# 16、Linux操作系统测评命令

> Linux 服务器三级等保现场测评命令速查：按版本与网络信息、身份鉴别、访问控制、安全审计、入侵防范、关键文件权限、时间同步与恶意代码防范分节，给出可复制执行的只读取证命令、预期回显要点与版本差异备注，含 SUSE 系补充与 EDR 产品命令清单。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：Linux 主机测评命令速查，以及完整命令单未覆盖的**增量清单**（SUSE 系、防病毒/EDR 产品核查、现场提示）。
> 完整测评流程：[Linux(RHEL/CentOS) 三级现场测评命令单](../三级现场测评命令单/linuxrhel_centos-三级等保现场测评命令单/)。
> 配套加固：[11、Linux操作系统加固手册](../../../reinforce/服务器/11linux操作系统加固手册/)；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
> 适用版本：RHEL/CentOS 5~9、SUSE、麒麟/openEuler（差异随文标注）。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、版本与网络信息

> **对应控制点**：非独立控制点（测评对象与资产确认）；系统版本与补丁级别、运行服务、部署形态（物理机/虚拟机/容器）佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)
>
> **判定要点**：本节为测评对象确认，不单独出结论；操作系统版本与补丁级别、主机名与 IP、运行服务与监听端口、部署形态（物理机/虚拟机/容器）、承载业务未取全时，后续控制点的判定口径与「不适用」结论均无法成立，应先补齐再进入控制点核查。
>
> **取证要求**：版本与内核回显截图、补丁/更新清单、监听端口与进程对照截图、已安装组件清单、部署形态说明或虚拟化平台截图、资产台账条目。

```bash
cat /etc/redhat-release        # RHEL/CentOS 版本
lsb_release -a                 # 通用发行版信息（需 redhat-lsb 包）
uname -a                       # 内核版本
ip addr                        # 查看 IP（老系统 ifconfig）
cat /etc/os-release            # 通用版本信息（含麒麟/openEuler）
```

## 二、身份鉴别

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
>
> **判定要点**：账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理（锁定阈值与时长）与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道；三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术（如口令+动态令牌/证书/生物特征）→ 全部满足为符合；缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合；存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合（高风险）。
>
> **取证要求**：账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


主机存在空口令、默认口令或弱口令账户（尤其 `root`、`Administrator`、`sa`、`vmware`、`dcui` 及厂商预置账户），或远程管理使用 Telnet/HTTP/RDP 明文与弱加密导致鉴别信息可被嗅探还原时，按《高风险判定指引》可直接判高风险；双因素认证完全缺失且主机暴露于互联网时同样按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```bash
cat /etc/login.defs            # 口令有效期策略（PASS_MAX_DAYS 等）
grep pwquality /etc/pam.d/system-auth*   # 口令复杂度策略（CentOS 7）
cat /etc/security/pwquality.conf         # 口令复杂度参数
grep tally2 /etc/pam.d/system-auth      # 登录失败锁定（CentOS 5~7）
grep faillock /etc/pam.d/system-auth* /etc/security/faillock.conf   # 登录失败锁定（RHEL 8+/麒麟 V10）
grep TMOUT /etc/profile /etc/profile.d/*.sh   # 登录超时
cat /etc/passwd                # 账户清单（访谈三权分立）
cat /etc/shadow                # 口令状态（$6$ 为 SHA-512 哈希）
```

- 判定：口令复杂度/有效期/失败锁定任一未配置即该项部分符合或不符合；详见命令单「预期现象」。

## 三、访问控制

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
>
> **判定要点**：账户与权限一一对应、默认与多余账户已删除或停用、无共享账户、系统/安全/审计三类管理职责分离、关键文件与目录权限最小化、启用了强制访问控制（SELinux/AppArmor/Windows 完整性级别与 SACL）并达到用户级与文件级粒度 → 符合；有权限划分但存在越权账户、粒度不足或强制访问控制未启用 → 部分符合；统一使用超级账户运维、关键配置文件任意用户可写 → 不符合。
>
> **取证要求**：账户与组清单、权限查询输出（`ls -l`/`icacls`/`getfacl`）、默认账户处置记录、强制访问控制状态与策略输出、访问控制策略文档与授权审批记录、安全标记配置截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


统一使用超级账户（`root`/`Administrator`）进行日常运维、系统与安全与审计三类管理职责未分离、关键鉴别信息文件（`/etc/shadow`、SAM）任意用户可读，或存在未处置的默认与共享账户时，属高风险线索；虚拟化平台管理账户权限未按角色最小化同样记录为高风险线索。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```bash
cat /etc/hosts.allow           # 管理地址白名单
cat /etc/hosts.deny            # 是否存在 ALL 拒绝
grep PermitRootLogin /etc/ssh/sshd_config   # root 远程登录限制
groups 用户名                  # 查看用户所属组（权限分离核查）
getenforce                     # SELinux 状态（Enforcing/Permissive/Disabled）
```

## 四、安全审计

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
>
> **判定要点**：审计功能已启用且覆盖每个用户与重要安全事件（登录注销、权限变更、审计策略变更、系统异常）、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合；开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合；审计完全未启用且无日志审计系统或堡垒机替代 → 不符合（高风险）。
>
> **取证要求**：审计策略配置与生效截图（auditd 规则 / auditpol / 高级审核策略）、审计记录抽样（脱敏）、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


审计功能未启用且无日志审计系统、堡垒机或 SOC 等替代措施，或审计记录留存明显不足 6 个月，属高风险；非审计管理员可随意清空、篡改审计数据（日志目录全局可写、`auditd` 可被普通用户停止）时，审计不可抵赖性失效，同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```bash
systemctl status auditd        # 安全审计服务（老系统 service auditd status）
auditctl -l                    # 审计规则（规则文件 /etc/audit/rules.d/audit.rules）
systemctl status rsyslog       # 系统日志服务
tail -n 20 /var/log/messages   # 系统日志内容
tail -n 20 /var/log/audit/audit.log   # 审计日志内容（注意路径是 /var/log/audit/）
```

- 判定：auditd 未运行或规则为空 → 安全审计不符合；日志需外发/备份且留存 ≥6 个月。

## 五、入侵防范

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
>
> **判定要点**：遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限（防火墙规则/跳板机/堡垒机）、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合；部分措施到位（如有主机防火墙但未限制管理来源、有漏扫无修补闭环）→ 部分符合；管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合（高风险）。
>
> **取证要求**：已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


存在已知高危漏洞未修补（含已停止官方支持的版本，如 CentOS 6/7、Windows Server 2008/2012、ESXi 6.x 及更早），或 SSH/RDP/管理端口未经边界限制直接对互联网开放，属高风险；从未开展漏洞扫描与基线核查亦按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```bash
systemctl list-unit-files --type=service | grep enabled   # systemd 服务（CentOS 7+）
service --status-all | grep running                       # SysV 服务（CentOS 5/6）
rpm -qa                         # 已安装软件包（yum list installed 同效）
rpm -qa | grep -i patch        # 补丁线索（补丁核查以漏扫+版本比对为准）
netstat -ntlp                   # 监听端口（无 netstat 时用 ss -ntlp）
systemctl status firewalld     # 防火墙状态（CentOS 7+）
firewall-cmd --list-all        # firewalld 已放行端口
iptables -nvL                  # iptables 规则（使用 iptables 的系统）
```

## 六、关键文件权限

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)d)f)（关键系统文件与目录权限、setuid/特权命令）
>
> **判定要点**：关键系统文件与目录（口令影子文件、启动脚本、审计配置、日志目录、Web 根目录）权限符合最小化要求，无全局可写文件，setuid/setgid 与特权命令清单已梳理并受控，普通用户无法读取鉴别信息 → 符合；权限基本合理但存在少量全局可写或未梳理的 setuid 程序 → 部分符合；鉴别信息文件任意用户可读、关键配置文件全局可写 → 不符合。
>
> **取证要求**：关键文件与目录权限输出、全局可写文件扫描结果、setuid/setgid 清单、特权命令使用审批记录、Windows 侧关键注册表项与 NTFS 权限截图。

```bash
ls -l /etc/passwd /etc/shadow /etc/group /etc/login.defs
ls -l /etc/hosts /etc/hosts.allow /etc/hosts.deny /etc/services
ls -l /var/log/messages /var/log/secure /var/log/audit/audit.log
```

- 判定：/etc/shadow 应为 000/400（仅 root）、日志文件不应全局可写；口令文件 644、影子文件收敛。

## 七、时间同步与恶意代码防范（增量：EDR 产品命令清单）

> **对应控制点**：GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
>
> **判定要点**：主机已部署防恶意代码或 EDR 产品、特征库/规则库更新正常、实时防护开启且未排除关键目录、可出示查杀记录；三级亦可采用主动免疫可信验证机制替代 → 符合；已部署但病毒库长期未更新、实时防护关闭或大面积排除目录 → 部分符合；无任何防范措施 → 不符合。
>
> **取证要求**：防病毒/EDR 客户端状态与版本截图、病毒库版本与最后更新时间、实时防护与排除项配置、查杀与告警记录、集中管理控制台侧的本主机在册截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


主机未部署任何防恶意代码或 EDR 措施，或已部署但特征库长期（超过 3 个月）未更新、实时防护处于关闭状态时，按高风险线索记录；虚拟化宿主机未部署防范措施且承载多台重要业务虚拟机时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


如主机未部署时钟服务与防病毒软件，以下命令可跳过：

```bash
netstat -tlunp | grep ntp      # NTP 是否运行
ntpq -p                        # 时钟源状态
timedatectl status             # NTP 同步状态
crontab -l                     # ClamAV 定时更新/扫描任务
clamscan --version             # ClamAV 版本
systemctl status clamav-freshclam   # ClamAV 病毒库更新服务
```

常见商用终端安全/EDR 产品服务状态核查：

```bash
ps -ef | grep titan            # 观安：应存在 titanagent、titanmonitor 进程
topclientctl status            # 天融信 EDR 客户端状态
service safedog status         # 服务器安全狗
systemctl status hostguard     # 华为云 HSS（主机安全）
systemctl status 360tseclient  # 360 天擎（老系统 service 360tseclient status）
journalctl -u 360tseclient     # 360 天擎日志
ps -ef | grep 360              # 360 终端安全管理系统（或 service 360sdforcnos status）
```

- 判定：无任何防恶意代码措施可结合暴露面判高风险；有部署但病毒库长期未更新判部分符合。

## 八、SUSE 系补充

```bash
cat /etc/SuSE-release          # SUSE 版本（SLES 12+ 用 cat /etc/os-release）
zypper se -i                   # 已安装软件包清单
cat /etc/pam.d/common-password # 口令复杂度策略（Debian/SUSE 系 PAM 路径）
```

## 九、现场提示

- **口令复杂度核查**：`grep pwquality /etc/pam.d/system-auth*` + `cat /etc/security/pwquality.conf` 两处对照（前者看是否加载模块，后者看参数）：

![pwquality 口令复杂度配置对照截图](/wikis/_resources/16%E3%80%81Linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/587e0ea67f45b4609b1dfba3befce8a0_MD5.png)

- **深信服设备底层口令线索**：底层 CentOS 口令常为「平台管理口令 + `sangfornetwork`」组合（仅限授权测评使用，报告中不体现明文口令）。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境相关控制点（命令速查））：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- Linux man-pages（man7.org，内核与 glibc 手册页）：[https://man7.org/linux/man-pages/](https://man7.org/linux/man-pages/)
- Red Hat Enterprise Linux 官方文档入口：[https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/](https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：Linux 命令以 man7.org 手册页与 Red Hat Enterprise Linux 官方文档核验（核验日期 2026-09-02）。四处须留意：① 防火墙工具存在 `firewalld`（RHEL 7+/CentOS 7+/openSUSE）、`ufw`（Ubuntu/Debian/UOS）、`iptables`/`nftables`（底层）三套并存关系，`firewall-cmd` 不存在时须改用 `nft list ruleset` 或 `iptables -S` 取证，不得据命令缺失判不符合；② 口令策略在 RHEL 系由 `/etc/security/pwquality.conf`、`/etc/login.defs` 与 `chage` 共同决定，Debian 系由 `pam_pwquality` 与 `/etc/pam.d/common-password` 决定，须按发行版核对实际生效路径；③ 审计在 RHEL 系用 `auditd`+`auditctl`/`ausearch`，Debian 系默认可能未安装 `auditd`，须先确认服务状态再判定；④ `lastlog` 显示「从未登录」不代表账户可删除，须结合 `/etc/shadow` 口令字段与 `passwd -S` 判定账户是否可用。

## 关联文章

- 本板块相关篇：[03、VMware ESXi测评](../03vmware-esxi测评/)、[04、Windows服务器测评记录](../04windows服务器测评记录/)、[19、Windows操作系统测评命令](../19windows操作系统测评命令/)、[20、Windows主机测评](../20windows主机测评/)、[36、CentOS操作系统测评](../36centos操作系统测评/)
- [CentOS 操作系统测评（方法与判定标准）](../36centos操作系统测评/)
- [Linux 加固手册](../../../reinforce/服务器/11linux操作系统加固手册/)
- [Linux 主机加固操作手册](../../../reinforce/服务器/04linux主机加固操作手册/)
- [CentOS 操作系统安全加固](../../../reinforce/服务器/07centos操作系统安全加固/)
- [Linux 安装软件的几种方法](../../../reinforce/服务器/03linux安装软件的几种方法/)
- [麒麟操作系统等保加固（国产 Linux 参照）](../../../reinforce/终端/13麒麟操作系统加固/)
- 板块目录：[服务器](/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险判定口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
