# openEuler-三级现场测评命令单

> openEuler 22.03 LTS-SP3 服务器三级等保现场测评取证命令单：/etc/os-release、/etc/openEuler-release、/etc/openEuler-latest 与 hostnamectl 版本核查，ip addr 与 umask 网络与默认权限掩码核查，/etc/passwd、/etc/shadow、/etc/login.defs、/etc/pam.d/system-auth、pwquality.conf 的 minlen/minclass/dcredit/ucredit/lcredit/ocredit 与 faillock 的 deny/unlock_time/root_unlock_time 账户口令策略核查，以及安全审计、安全增强与边界防护、最小安装补丁与中间件、入侵防范、安全基线与完整性核查。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：openEuler 22.03 LTS-SP3
>
> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。

<div class="alert alert-warning" role="alert">


本单命令均为只读取证命令，可直接执行；如据此现场修改配置（口令策略、防火墙规则、SELinux 模式、服务重启等），须先评估业务影响并履行变更审批。
</div>


## 系统版本核查

```bash
cat /etc/os-release
```
- 预期现象：官方示例关键字段包括 NAME="openEuler"、VERSION="22.03 (LTS-SP3)"、PRETTY_NAME="openEuler 22.03 (LTS-SP3)"。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">NAME=&#34;openEuler&#34;
</span></span><span class="line"><span class="cl">VERSION=&#34;22.03 (LTS-SP3)&#34;
</span></span><span class="line"><span class="cl">ID=&#34;openEuler&#34;
</span></span><span class="line"><span class="cl">VERSION_ID=&#34;22.03&#34;
</span></span><span class="line"><span class="cl">PRETTY_NAME=&#34;openEuler 22.03 (LTS-SP3)&#34;
</span></span><span class="line"><span class="cl">ANSI_COLOR=&#34;0;31&#34;
</span></span></code></pre></div>
</details>


```bash
cat /etc/openEuler-release
```
- 预期现象：官方示例为 openEuler release 22.03 (LTS-SP3)。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">openEuler release 22.03 (LTS-SP3)
</span></span></code></pre></div>
</details>


```bash
cat /etc/openEuler-latest
```
- 预期现象：应看到 openeulerversion=openEuler-22.03-LTS-SP3、kernelversion=5.10.0-136.12.0.86.oe2203sp3 等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">openeulerversion=openEuler-22.03-LTS-SP3
</span></span><span class="line"><span class="cl">kernelversion=5.10.0-136.12.0.86.oe2203sp3
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
hostnamectl
```
- 预期现象：应显示主机名、内核、架构等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl"> Static hostname: demo-web01
</span></span><span class="line"><span class="cl">       Icon name: computer-server
</span></span><span class="line"><span class="cl">         Chassis: server
</span></span><span class="line"><span class="cl">Operating System: openEuler 22.03 (LTS-SP3)
</span></span><span class="line"><span class="cl">          Kernel: Linux 5.10.0-136.12.0.86.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">    Architecture: x86-64
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)——本小节用于确认被测主机版本与安装范围，为最小安装核查提供基线。
- 判定要点：仅作资产与版本确认，不单独下结论，结合 8.1.4.4 的组件安装与补丁状态综合判定符合/部分符合。
- 取证要求：留存 os-release、openEuler-release、hostnamectl 输出（截图或文本），标注资产编号与测评时间。


## 网络与默认权限掩码核查

```bash
ip addr
```
- 预期现象：应显示网卡与 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">1: lo: &lt;LOOPBACK,UP,LOWER_UP&gt; mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
</span></span><span class="line"><span class="cl">    inet 127.0.0.1/8 scope host lo
</span></span><span class="line"><span class="cl">2: eth0: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu 1500 qdisc mq state UP group default qlen 1000
</span></span><span class="line"><span class="cl">    inet 192.168.10.23/24 brd 192.168.10.255 scope global noprefixroute eth0
</span></span></code></pre></div>
</details>


```bash
umask
```
- 预期现象：应输出当前 shell 的权限掩码值，实际值随系统配置而异。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">0022
</span></span></code></pre></div>
</details>


- 提示：openEuler 默认 umask 为 0022，官方加固建议 0027；全局取值来源包括 /etc/profile、/etc/bashrc、/etc/login.defs（UMASK）等，现场应逐处核对是否一致。

- 对应控制点：GB/T 22239-2019 8.1.3 安全区域边界（就近条款，确认主机接入位置与隔离情况）；umask 对应 8.1.4.2 访问控制（最小权限与默认权限）。
- 判定要点：`ip addr` 用于确认接入位置，发现同一主机跨接内外网应转入安全通信网络/区域边界判定；umask 为 0027 及更严为符合，0022 结合重要文件权限抽查综合判定。
- 取证要求：留存 ip addr、umask 输出，注明 umask 生效来源（/etc/profile、/etc/bashrc、/etc/login.defs）。


## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root:x:0:0:root:/root:/bin/bash
</span></span><span class="line"><span class="cl">bin:x:1:1:bin:/bin:/sbin/nologin
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">appuser:x:1000:1000::/home/appuser:/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和口令状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root:$6$rounds=4096$AbCdEf$XyZ1234567890abcdef…::0:99999:7:::
</span></span><span class="line"><span class="cl">bin:*:19375:0:99999:7:::
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">appuser:$6$rounds=4096$GhIjKl$0987654321fedcba…:19876:0:90:7:30:::
</span></span></code></pre></div>
</details>


- 提示：shadow(5) 明确口令字段为空即可无口令登录，`!` 或 `*` 表示口令锁定/不可用口令登录。

```bash
cat /etc/login.defs
```
- 预期现象：应显示口令老化参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PASS_MAX_DAYS	90
</span></span><span class="line"><span class="cl">PASS_MIN_DAYS	7
</span></span><span class="line"><span class="cl">PASS_MIN_LEN	12
</span></span><span class="line"><span class="cl">PASS_WARN_AGE	14
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">UMASK		027
</span></span></code></pre></div>
</details>


- 提示：PASS_MIN_LEN 已由 PAM 模块（pam_pwquality 的 minlen）取代，口令长度以 PAM 生效配置为准；PASS_MAX_DAYS 等仅在创建账户时写入 /etc/shadow，存量账户应结合 `chage -l` 逐户核对。

```bash
cat /etc/pam.d/system-auth
```
- 预期现象：应显示口令复杂度相关模块配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">auth        required      pam_faillock.so preauth audit silent deny=5 unlock_time=600
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">password    requisite     pam_pwquality.so try_first_pass local_users_only retry=3
</span></span><span class="line"><span class="cl">password    sufficient    pam_unix.so sha512 shadow nullok try_first_pass use_authtok
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/password-auth
```
- 预期现象：应显示登录失败锁定或认证策略配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">auth        required      pam_faillock.so preauth audit silent deny=5 unlock_time=600
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">password    sufficient    pam_unix.so sha512 shadow nullok try_first_pass use_authtok
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">session     required      pam_loginuid.so
</span></span></code></pre></div>
</details>


```bash
grep -E '^(minlen|minclass|dcredit|ucredit|lcredit|ocredit)' /etc/security/pwquality.conf
```
- 预期现象：应显示口令复杂度参数；openEuler 官方加固示例为 minlen=8、minclass=3，未显式配置时各项为注释，实际生效值以 PAM 行参数为准。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">minlen = 12
</span></span><span class="line"><span class="cl">minclass = 3
</span></span><span class="line"><span class="cl">dcredit = -1
</span></span><span class="line"><span class="cl">ucredit = -1
</span></span><span class="line"><span class="cl">lcredit = -1
</span></span><span class="line"><span class="cl">ocredit = -1
</span></span></code></pre></div>
</details>


```bash
grep -E '^(deny|unlock_time|root_unlock_time)' /etc/security/faillock.conf
```
- 预期现象：应显示登录失败锁定参数；openEuler 默认失败阈值为 3 次、锁定后 60 秒自动解锁，官方加固建议 deny=3、unlock_time=300 并限制 root（even_deny_root）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">deny = 3
</span></span><span class="line"><span class="cl">unlock_time = 300
</span></span><span class="line"><span class="cl">root_unlock_time = 300
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/login
```
- 预期现象：应显示本地登录相关 PAM 配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">#%PAM-1.0
</span></span><span class="line"><span class="cl">auth       required     pam_sepermit.so
</span></span><span class="line"><span class="cl">auth       substack     password-auth
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">session    required     pam_selinux.so open
</span></span><span class="line"><span class="cl">session    required     pam_limits.so
</span></span></code></pre></div>
</details>


```bash
chage -l root
```
- 预期现象：应显示 root 账户口令期限信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">最近一次密码修改时间：3月 15, 2026
</span></span><span class="line"><span class="cl">密码过期时间：6月 13, 2026
</span></span><span class="line"><span class="cl">密码失效时间：从不
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">最少数量的天数：密码修改之间间隔的天数：7
</span></span><span class="line"><span class="cl">最多数量的天数：密码修改之间间隔的最大天数：90
</span></span></code></pre></div>
</details>


```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应显示 SSH 登录控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">PermitEmptyPasswords no
</span></span><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">ClientAliveInterval 300
</span></span><span class="line"><span class="cl">ClientAliveCountMax 2
</span></span><span class="line"><span class="cl">AllowUsers appuser opsadmin
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
sshd -T | grep -E 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
```
- 预期现象：应输出 SSH 服务端当前生效的算法配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes128-ctr
</span></span><span class="line"><span class="cl">macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span><span class="line"><span class="cl">kexalgorithms curve25519-sha256,diffie-hellman-group14-sha256
</span></span><span class="line"><span class="cl">hostkeyalgorithms rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">pubkeyacceptedalgorithms rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp256
</span></span></code></pre></div>
</details>


- 提示：`sshd -T` 为扩展测试模式，仅校验配置并输出生效配置后退出、不改变服务状态，需 root 执行；`ssh -Q` 列出的是本机支持的算法全集，不代表已启用，启用值以 `sshd -T` 输出为准。openEuler 官方加固指南注明 Ciphers、KexAlgorithms、MACs 默认已加固（弱算法默认移除）。

```bash
ssh -Q cipher
```
- 预期现象：应列出本机 OpenSSH 支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">aes128-gcm@openssh.com
</span></span><span class="line"><span class="cl">aes256-gcm@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出本机 OpenSSH 支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">hmac-sha2-256-etm@openssh.com
</span></span><span class="line"><span class="cl">hmac-sha2-512-etm@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出本机 OpenSSH 支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">OpenSSH_9.3p1, OpenSSL 1.1.1w  11 Sep 2023
</span></span><span class="line"><span class="cl">(实际版本随 openEuler 小版本而异)
</span></span></code></pre></div>
</details>


```bash
update-crypto-policies --show
```
- 预期现象：在支持该机制的系统中应显示系统级密码策略；若未集成该机制则可能无此命令。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">DEFAULT
</span></span></code></pre></div>
</details>


- 补充：该命令由 crypto-policies-scripts 包提供，可用 `rpm -q crypto-policies-scripts` 确认是否安装；未集成该机制的系统以 `sshd -T` 的实际算法配置为准。

```bash
cat /etc/profile
```
- 预期现象：应能核查 TMOUT 等会话控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">if [ $UID -gt 199 ] &amp;&amp; [ &#34;`id -gn`&#34; = &#34;`id -un`&#34; ]; then
</span></span><span class="line"><span class="cl">    umask 002
</span></span><span class="line"><span class="cl">else
</span></span><span class="line"><span class="cl">    umask 022
</span></span><span class="line"><span class="cl">fi
</span></span><span class="line"><span class="cl">export TMOUT=600
</span></span><span class="line"><span class="cl">readonly TMOUT
</span></span></code></pre></div>
</details>


- 提示：openEuler 官方加固指南建议在 /etc/profile 末尾增加 `export TMOUT=300`（示例值），并配合 `readonly TMOUT` 防止会话内被修改。

- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)b)c)（身份标识唯一、口令复杂度并定期更换，登录失败处理与超时退出，远程管理防窃听）；账户分配与清理对应 8.1.4.2 访问控制 a)c)。
- 判定要点：口令复杂度（minlen、minclass）与有效期（PASS_MAX_DAYS≤90）按策略与官方加固建议核对，openEuler 默认失败锁定 3 次/锁定 60 秒、官方建议 deny=3 且 unlock_time=300；未配置任何登录失败处理、存在空口令或弱口令判不符合，PermitRootLogin no 为倾向符合。
- 取证要求：留存 passwd/shadow（口令字段脱敏）、login.defs、pwquality 与 faillock 生效配置、PAM 三文件、sshd_config、sshd -T、chage 输出，必要时报文验证口令复杂度。
- 高风险提示：空口令/默认口令/弱口令，或使用 Telnet、FTP 等明文协议远程管理，可判高风险，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 安全审计核查

```bash
service rsyslog status
```
- 预期现象：应显示日志服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Redirecting to /bin/systemctl status rsyslog.service
</span></span><span class="line"><span class="cl">● rsyslog.service - System Logging Service
</span></span><span class="line"><span class="cl">   Loaded: loaded (/usr/lib/systemd/system/rsyslog.service; enabled; vendor preset: enabled)
</span></span><span class="line"><span class="cl">   Active: active (running) since Mon 2026-08-24 08:30:11 CST; 2h ago
</span></span><span class="line"><span class="cl"> Main PID: 1088 (rsyslogd)
</span></span></code></pre></div>
</details>


```bash
service auditd status
```
- 预期现象：应显示审计服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Redirecting to /bin/systemctl status auditd.service
</span></span><span class="line"><span class="cl">● auditd.service - Security Auditing Service
</span></span><span class="line"><span class="cl">   Loaded: loaded (/usr/lib/systemd/system/auditd.service; enabled; vendor preset: enabled)
</span></span><span class="line"><span class="cl">   Active: active (running) since Mon 2026-08-24 08:30:10 CST; 2h ago
</span></span></code></pre></div>
</details>


```bash
auditctl -l
```
- 预期现象：应逐条列出当前审计规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-a always,exit -F arch=b64 -S execve -k exec_monitor
</span></span></code></pre></div>
</details>


```bash
cat /etc/audit/rules.d/audit.rules
```
- 预期现象：应显示审计规则文件内容。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">## First rule - delete all
</span></span><span class="line"><span class="cl">-D
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-a always,exit -F arch=b64 -S execve -k exec_monitor
</span></span><span class="line"><span class="cl">-e 2
</span></span></code></pre></div>
</details>


```bash
cat /etc/rsyslog.conf
```
- 预期现象：应显示日志规则和转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">#### RULES ####
</span></span><span class="line"><span class="cl">*.info;mail.none;authpriv.none;cron.none                /var/log/messages
</span></span><span class="line"><span class="cl">authpriv.*                                              /var/log/secure
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl"># 远程转发示例（如已配置）
</span></span><span class="line"><span class="cl">*.* @@192.168.20.10:514
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/messages
```
- 预期现象：应显示日志文件权限、属主、大小、时间。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-------. 1 root root 1048576 Aug 24 10:20 /var/log/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/secure
```
- 预期现象：应显示安全日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-------. 1 root root 262144 Aug 24 09:58 /var/log/secure
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/audit/audit.log
```
- 预期现象：应显示审计日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-------. 1 root root 2097152 Aug 24 10:22 /var/log/audit/audit.log
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/messages
```
- 预期现象：应输出最近 20 条系统日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Aug 24 10:18:02 demo-web01 systemd: Started Session 342 of user root.
</span></span><span class="line"><span class="cl">Aug 24 10:18:35 demo-web01 kernel: TCP: request_sock_TCP: Possible SYN flooding on port 80. Sending cookies.
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">Aug 24 10:22:41 demo-web01 rsyslogd: [origin software=&#34;rsyslogd&#34; swVersion=&#34;8.2302.0&#34;] exit on signal 2.
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/audit/audit.log
```
- 预期现象：应输出最近 20 条审计日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">type=USER_AUTH msg=audit(1771893601.231:8812): pid=456789 uid=0 auid=1000 msg=&#39;op=PAM:authentication acct=&#34;appuser&#34; exe=&#34;/usr/sbin/sshd&#34; hostname=203.0.113.50 addr=203.0.113.50 terminal=ssh res=success&#39;
</span></span><span class="line"><span class="cl">type=CRED_ACQ msg=audit(1771893601.240:8813): pid=456789 uid=0 auid=1000 msg=&#39;op=PAM:setcred acct=&#34;appuser&#34; exe=&#34;/usr/sbin/sshd&#34; hostname=? addr=? terminal=ssh res=success&#39;
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
last
```
- 预期现象：应显示成功登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">opsadmin pts/0        203.0.113.50     Mon Aug 24 10:02   still logged in
</span></span><span class="line"><span class="cl">root     pts/1        192.168.10.5     Sun Aug 23 17:44 - 19:02  (01:17)
</span></span><span class="line"><span class="cl">reboot   system boot  5.10.0-136.12.0. Mon Aug 24 08:29 - 10:25  (01:55)
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">wtmp begins Tue Jan  6 09:00:01 2026
</span></span></code></pre></div>
</details>


```bash
lastb
```
- 预期现象：应显示失败登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root     ssh:notty    203.0.113.77     Mon Aug 24 04:12 - 04:12  (00:00)
</span></span><span class="line"><span class="cl">admin    ssh:notty    203.0.113.77     Mon Aug 24 04:11 - 04:11  (00:00)
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">btmp begins Fri Jul 31 00:01:02 2026
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a)–d)（审计覆盖每个用户与重要事件，记录含日期时间/用户/事件类型/结果，审计记录保护并定期备份，审计进程防未经授权中止）。
- 判定要点：auditd/rsyslog 运行、审计规则覆盖用户与重要安全事件、日志留存不少于 6 个月并外发集中存储为符合；审计未启用或覆盖缺失判不符合，留存周期不足或无保护判部分符合。
- 取证要求：留存服务状态、auditctl -l 与 audit.rules、rsyslog.conf（含远程转发配置）、日志文件权限、tail 输出及留存周期策略说明。
- 高风险提示：设备无安全审计功能或审计数据不完整、无法满足事件追溯要求，可判高风险，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 安全增强与边界防护核查

```bash
sestatus
```
- 预期现象：应显示 SELinux status、Current mode 等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">SELinux status:                 enforcing
</span></span><span class="line"><span class="cl">Loaded policy name:             targeted
</span></span><span class="line"><span class="cl">Current mode:                   enforcing
</span></span><span class="line"><span class="cl">Mode from config file:          enforcing
</span></span><span class="line"><span class="cl">Policy MLS status:              enabled
</span></span><span class="line"><span class="cl">Memory protection checking:     actual (secure)
</span></span></code></pre></div>
</details>


```bash
getenforce
```
- 预期现象：通常为 Enforcing、Permissive 或 Disabled。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Enforcing
</span></span></code></pre></div>
</details>


```bash
systemctl status firewalld
```
- 预期现象：应显示 firewalld 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● firewalld.service - firewalld - dynamic firewall daemon
</span></span><span class="line"><span class="cl">   Loaded: loaded (/usr/lib/systemd/system/firewalld.service; enabled; vendor preset: enabled)
</span></span><span class="line"><span class="cl">   Active: active (running) since Mon 2026-08-24 08:30:12 CST; 2h ago
</span></span></code></pre></div>
</details>


```bash
firewall-cmd --list-all
```
- 预期现象：应显示 zone、services、ports 等规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">public (active)
</span></span><span class="line"><span class="cl">  target: default
</span></span><span class="line"><span class="cl">  interfaces: eth0
</span></span><span class="line"><span class="cl">  services: dhcpv6-client ssh
</span></span><span class="line"><span class="cl">  ports: 80/tcp 443/tcp
</span></span><span class="line"><span class="cl">  protocols:
</span></span><span class="line"><span class="cl">  masquerade: no
</span></span><span class="line"><span class="cl">  forward-ports:
</span></span><span class="line"><span class="cl">  rich rules:
</span></span></code></pre></div>
</details>


```bash
iptables -nvL
```
- 预期现象：应按链输出规则和计数器。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
</span></span><span class="line"><span class="cl"> pkts bytes target     prot opt in     out     source               destination
</span></span><span class="line"><span class="cl"> 120K   12M ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED
</span></span><span class="line"><span class="cl">  350 24560 ACCEPT     tcp  --  *      *       192.168.10.0/24      0.0.0.0/0           tcp dpt:22
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">Chain OUTPUT (policy ACCEPT 98765 packets, 45M bytes)
</span></span></code></pre></div>
</details>


```bash
netstat -ntlp
```
- 预期现象：应显示监听端口及程序名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Active Internet connections (only servers)
</span></span><span class="line"><span class="cl">Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
</span></span><span class="line"><span class="cl">tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      1123/sshd
</span></span><span class="line"><span class="cl">tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN      2101/mysqld
</span></span><span class="line"><span class="cl">tcp6       0      0 :::80                   :::*                    LISTEN      2205/nginx: master
</span></span></code></pre></div>
</details>


```bash
ss -ntlp
```
- 预期现象：netstat 由 net-tools 包提供、openEuler 默认可能未安装，iproute2 的 `ss` 为等效替代，应显示监听端口与进程信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">State  Recv-Q Send-Q Local Address:Port  Peer Address:Port Process
</span></span><span class="line"><span class="cl">LISTEN 0      128          0.0.0.0:22           0.0.0.0:*      users:((&#34;sshd&#34;,pid=1123,fd=3))
</span></span><span class="line"><span class="cl">LISTEN 0      80         127.0.0.1:3306         0.0.0.0:*      users:((&#34;mysqld&#34;,pid=2101,fd=32))
</span></span><span class="line"><span class="cl">LISTEN 0      511                *:80                 *:*      users:((&#34;nginx&#34;,pid=2205,fd=6),(&#34;nginx&#34;,pid=2206,fd=6))
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 b)（关闭不必要的服务和端口、限制管理端口接入源）；主机防火墙访问控制就近对应 8.1.3.2 访问控制。
- 判定要点：防火墙按业务最小化开放且管理端口限制源地址为符合；SSH 等管理端口对全网开放判部分符合；SELinux 官方加固指南注明默认启用，现场为 Disabled 应在报告中说明原因，不单独判不符合。
- 取证要求：留存 sestatus/getenforce、firewall-cmd --list-all 或 iptables -nvL、netstat/ss 监听端口输出，并与业务用途比对确认无多余端口。


## 最小安装、补丁与中间件核查

```bash
rpm -qa
```
- 预期现象：应逐行列出已安装软件包。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">kernel-5.10.0-136.12.0.86.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">openssh-server-9.3p1-4.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">nginx-1.21.5-1.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">(实际输出按字母序逐行列出全部已安装包，通常上千行)
</span></span></code></pre></div>
</details>


```bash
dnf list installed
```
- 预期现象：应列出软件包清单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Installed Packages
</span></span><span class="line"><span class="cl">NetworkManager.x86_64            1:1.38.0-1.oe2203sp3   @anaconda
</span></span><span class="line"><span class="cl">audit.x86_64                     3.0.7-3.oe2203sp3      @System
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">zlib.x86_64                      1.2.11-26.oe2203sp3    @System
</span></span></code></pre></div>
</details>


```bash
rpm -qa | grep patch
```
- 预期现象：如命名匹配，应筛出补丁相关包。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">patch-2.7.6-13.oe2203sp3.x86_64
</span></span></code></pre></div>
</details>


```bash
rpm -qa | grep -i 'nginx\|apache\|tomcat\|redis-server\|mongod\|postgresql\|mysql\|mariadb\|memcached\|mongodb-server\|rabbitmq-server'
```
- 预期现象：安装对应中间件时应输出包名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">nginx-1.21.5-1.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">nginx-filesystem-1.21.5-1.oe2203sp3.noarch
</span></span></code></pre></div>
</details>


```bash
ps -ef | grep 'nginx\|apache\|tomcat\|redis-server\|mongod\|postgresql\|mysql\|mariadb\|memcached\|mongodb-server\|rabbitmq-server\|weblogic'
```
- 预期现象：运行对应中间件时应输出进程信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root       2205      1  0  2025 ?        00:02:11 nginx: master process /usr/sbin/nginx
</span></span><span class="line"><span class="cl">nginx      2206   2205  0  2025 ?        00:05:43 nginx: worker process
</span></span><span class="line"><span class="cl">mysql      2101      1  0  2025 ?        00:30:12 /usr/libexec/mysqld --basedir=/usr
</span></span><span class="line"><span class="cl">root     567890  456789  0 10:05 pts/0    00:00:00 grep --color=auto nginx|apache|tomcat|...
</span></span></code></pre></div>
</details>


```bash
chkconfig --list
```
- 预期现象：应显示开机启动项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Note: This output shows SysV services only. ...
</span></span><span class="line"><span class="cl">netconsole     	0:off	1:off	2:off	3:off	4:off	5:off	6:off
</span></span><span class="line"><span class="cl">network        	0:off	1:off	2:on	3:on	4:on	5:on	6:off
</span></span></code></pre></div>
</details>


```bash
systemctl list-unit-files --type=service --state=enabled
```
- 预期现象：systemd 环境下应列出全部开机自启服务；`chkconfig --list` 仅显示 SysV 兼容服务，两者应结合核查。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">UNIT FILE                    STATE           VENDOR PRESET
</span></span><span class="line"><span class="cl">auditd.service               enabled         enabled
</span></span><span class="line"><span class="cl">crond.service                enabled         enabled
</span></span><span class="line"><span class="cl">firewalld.service            enabled         enabled
</span></span><span class="line"><span class="cl">rsyslog.service              enabled         enabled
</span></span><span class="line"><span class="cl">sshd.service                 enabled         enabled
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)c)（最小安装、仅安装必要组件，能发现可能存在的安全漏洞并及时修补）。
- 判定要点：安装与业务无关的组件/中间件、存在高危漏洞长期未修补、中间件以 root 等非最小权限运行判部分符合；仅安装必要组件且补丁及时为符合。
- 取证要求：留存 rpm -qa/dnf list installed 清单、中间件进程与运行账户输出、漏扫报告与补丁/升级记录。


## 入侵防范核查

```bash
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">LoginGraceTime 30
</span></span><span class="line"><span class="cl">AllowUsers appuser opsadmin
</span></span></code></pre></div>
</details>


```bash
sshd -T | grep -E 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">allowgroups none
</span></span><span class="line"><span class="cl">allowusers appuser opsadmin
</span></span><span class="line"><span class="cl">denygroups none
</span></span><span class="line"><span class="cl">denyusers none
</span></span><span class="line"><span class="cl">logingracetime 30
</span></span><span class="line"><span class="cl">maxauthtries 4
</span></span><span class="line"><span class="cl">permitrootlogin no
</span></span></code></pre></div>
</details>


```bash
rpm -qa | grep -Ei 'fail2ban|aide|ossec|wazuh|snort|suricata'
```
- 预期现象：若部署入侵防范/主机入侵检测软件，应出现对应包名；未部署则无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">aide-0.16.2-3.oe2203sp3.x86_64
</span></span><span class="line"><span class="cl">fail2ban-0.11.2-3.oe2203sp3.noarch
</span></span></code></pre></div>
</details>


```bash
systemctl status fail2ban
```
- 预期现象：安装并启用 fail2ban 时应显示 active/running；未安装时可能提示服务不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● fail2ban.service - Fail2Ban Service
</span></span><span class="line"><span class="cl">   Loaded: loaded (/usr/lib/systemd/system/fail2ban.service; enabled; vendor preset: disabled)
</span></span><span class="line"><span class="cl">   Active: active (running) since Mon 2026-08-24 08:30:20 CST; 2h ago
</span></span><span class="line"><span class="cl"> Main PID: 1420 (fail2ban-server)
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（SSH 防暴力破解与访问控制）；防恶意代码手段对应 8.1.4.5 恶意代码防范。
- 判定要点：MaxAuthTries 收紧（官方建议 3）、LoginGraceTime 收紧（官方建议 60）、PermitRootLogin no、AllowUsers 白名单及 fail2ban 生效为符合；仅依赖默认值（MaxAuthTries 6、LoginGraceTime 120）判部分符合；未部署任何防恶意代码/入侵检测手段且无可信验证机制时 8.1.4.5 判不符合。
- 取证要求：留存 sshd -T 生效参数、fail2ban 运行状态与规则、HIDS/防恶意代码软件的名称、版本与运行状态。
- 高风险提示：主机无可信验证机制又未采取防恶意代码措施，可判高风险，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 安全基线与完整性核查

```bash
cat /etc/issue
```
- 预期现象：应显示登录前系统标识或告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Authorized users only. All activity may be monitored and reported.
</span></span><span class="line"><span class="cl">openEuler release 22.03 (LTS-SP3)
</span></span><span class="line"><span class="cl">Kernel \r on an \m
</span></span></code></pre></div>
</details>


```bash
cat /etc/issue.net
```
- 预期现象：应显示远程登录告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Authorized users only. All activities may be monitored and reported.
</span></span><span class="line"><span class="cl">openEuler release 22.03 (LTS-SP3)
</span></span></code></pre></div>
</details>


```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">*** 本系统仅限授权人员使用，操作行为将被审计记录。 ***
</span></span><span class="line"><span class="cl">*** For authorized personnel only. Activities are audited. ***
</span></span></code></pre></div>
</details>


```bash
awk -F: '($2=="") {print $1}' /etc/shadow
```
- 预期现象：若存在空口令账户应输出账号名；无空口令时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">(无空口令账户时无输出；存在时应仅输出账号名，例如)
</span></span><span class="line"><span class="cl">svcbackup
</span></span></code></pre></div>
</details>


- 提示：shadow(5) 明确口令字段为空即可无口令登录；可另用 `awk -F: '($3==0 && $1!="root")' /etc/passwd` 排查非 root 的 UID 0 账户。

```bash
rpm -Va
```
- 预期现象：如存在被篡改文件，通常会输出校验不一致项；无异常时无输出或输出很少。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">missing     /usr/libexec/abrt-hook-ccpp
</span></span><span class="line"><span class="cl">S.5....T.  c /etc/ssh/sshd_config
</span></span><span class="line"><span class="cl">.M.......    /usr/local/bin/custom-tool
</span></span><span class="line"><span class="cl">(无篡改时通常无输出或仅有少量预期变更项)
</span></span></code></pre></div>
</details>


```bash
aide --check
```
- 预期现象：已安装并初始化 AIDE 时应输出完整性检查结果；未安装时可能提示命令不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">AIDE found differences between database and filesystem!!
</span></span><span class="line"><span class="cl">added: /root/.bash_history.new
</span></span><span class="line"><span class="cl">removed: /tmp/old.lock
</span></span><span class="line"><span class="cl">changed: /etc/passwd
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">File: /etc/passwd
</span></span><span class="line"><span class="cl"> Size: 1024 -&gt; 1032
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别（登录告警提示，就近条款）；空口令对应 8.1.4.2 访问控制；rpm -Va/AIDE 完整性校验对应 8.1.4.4 入侵防范。
- 判定要点：存在空口令账户判不符合；issue/issue.net/motd 告警提示缺失不单独判不符合，作为增强项说明；定期执行完整性校验并保留基线与结果为符合。
- 取证要求：留存空口令与 UID 0 检查输出（无输出也须截屏留证）、issue/issue.net/motd 内容、rpm -Va/AIDE 输出及上次校验基线时间。
- 高风险提示：空口令或弱口令账户可判高风险，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境：<https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF>
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》：<https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C>
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准 T/ISEAA 001-2020，本文高风险口径以内链 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/) 为准）
- openEuler 22.03 LTS SP3 安全加固指南：<https://docs.openeuler.org/zh/docs/22.03_LTS_SP3/docs/SecHarden/secHarden.html>（含[帐户口令](https://docs.openeuler.org/zh/docs/22.03_LTS_SP3/docs/SecHarden/%E5%B8%90%E6%88%B7%E5%8F%A3%E4%BB%A4.html)、[授权认证](https://docs.openeuler.org/zh/docs/22.03_LTS_SP3/docs/SecHarden/%E6%8E%88%E6%9D%83%E8%AE%A4%E8%AF%81.html)、[系统服务](https://docs.openeuler.org/zh/docs/22.03_LTS_SP3/docs/SecHarden/%E7%B3%BB%E7%BB%9F%E6%9C%8D%E5%8A%A1.html)、[SELinux 配置](https://docs.openeuler.org/zh/docs/22.03_LTS_SP3/docs/SecHarden/SELinux%E9%85%8D%E7%BD%AE.html)等章节）
- openEuler 22.03 LTS SP3 管理员指南·查看系统信息：<https://docs.openeuler.org/zh/docs/22.03_LTS_SP3/docs/Administration/%E6%9F%A5%E7%9C%8B%E7%B3%BB%E7%BB%9F%E4%BF%A1%E6%81%AF.html>
- login.defs(5)、shadow(5)（Linux man-pages 官方站）：<https://man7.org/linux/man-pages/man5/login.defs.5.html>、<https://man7.org/linux/man-pages/man5/shadow.5.html>
- sshd_config(5)、sshd(8)、ssh(1)（OpenSSH 官方手册）：<https://man.openbsd.org/sshd_config>、<https://man.openbsd.org/sshd>、<https://man.openbsd.org/ssh>
- 命令核验说明：本文命令已于 2026-09 对照 openEuler 官方文档与 Linux man 手册核验，现场以实际系统版本为准。

## 关联文章

- 配套加固：[04、安全评估Linux主机加固操作手册](../../../reinforce/服务器/04linux主机加固操作手册/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
