd: ALL EXCEPT 192.168.1.
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">sshd: 192.168.1.0/255.255.255.0
</span></span></code></pre></div>
</details>


注：tcp_wrappers（hosts.allow/hosts.deny）仅对链接 libwrap 的服务生效；OpenSSH 6.7 起已移除 libwrap 支持，`sshd: …` 规则对现代 OpenSSH 不生效，访问控制应以 iptables/firewalld 等为准。

```bash
netstat -ntlp
```
- 预期现象：应显示监听端口和程序名；netstat 属 net-tools 包，不可用时可改用 ss -ntlp。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Active Internet connections (only servers)
</span></span><span class="line"><span class="cl">Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
</span></span><span class="line"><span class="cl">tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      1104/sshd
</span></span><span class="line"><span class="cl">tcp        0      0 0.0.0.0:80              0.0.0.0:*               LISTEN      1508/nginx
</span></span><span class="line"><span class="cl">tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN      1702/mysqld
</span></span></code></pre></div>
</details>


```bash
iptables -L -n
```
- 预期现象：启用 iptables 时应输出当前规则；未启用时可能为空或提示无规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Chain INPUT (policy DROP)
</span></span><span class="line"><span class="cl">target     prot opt source               destination
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:22
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:80
</span></span><span class="line"><span class="cl">ACCEPT     icmp --  192.168.1.0/24       0.0.0.0/0
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Chain FORWARD (policy ACCEPT)
</span></span><span class="line"><span class="cl">Chain OUTPUT (policy ACCEPT)
</span></span></code></pre></div>
</details>


```bash
firewall-cmd --list-all
```
- 预期现象：使用 firewalld 的版本（如欧拉版）应显示 zone、services、ports 等配置；服务未运行时提示连接失败。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">public (active)
</span></span><span class="line"><span class="cl">  target: default
</span></span><span class="line"><span class="cl">  services: ssh dhcpv6-client
</span></span><span class="line"><span class="cl">  ports: 80/tcp 443/tcp
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.2 访问控制 a)～f)（关键文件权限与账户属组）、8.1.4.4 入侵防范 a)（关闭非必要服务端口）
- 判定要点：关键文件权限合理、监听端口与业务一致且配置了访问控制策略判符合；高危端口对全网开放且无访问控制判部分符合或不符合。
- 取证要求：留存关键文件权限、netstat/ss 监听清单、hosts.allow/hosts.deny 与防火墙规则输出截图。


## 最小安装、补丁与计划任务核查

```bash
dpkg --list
```
- 预期现象：若为 Debian 技术路线版本，表头通常包含 Desired、Status、Name、Version、Architecture、Description。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Desired=Unknown/Install/Remove/Purge/Hold
</span></span><span class="line"><span class="cl">| Status=Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
</span></span><span class="line"><span class="cl">|/ Err?=(none)/Reinst-required (Status,Err: uppercase=bad)
</span></span><span class="line"><span class="cl">||/ Name             Version          Architecture Description
</span></span><span class="line"><span class="cl">+++-================-================-============-=================================
</span></span><span class="line"><span class="cl">ii  openssh-server   1:8.2p1-x        amd64        secure shell (SSH) server
</span></span><span class="line"><span class="cl">ii  nginx            1.18.0-x         amd64        high performance web server
</span></span></code></pre></div>
</details>


```bash
apt list --installed
```
- 预期现象：应显示已安装软件包清单；输出通常较长。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">acl/now 2.2.53 amd64 [installed]
</span></span><span class="line"><span class="cl">auditd/now 1:2.8.5 amd64 [installed]
</span></span><span class="line"><span class="cl">openssh-server/now 1:8.2p1 amd64 [installed]
</span></span></code></pre></div>
</details>


```bash
apt list --upgradable
```
- 预期现象：存在待更新补丁时应显示可升级软件包；无待升级时通常为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">openssl/linx-security 1.1.1d-upgrade amd64 [upgradable from: 1.1.1d]
</span></span><span class="line"><span class="cl">curl/linx-security 7.68.0-upgrade amd64 [upgradable from: 7.68.0]
</span></span></code></pre></div>
</details>


```bash
netstat -tlunp | grep ntp
```
- 预期现象：启用 NTP 服务时通常会看到 123 端口监听。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">udp        0      0 192.168.1.11:123        0.0.0.0:*                           1450/ntpd
</span></span><span class="line"><span class="cl">udp        0      0 127.0.0.1:123           0.0.0.0:*                           1450/ntpd
</span></span></code></pre></div>
</details>


```bash
ntpq -p
```
- 预期现象：启用 NTP 时应显示上级时钟源与对时状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">     remote           refid      st t when poll reach   delay   offset  jitter
</span></span><span class="line"><span class="cl">==============================================================================
</span></span><span class="line"><span class="cl">*192.168.1.100   .GPS.            1 u   32   64  377    0.421   -0.118   0.032
</span></span><span class="line"><span class="cl">+192.168.1.101   192.168.1.100    2 u   45   64  377    0.517   -0.201   0.048
</span></span></code></pre></div>
</details>


```bash
timedatectl status
```
- 预期现象：应显示时间、时区、NTP 同步状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">               Local time: Mon 2026-08-24 09:48:12 CST
</span></span><span class="line"><span class="cl">           Universal time: Mon 2026-08-24 01:48:12 UTC
</span></span><span class="line"><span class="cl">                 Time zone: Asia/Shanghai (CST, +0800)
</span></span><span class="line"><span class="cl">System clock synchronized: yes
</span></span><span class="line"><span class="cl">               NTP service: active
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能提示 no crontab。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">0 2 * * * /usr/local/bin/backup.sh &gt;&gt; /var/log/backup.log 2&gt;&amp;1
</span></span><span class="line"><span class="cl">*/30 * * * * /usr/local/bin/check_service.sh
</span></span></code></pre></div>
</details>


```bash
groups 用户名
```
- 预期现象：应显示指定用户所属组列表。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">webapp : webapp sudo www-data
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、b)（最小安装与补丁跟踪）；NTP 对时就近支撑 8.1.4.3 安全审计 a)、c)（保障审计记录时间准确）；crontab/groups 项兼顾 8.1.4.2 访问控制（排查越权任务）与 8.1.4.9 数据备份恢复（核实备份任务）
- 判定要点：无多余组件、待升级补丁已评估处理、NTP 对时正常、计划任务用途明确判符合；存在用途不明计划任务或高危漏洞长期未修判部分符合。
- 取证要求：留存 dpkg/apt 输出、ntpq/timedatectl 对时状态、crontab 清单与备份执行日志截图。
- 高风险提示：未配置任何数据备份策略（结合备份记录核实）属高风险情形，详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 入侵防范核查

```bash
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">LoginGraceTime 30
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor@192.168.1.*
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值（需以 root 运行）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">maxauthtries 4
</span></span><span class="line"><span class="cl">logingracetime 30
</span></span><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">allowusers webapp auditor@192.168.1.*
</span></span></code></pre></div>
</details>


```bash
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
```
- 预期现象：若部署入侵防范/主机入侵检测软件，应出现对应包名；未部署则无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ii  fail2ban   0.11.1-x   all   ban hosts that cause multiple authentication errors
</span></span><span class="line"><span class="cl">ii  aide       0.16-x     amd64 Advanced Intrusion Detection Environment
</span></span></code></pre></div>
</details>


```bash
systemctl status fail2ban
```
- 预期现象：安装并启用 fail2ban 时应显示 active/running；未安装时可能提示服务不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● fail2ban.service - Fail2Ban Service
</span></span><span class="line"><span class="cl">     Loaded: loaded (/lib/systemd/system/fail2ban.service; enabled)
</span></span><span class="line"><span class="cl">     Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 48min ago
</span></span><span class="line"><span class="cl">   Main PID: 988 (fail2ban-server)
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、b)（SSH 暴力破解防护、访问范围收敛与入侵检测软件）
- 判定要点：MaxAuthTries/LoginGraceTime 等参数生效、AllowUsers/DenyUsers 收敛到授权账户、部署并运行入侵防范/检测软件判符合；仅有配置未生效或软件未运行判部分符合。
- 取证要求：留存 grep/sshd -T 关键参数输出、fail2ban 等软件运行状态及封禁记录截图。


## 安全基线与完整性核查

```bash
cat /etc/issue
```
- 预期现象：应显示登录前系统标识或告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Authorized users only. All activity may be monitored and reported.
</span></span></code></pre></div>
</details>


```bash
cat /etc/issue.net
```
- 预期现象：应显示远程登录告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">WARNING: Unauthorized access to this system is forbidden. Access is logged.
</span></span></code></pre></div>
</details>


```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">This system is for authorized operation personnel only.
</span></span><span class="line"><span class="cl">Operations are subject to security auditing.
</span></span></code></pre></div>
</details>


```bash
awk -F: '($2=="") {print $1}' /etc/shadow
```
- 预期现象：若存在空口令账户应输出账号名；无空口令时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（无输出，表示不存在空口令账户）
</span></span></code></pre></div>
</details>


```bash
debsums -s
```
- 预期现象：已安装 debsums 时会输出校验异常包；无异常时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（无输出，表示所有已安装包校验通过；如异常会输出 debsums: changed file ... 类似行）
</span></span></code></pre></div>
</details>


```bash
aide --check
```
- 预期现象：已安装并初始化 AIDE 时应输出完整性检查结果；未安装时可能提示命令不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Start timestamp: 2026-08-24 09:50:00 +0800 (AIDE 0.16)
</span></span><span class="line"><span class="cl">AIDE found NO differences between database and filesystem. Looks okay!!
</span></span><span class="line"><span class="cl">Number of entries: 102345
</span></span><span class="line"><span class="cl">End timestamp: 2026-08-24 09:52:10 +0800 (run time: 2m 10s)
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 b)（空口令排查）、8.1.4.2 访问控制（登录告警与基线核查）、8.1.4.5 恶意代码防范（debsums/aide 完整性校验就近支撑）
- 判定要点：无空口令账户、软件包完整性校验通过、登录告警已配置判符合；存在空口令账户判不符合。
- 取证要求：留存空口令检查命令与输出、debsums/aide 校验结果、/etc/issue 与 motd 内容截图。
- 高风险提示：存在空口令/默认口令账户，或主机无任何恶意代码防范措施（结合可信验证与终端防护核实）属高风险情形，详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境：[openstd.samr.gov.cn 标准详情页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》：[openstd.samr.gov.cn 标准详情页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- 凝思软件官网（[www.linx-info.com](https://www.linx-info.com/)）：公开文档有限，专有组件（如 /etc/linx-release 及安全组件）以随机文档与现场版本为准
- 《网络安全等级保护测评高风险判定指引》（T/ISEAA 001-2020，中关村信息安全测评联盟团体标准）：[上海交通大学信息安全服务技术研究实验室转载页](https://liss.sjtu.edu.cn/info/4497/1131.htm)
- pam_tally2(8)（Debian buster libpam-modules 1.3.1）：[manpages.debian.org](https://manpages.debian.org/buster/libpam-modules/pam_tally2.8.en.html)
- pam_faillock(8)（Debian bullseye libpam-modules 1.4.0，注：1.4.0 起不再随包提供 pam_tally2）：[manpages.debian.org](https://manpages.debian.org/bullseye/libpam-modules/pam_faillock.8.en.html)
- sshd_config(5)（OpenSSH，PermitRootLogin/MaxAuthTries/ClientAlive\* 等默认值）：[man.openbsd.org](https://man.openbsd.org/sshd_config)
- auditctl(8)（Debian bookworm auditd 3.0.9）：[manpages.debian.org](https://manpages.debian.org/bookworm/auditd/auditctl.8.en.html)
- shadow(5)（Linux man-pages，/etc/shadow 字段含义）：[man7.org](https://man7.org/linux/man-pages/man5/shadow.5.html)
- OpenSSH 7.6 发行说明（移除 hmac-ripemd160 与 arcfour/blowfish/CAST 算法）：[openssh.org](https://www.openssh.org/txt/release-7.6)

> 命令核验说明：本文通用命令已于 2026-09 对照 Linux/Debian man 手册核验；凝思专有组件公开文档有限，以随机文档与现场版本为准。

## 关联文章

- 配套加固：[04、安全评估Linux主机加固操作手册](../../../reinforce/服务器/04linux主机加固操作手册/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
