# Solaris-三级现场测评命令单

> Oracle Solaris 11.4 服务器三级等保现场测评取证命令单：uname -r 与 /etc/release 版本核查，/etc/hosts.equiv 信任关系排查，/etc/default/login（PASSREQ、RETRIES）、/etc/default/passwd、/etc/security/policy.conf 与 CRYPT_DEFAULT/CRYPT_ALGORITHMS_ALLOW 口令策略与加密算法核查，logins -p 账户核查，/etc/passwd、/etc/shadow 及关键文件权限核查，以及安全审计（audit_control）、访问控制、最小安装与时间同步、入侵防范、安全基线与完整性核查。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：Oracle Solaris 11.4

> 说明：Oracle 文档可直接支撑 `uname -r` 为 5.11、`cat /etc/release` 示例以及 `svcs` 的状态列格式。

> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。

## 系统版本核查

```bash
uname -r
```
- 预期现象：Oracle 示例为 5.11。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">5.11
</span></span></code></pre></div>
</details>


```bash
cat /etc/release
```
- 预期现象：Oracle 示例可见 Oracle Solaris 11.4 SPARC 等版本标识。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">                       Oracle Solaris 11.4 SPARC
</span></span><span class="line"><span class="cl">  Copyright <span class="o">(</span>c<span class="o">)</span> 1983, 2022, Oracle and/or its affiliates.
</span></span><span class="line"><span class="cl">                             Assembled <span class="m">14</span> March <span class="m">2023</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.equiv
```
- 预期现象：部分主机该文件可能不存在；如存在则应显示信任主机配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">cat: 该文件不存在（部分主机未部署此文件）
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（最小安装与版本补丁基线）；`/etc/hosts.equiv` 信任主机核查对应 8.1.4.2 访问控制 c)。
- 判定要点：系统版本处于官方维护期、无多余信任主机为符合；版本已停服且无补偿措施、或存在启用的 r 信任关系为部分符合/不符合。
- 取证要求：留存 `uname -r`、`cat /etc/release`、`cat /etc/hosts.equiv` 的输出截图或现场记录。


## 账户与口令策略核查

```bash
cat /etc/default/login | grep -i passreq
```
- 预期现象：目标状态示例为 PASSREQ=YES。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">PASSREQ</span><span class="o">=</span>YES
</span></span></code></pre></div>
</details>


```bash
logins -p
```
- 预期现象：应显示没有密码的账户；无空口令账户时通常无结果或结果为空。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># 无匹配输出（无空口令账户时通常无结果）</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/passwd
```
- 预期现象：应显示密码复杂度、新旧口令差异（MINDIFF）与口令历史（HISTORY）等要求。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#ident  &#34;@(#)default_passwd.dfl&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">MAXWEEKS</span><span class="o">=</span><span class="m">12</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINWEEKS</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSLENGTH</span><span class="o">=</span><span class="m">8</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINDIFF</span><span class="o">=</span><span class="m">3</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINDIGIT</span><span class="o">=</span><span class="m">2</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINUPPER</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINLOWER</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="nv">MINSPECIAL</span><span class="o">=</span><span class="m">0</span>
</span></span><span class="line"><span class="cl"><span class="nv">HISTORY</span><span class="o">=</span><span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
grep -E '^(CRYPT_DEFAULT|CRYPT_ALGORITHMS_ALLOW)' /etc/security/policy.conf
```
- 预期现象：应显示口令加密算法配置，CRYPT_DEFAULT 建议为 5（crypt_sha256）或 6（crypt_sha512）。注：/etc/default/security 为 HP-UX/AIX 的文件，Solaris 对应参数在 /etc/security/policy.conf。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">CRYPT_DEFAULT</span><span class="o">=</span><span class="m">6</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/policy.conf
```
- 预期现象：应显示登录失败处理参数，如 LOCK_AFTER_RETRIES。注：Oracle Solaris 11.4 中该文件已标记为过时，生效策略由 SMF 服务 svc:/system/security/account-policy:default 接管，旧字段仍可作现场佐证。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># policy.conf（节选）</span>
</span></span><span class="line"><span class="cl"><span class="nv">LOCK_AFTER_RETRIES</span><span class="o">=</span>YES
</span></span><span class="line"><span class="cl"><span class="nv">CRYPT_DEFAULT</span><span class="o">=</span><span class="m">6</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/login | grep -i retries
```
- 预期现象：应显示重试次数配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">RETRIES</span><span class="o">=</span><span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应显示 TMOUT 等登录超时参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span> <span class="p">;</span> <span class="nb">export</span> TMOUT
</span></span></code></pre></div>
</details>


```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:0:Super-User:/:/usr/bin/bash
</span></span><span class="line"><span class="cl">daemon:x:1:1::/:/sbin/noshell
</span></span><span class="line"><span class="cl">bin:x:2:2::/usr/bin:/sbin/noshell
</span></span><span class="line"><span class="cl">appadm:x:1001:10::/export/home/appadm:/usr/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和状态。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:<span class="nv">$5$rounds</span><span class="o">=</span>10000<span class="nv">$xxxxxxxx$H4sIAPxxxx</span>...:19602::::::
</span></span><span class="line"><span class="cl">daemon:NP:6445::::::
</span></span><span class="line"><span class="cl">appadm:<span class="nv">$5$rounds</span><span class="o">=</span>10000<span class="nv">$yyyyyyyy$Q2xhVxxxx</span>...:19580:7:84:7:::
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     sys       <span class="m">1029</span> Mar <span class="m">14</span>  <span class="m">2023</span> /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/group
```
- 预期现象：应显示关键文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     sys        <span class="m">398</span> Mar <span class="m">14</span>  <span class="m">2023</span> /etc/group
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/shadow
```
- 预期现象：应显示关键文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">1</span> root     sys        <span class="m">512</span> Mar <span class="m">14</span>  <span class="m">2023</span> /etc/shadow
</span></span></code></pre></div>
</details>


<div class="alert alert-warning" role="alert">

存在空口令、弱口令账户，或口令复杂度/更换周期参数未配置（PASSLENGTH、MAXWEEKS 等为默认弱值）的，属高风险情形，应出具高风险符合性说明并限期整改，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a) b)（口令复杂度与定期更换、登录失败处理）；8.1.4.2 访问控制 a) c)（账户权限分配、及时删除或停用多余/过期账户）。
- 判定要点：口令策略满足复杂度与更换周期要求、`logins -p` 无空口令账户、RETRIES 与 LOCK_AFTER_RETRIES 生效为符合；存在空口令账户或可登录的共享/默认账户为不符合（高风险）。
- 取证要求：留存 /etc/default/login、/etc/default/passwd、/etc/security/policy.conf、`logins -p`、/etc/passwd、/etc/shadow（可脱敏）及关键文件权限的输出记录。


## 远程接入与服务核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应显示 SSH 服务端配置，可核查认证与算法参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># sshd_config（节选）</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">Subsystem       sftp    /usr/lib/ssh/sftp-server
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的对称加密算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">aes128-gcm@openssh.com,aes256-gcm@openssh.com,aes128-ctr,...
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的 MAC 算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha2-256,hmac-sha2-512,hmac-sha1,hmac-sha2-256-etm@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的密钥交换算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">curve25519-sha256,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的主机密钥/公钥算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ecdsa-sha2-nistp256,ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.4, OpenSSL 1.1.1q  <span class="m">5</span> Jul <span class="m">2022</span>
</span></span></code></pre></div>
</details>


```bash
svcs telnet
```
- 预期现象：输出通常包含 STATE、STIME、FMRI 列，状态列常见 online、disabled、maintenance。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">STATE          STIME    FMRI
</span></span><span class="line"><span class="cl">disabled       Mar_14   svc:/network/telnet:default
</span></span></code></pre></div>
</details>


```bash
svcs ssh
```
- 预期现象：输出通常包含 STATE、STIME、FMRI 列。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">STATE          STIME    FMRI
</span></span><span class="line"><span class="cl">online         Mar_14   svc:/network/ssh:default
</span></span></code></pre></div>
</details>


```bash
svcs -a
```
- 预期现象：Oracle 示例关键状态包括 legacy_run、disabled、online。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">online          Mar_14 svc:/network/ssh:default
</span></span><span class="line"><span class="cl">disabled        Mar_14 svc:/network/telnet:default
</span></span><span class="line"><span class="cl">legacy_run      Mar_14 lrc:/etc/rc2_d/S70uucp
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
inetadm | grep -E 'telnet|ftp'
```
- 预期现象：inetd 托管服务应列出 ENABLED/RUNTIME 状态，telnet、ftp 对应项应为 disabled。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ENABLED   RUNTIME   FMRI
</span></span><span class="line"><span class="cl">disabled  disabled  svc:/network/telnet:default
</span></span><span class="line"><span class="cl">disabled  disabled  svc:/network/ftp:default
</span></span></code></pre></div>
</details>


```bash
netstat -na | grep -i listen
```
- 预期现象：应显示当前监听端口。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">*.22                 *.*                <span class="m">0</span>      <span class="m">0</span> <span class="m">65535</span> LISTEN
</span></span><span class="line"><span class="cl">*.111                *.*                <span class="m">0</span>      <span class="m">0</span> <span class="m">65535</span> LISTEN
</span></span><span class="line"><span class="cl">192.168.10.5.443     *.*                <span class="m">0</span>      <span class="m">0</span> <span class="m">65535</span> LISTEN
</span></span></code></pre></div>
</details>


```bash
cat /etc/ftpd/ftpusers
```
- 预期现象：应显示禁止访问 FTP 的用户列表。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root
</span></span><span class="line"><span class="cl">daemon
</span></span><span class="line"><span class="cl">bin
</span></span><span class="line"><span class="cl">sys
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


<div class="alert alert-warning" role="alert">

Telnet、FTP 等明文协议处于 online 状态即属“明文远程管理/明文传输鉴别信息”高风险情形，应核实为 disabled 并确认无替代监听，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理采取防鉴别信息窃听措施）；8.1.4.4 入侵防范 b)（关闭非必要服务、默认共享和高危端口）。
- 判定要点：仅保留 SSH 且 PermitRootLogin no、telnet/ftp 为 disabled、加密算法无 3DES/CBC 类弱算法为符合；存在明文协议在线或 SSH 允许 root 口令直登为不符合（高风险）。
- 取证要求：留存 svcs -a、inetadm、netstat -na、/etc/ssh/sshd_config、`ssh -Q cipher/mac/kex` 与 `ssh -V` 的输出记录。


## 安全审计核查

```bash
auditconfig -getcond
```
- 预期现象：审计服务正常运行时输出 audit condition = auditing。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">audit <span class="nv">condition</span> <span class="o">=</span> auditing
</span></span></code></pre></div>
</details>


```bash
auditconfig -getflags
```
- 预期现象：应显示当前生效的用户级审计预选类，flags 值随配置而异（格式为 (成功,失败) 掩码）。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">configured user default audit <span class="nv">flags</span> <span class="o">=</span> sstore<span class="o">(</span>0x200031000,0x200031000<span class="o">)</span>
</span></span><span class="line"><span class="cl">active user default audit <span class="nv">flags</span> <span class="o">=</span> sstore<span class="o">(</span>0x200031000,0x200031000<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
svcs | grep auditd
```
- 预期现象：启用审计服务时应显示 auditd 服务项。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">online         Mar_14   svc:/system/auditd:default
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/login | grep -i syslog
```
- 预期现象：目标状态示例为 SYSLOG=YES。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">SYSLOG</span><span class="o">=</span>YES
</span></span></code></pre></div>
</details>


```bash
cat /etc/syslog.conf
```
- 预期现象：应显示日志配置和远程转发设置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth.notice           @logsvr.example.internal
</span></span><span class="line"><span class="cl">*.err<span class="p">;</span>kern.debug<span class="p">;</span>daemon.notice<span class="p">;</span>mail.crit        /var/adm/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/messages
```
- 预期现象：应显示日志文件权限；原始文档给出建议值 600。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">2</span> root     sys      <span class="m">286720</span> Aug <span class="m">21</span> 09:32 /var/adm/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/wtmpx
```
- 预期现象：应显示日志文件权限；原始文档给出建议值 644。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> adm      adm    <span class="m">10485760</span> Aug <span class="m">21</span> 18:00 /var/adm/wtmpx
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/utmpx
```
- 预期现象：应显示日志文件权限；原始文档给出建议值 644。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> adm      bin      <span class="m">96304</span> Aug <span class="m">21</span> 18:00 /var/adm/utmpx
</span></span></code></pre></div>
</details>


<div class="alert alert-warning" role="alert">

审计服务未启用（`auditconfig -getcond` 非 auditing）、审计类未覆盖登录与账户管理事件、或审计记录仅本机留存且无备份/无集中转发的，属“无审计或审计记录不完整”高风险情形，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a) b) c) d)（审计覆盖每个用户、记录事件要素、记录保护与定期备份、审计进程保护）。
- 判定要点：auditd online 且 `auditconfig -getcond` 为 auditing、审计类覆盖 lo/ad、syslog 外发集中日志服务器为符合；审计未启用或日志无保护无备份为部分符合/不符合（高风险）。
- 取证要求：留存 auditconfig -getcond/-getflags、svcs auditd、/etc/syslog.conf、日志文件权限及外发目的端配置的输出记录。


## 访问控制核查

```bash
cat /etc/default/login | grep -i console
```
- 预期现象：应显示 root 本地终端登录控制参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">CONSOLE</span><span class="o">=</span>/dev/console
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址限制规则；未配置时可能为空。注：TCP Wrappers 仅对链接 libwrap 的服务生效，SSH 等源地址限制可结合 AllowUsers/DenyUsers 与防火墙策略取证。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: 192.168.10., 203.0.113.20
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址限制规则；未配置时可能为空。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ALL: ALL
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_control
```
- 预期现象：应显示审计控制配置（dir/flags/minfree/naflags）。注：Solaris 11.4 生效审计配置以 `auditconfig`/SMF 为准，该文件为兼容旧版的配置来源，两者应对照核查。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">## audit_control（节选）</span>
</span></span><span class="line"><span class="cl">dir:/var/audit
</span></span><span class="line"><span class="cl">flags:lo,ad,ex
</span></span><span class="line"><span class="cl">minfree:20
</span></span><span class="line"><span class="cl">naflags:lo
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_class
```
- 预期现象：应显示审计类别定义。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">fr:no-class,fm:no-class,cl:no-class,pc:process creation,ap:application
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_event
```
- 预期现象：应显示审计事件定义。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">AUE_ACCT:acct:ad:as:na
</span></span><span class="line"><span class="cl">AUE_LOGIN:login:ss:ss:ss
</span></span><span class="line"><span class="cl">AUE_SU:su:ss:as:ss
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit_user
```
- 预期现象：应显示审计用户配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin:lo,ad
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.2 访问控制 a) b) d)（账户与权限分配、默认账户口令管理、最小权限与授权）；本节 /etc/security/audit_control、audit_user 等文件项同时支撑 8.1.4.3 安全审计 b)。
- 判定要点：CONSOLE 限制 root 远程直登、审计预选类覆盖登录/账户管理事件、访问限制规则与业务需要一致为符合；root 可任意远程登录或管理员未纳入审计覆盖为部分符合/不符合。
- 取证要求：留存 /etc/default/login（CONSOLE/RETRIES）、/etc/hosts.allow、/etc/hosts.deny、/etc/security/audit_control、audit_class、audit_event、audit_user 的输出记录。


## 最小安装与时间同步核查

```bash
pkg info
```
- 预期现象：应显示已安装软件包信息；输出通常较长。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">NAME <span class="o">(</span>PUBLISHER<span class="o">)</span>                   VERSION                    DATE
</span></span><span class="line"><span class="cl">compress/bzip2                     1.0.8-11.4.0.0.1.117.3     ...
</span></span><span class="line"><span class="cl">network/ssh                        8.4.0-11.4.42.0.0.118.0    ...
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能为空或提示无计划任务。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">crontab: can<span class="err">&#39;</span>t open your crontab file.
</span></span></code></pre></div>
</details>


```bash
svcs ntp
```
- 预期现象：启用 NTP 服务时应显示对应服务状态；未启用时可能为 disabled 或无结果。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">STATE          STIME    FMRI
</span></span><span class="line"><span class="cl">online         Mar_14   svc:/network/ntp:default
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（最小安装，仅安装需要的组件和应用程序）；时间同步核查支撑 8.1.4.3 安全审计 b)（审计记录时间准确一致）及 8.1.5 安全管理中心（集中审计/集中监测的前提）。
- 判定要点：无多余软件包、计划任务与授权清单一致、NTP 在线且指向统一时钟源为符合；存在来源不明的计划任务或时钟不同步为部分符合/不符合。
- 取证要求：留存 pkg info、crontab -l（含 root 等关键账户）、svcs ntp 及 /etc/inet/ntp.conf 的输出记录。


## 入侵防范核查

```bash
grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">logingracetime <span class="m">60</span>
</span></span><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 b)（登录失败处理）；8.1.4.4 入侵防范 a) b)（最小安装、关闭高危端口与多余服务）。
- 判定要点：`sshd -T` 实际生效值与配置文件一致、PermitRootLogin no、MaxAuthTries 不大于 5 且有失败处理为符合；配置与生效值不一致或未限制重试为部分符合。
- 取证要求：留存 grep 过滤的 sshd_config 与 `sshd -T` 生效值的对照记录。


## 安全基线与完整性核查

```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">******************************************************************
</span></span><span class="line"><span class="cl">*  本系统仅供授权人员使用，操作将被审计并记录。                  *
</span></span><span class="line"><span class="cl">******************************************************************
</span></span></code></pre></div>
</details>


```bash
pkg verify
```
- 预期现象：被篡改、缺失或属性异常的文件会逐项输出 ERROR（如 hash mismatch）；无异常时通常无输出且返回码为 0。

<details class="td-details"><summary>示例输出（无异常）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># 无异常时 pkg verify 无输出（返回码 0）</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 c)（发现已知漏洞并及时修补、软件完整性核查）；登录告警横幅同时佐证安全告知与安全管理制度（8.1.6）的落实。
- 判定要点：pkg verify 无完整性异常、告警横幅已配置为符合；关键文件校验失败且无补丁/变更记录为部分符合/不符合。
- 取证要求：留存 pkg verify 输出（含执行时间与返回码）、/etc/motd 内容及补丁基线记录。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境：[openstd.samr.gov.cn 标准信息页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》：[openstd.samr.gov.cn 标准信息页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- Oracle Solaris 11.4 man pages：[login(1)（/etc/default/login：CONSOLE/PASSREQ/RETRIES/SYSLOG）](https://docs.oracle.com/cd/E88353_01/html/E37839/login-1.html)、[passwd(1)（/etc/default/passwd：PASSLENGTH 等）](https://docs.oracle.com/cd/E88353_01/html/E37839/passwd-1.html)、[policy.conf(5)（CRYPT_DEFAULT/LOCK_AFTER_RETRIES，11.4 由 account-policy SMF 接管）](https://docs.oracle.com/cd/E88353_01/html/E37852/policy.conf-5.html)、[sshd_config(5)（/etc/ssh/sshd_config）](https://docs.oracle.com/cd/E88353_01/html/E37852/sshd-config-5.html)、[inetadm(8)](https://docs.oracle.com/cd/E88353_01/html/E72487/inetadm-8.html)
- Oracle《Managing Auditing in Oracle Solaris 11.4》（auditconfig、audit 服务默认配置）：[Default Configuration of the Audit Service](https://docs.oracle.com/cd/E37838_01/html/E61027/audittask-defconfig.html)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准 T/ISEAA 001-2020）：[标准发布页（上海交大信息安全服务技术研究实验室）](https://liss.sjtu.edu.cn/info/4497/1131.htm)
- 命令核验说明：本文命令已于 2026-09 对照官方文档核验，现场以实际系统版本为准。

## 关联文章

- 配套加固：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
