# Ubuntu_Debian-三级现场测评命令单

> Ubuntu 22.04 LTS（Jammy Jellyfish）与 Debian 系服务器三级等保现场测评取证命令单：lsb_release -a、/proc/version 与 ip addr 版本与网络核查，/etc/passwd、/etc/shadow、/etc/login.defs、/etc/pam.d/common-password、/etc/pam.d/common-auth 与 /etc/pam.d/login 账户口令策略核查，sshd_config、sshd -T 的 ciphers/macs/kexalgorithms 与 ssh -Q cipher 远程连接协议与算法核查，以及安全审计、访问控制与服务、最小安装补丁与中间件、时钟同步与计划任务、入侵防范、安全基线与完整性核查。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：Ubuntu 22.04 LTS（Jammy Jellyfish）
> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
> 现场提示：以下命令以只读核查为主，涉及服务状态、审计、防火墙等命令需 root 权限（sudo）；修改类操作须先评估业务影响。

## 系统版本核查

```bash
lsb_release -a
```
- 预期现象：关键字段通常为 Description: Ubuntu 22.04 LTS、Release: 22.04、Codename: jammy。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">No LSB modules are available.
</span></span><span class="line"><span class="cl">Distributor ID:	Ubuntu
</span></span><span class="line"><span class="cl">Description:	Ubuntu 22.04.4 LTS
</span></span><span class="line"><span class="cl">Release:	22.04
</span></span><span class="line"><span class="cl">Codename:	jammy
</span></span></code></pre></div>
</details>


```bash
cat /proc/version
```
- 预期现象：应显示内核与编译信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Linux version 5.15.0-91-generic (buildd@lcy02-amd64-021) (gcc (Ubuntu 11.4.0-1ubuntu1~22.04) 11.4.0, GNU ld (GNU Binutils for Ubuntu) 2.38) #102-Ubuntu SMP Thu Nov 16 14:41:53 UTC 2023
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 a)、d)（确认系统版本与补丁基线，支撑最小安装与漏洞修补判定）。
- 判定要点：系统版本明确且在安全维护期内（LTS 版本）为符合；版本已停止安全维护或无法确认时为部分符合。
- 取证要求：留存 lsb_release 与内核版本输出截图，记录主机名、IP 及测评时间。


## 网络配置核查

```bash
ip addr
```
- 预期现象：应显示网卡与 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">1: lo: &lt;LOOPBACK,UP,LOWER_UP&gt; mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
</span></span><span class="line"><span class="cl">    inet 127.0.0.1/8 scope host lo
</span></span><span class="line"><span class="cl">2: ens33: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu 1500 qdisc fq_codel state UP group default qlen 1000
</span></span><span class="line"><span class="cl">    inet 192.168.10.22/24 metric 100 brd 192.168.10.255 scope global ens33
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 c)（通过网络地址范围限制管理终端的地址信息核对）。
- 判定要点：网卡地址与网络访问控制策略一致、无策略外多余地址/网卡为符合；发现与策略不符的地址时为部分符合。
- 取证要求：留存 ip addr 输出截图，标注管理地址与业务地址。


## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root:x:0:0:root:/root:/bin/bash
</span></span><span class="line"><span class="cl">daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">appuser:x:1000:1000::/home/appuser:/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root:$y$j9T$AbCdEf123456$XyZ0987654321abcdef…:19876:7:90:7:30:::
</span></span><span class="line"><span class="cl">daemon:*:19375:0:99999:7:::
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">appuser:$y$j9T$GhIjKl654321$fedcba0987654321abcde…:19876:7:90:7:30:::
</span></span></code></pre></div>
</details>


```bash
cat /etc/login.defs
```
- 预期现象：应显示口令老化参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PASS_MAX_DAYS	90
</span></span><span class="line"><span class="cl">PASS_MIN_DAYS	7
</span></span><span class="line"><span class="cl">PASS_WARN_AGE	14
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">UMASK		027
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-password
```
- 预期现象：应显示口令复杂度或密码模块配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">password	requisite			pam_pwquality.so retry=3
</span></span><span class="line"><span class="cl">password	[success=1 default=ignore]	pam_unix.so obscure yescrypt
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl"># 示例（启用复杂度后）：
</span></span><span class="line"><span class="cl"># password	requisite			pam_pwquality.so minlen=12 ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-auth
```
- 预期现象：应显示认证与登录失败处理相关配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">auth	required			pam_faildelay.so delay=3000000
</span></span><span class="line"><span class="cl">auth	required			pam_faillock.so preauth audit silent deny=5 unlock_time=600
</span></span><span class="line"><span class="cl">auth	[success=2 default=ignore]	pam_unix.so nullok
</span></span><span class="line"><span class="cl">auth	requisite			pam_deny.so
</span></span><span class="line"><span class="cl">auth	required			pam_faillock.so authfail audit silent deny=5 unlock_time=600
</span></span><span class="line"><span class="cl">auth	sufficient			pam_faillock.so authsucc
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl"># 注：Ubuntu 22.04（PAM 1.4.0）已移除 pam_tally2 模块（Ubuntu 20.04 及更早版本为 pam_tally2.so），
</span></span><span class="line"><span class="cl"># 登录失败锁定应核查 pam_faillock；deny、unlock_time 等参数亦可统一配置于 /etc/security/faillock.conf。
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/login
```
- 预期现象：应显示本地登录相关 PAM 配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">session    optional   pam_keyinit.so force revoke
</span></span><span class="line"><span class="cl">auth       optional   pam_group.so
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">session    required   pam_env.so readenv=1 user_readenv=1
</span></span><span class="line"><span class="cl">session    required   pam_limits.so
</span></span></code></pre></div>
</details>


```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应能核查 root 远程登录、地址限制、超时等参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">ClientAliveInterval 300
</span></span><span class="line"><span class="cl">ClientAliveCountMax 2
</span></span><span class="line"><span class="cl">AllowUsers appuser opsadmin
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应能核查 TMOUT 等登录超时参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl"># ~/.profile: executed by Bourne-compatible login shells.
</span></span><span class="line"><span class="cl">if [ &#34;$BASH&#34; ]; then
</span></span><span class="line"><span class="cl">    if [ -f ~/.bashrc ]; then
</span></span><span class="line"><span class="cl">        . ~/.bashrc
</span></span><span class="line"><span class="cl">    fi
</span></span><span class="line"><span class="cl">fi
</span></span><span class="line"><span class="cl">mesg n 2&gt; /dev/null || true
</span></span><span class="line"><span class="cl">export TMOUT=600
</span></span><span class="line"><span class="cl">readonly TMOUT
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 a)、b)（身份标识唯一、口令复杂度与定期更换、登录失败处理与连接超时退出）；8.1.4.2 b)、c)、d)（默认账户口令、多余/过期账户、最小权限）。
- 判定要点：口令复杂度与有效期已生效、登录失败限制与 TMOUT 超时已配置、无空口令/共享/过期账户为符合；common-auth 中 pam_unix 带 nullok 参数（允许空口令账户认证）等情形应判部分符合并整改。
- 取证要求：留存 /etc/passwd、/etc/shadow、login.defs、common-password、common-auth、sshd_config、/etc/profile 输出截图。

<div class="alert alert-warning" role="alert">

高风险：存在可登录的空口令/弱口令账户，或未配置口令复杂度定期更换、未限制非法登录次数，按 T/ISEAA 001-2020 可判定为高风险，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 远程连接协议与算法核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应能核查 root 远程登录、地址限制、超时以及算法配置项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">ClientAliveInterval 300
</span></span><span class="line"><span class="cl">ClientAliveCountMax 2
</span></span><span class="line"><span class="cl">AllowUsers appuser opsadmin
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
sshd -T | grep -E 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
```
- 预期现象：应输出 SSH 服务端当前生效的算法配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com
</span></span><span class="line"><span class="cl">macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span><span class="line"><span class="cl">kexalgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">hostkeyalgorithms rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp256,ssh-ed25519
</span></span><span class="line"><span class="cl">pubkeyacceptedalgorithms rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp256,ssh-ed25519
</span></span></code></pre></div>
</details>


- 注：`sshd -T` 需 root 权限，输出为合并 /etc/ssh/sshd_config.d/*.conf（jammy 的 sshd_config 默认 Include 该目录）后的生效值；`egrep` 已被上游弃用，应改用 `grep -E`。

```bash
ssh -Q cipher
```
- 预期现象：应列出本机 OpenSSH 支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">aes256-gcm@openssh.com
</span></span><span class="line"><span class="cl">chacha20-poly1305@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出本机 OpenSSH 支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">hmac-sha2-256-etm@openssh.com
</span></span><span class="line"><span class="cl">hmac-sha2-512-etm@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出本机 OpenSSH 支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">diffie-hellman-group14-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">diffie-hellman-group18-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span><span class="line"><span class="cl">sntrup761x25519-sha512@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span><span class="line"><span class="cl">sk-ssh-ed25519@openssh.com
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">OpenSSH_8.9p1 Ubuntu-3ubuntu0.10, OpenSSL 3.0.2 15 Mar 2022
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 c)、d)（远程管理防鉴别信息窃听、通信过程保密性）。
- 判定要点：仅启用 SSH 等加密协议、未启用 SSHv1 及 arcfour/3des/hmac-sha1 等弱算法为符合；以明文协议或弱算法承载远程管理为不符合。
- 取证要求：留存 sshd -T 算法与参数输出、ssh -V 版本及 ssh -Q 支持列表截图。


## 安全审计核查

```bash
service rsyslog status
```
- 预期现象：应显示 rsyslog 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● rsyslog.service - System Logging Service
</span></span><span class="line"><span class="cl">     Loaded: loaded (/lib/systemd/system/rsyslog.service; enabled; vendor preset: enabled)
</span></span><span class="line"><span class="cl">     Active: active (running) since Mon 2026-08-24 08:30:05 CST; 2h ago
</span></span><span class="line"><span class="cl">       Docs: man:rsyslogd(8)
</span></span><span class="line"><span class="cl">   Main PID: 945 (rsyslogd)
</span></span></code></pre></div>
</details>


```bash
service auditd status
```
- 预期现象：应显示 auditd 状态；部分系统可能未安装该服务。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">/lib/systemd/system/auditd.service 不存在或未安装时：
</span></span><span class="line"><span class="cl">Unit auditd.service could not be found.
</span></span><span class="line"><span class="cl">(安装 auditd 后)
</span></span><span class="line"><span class="cl">● auditd.service - Security Auditing Service
</span></span><span class="line"><span class="cl">     Loaded: loaded (/lib/systemd/system/auditd.service; enabled; vendor preset: enabled)
</span></span><span class="line"><span class="cl">     Active: active (running) since Mon 2026-08-24 08:30:06 CST; 2h ago
</span></span></code></pre></div>
</details>


```bash
auditctl -l
```
- 预期现象：启用审计规则时应逐条输出规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-a always,exit -F arch=b64 -S execve -k exec_monitor
</span></span></code></pre></div>
</details>


```bash
cat /etc/rsyslog.conf
```
- 预期现象：应显示日志规则和转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">/############ RULES ###########/
</span></span><span class="line"><span class="cl">*.*;auth,authpriv.none		-/var/log/syslog
</span></span><span class="line"><span class="cl">auth,authpriv.*;			/var/log/auth.log
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl"># 远程转发示例（如已配置）
</span></span><span class="line"><span class="cl">*.* @@192.168.20.10:514
</span></span></code></pre></div>
</details>


```bash
cat /etc/rsyslog.d/50-default.conf
```
- 预期现象：该文件通常作为默认日志配置文件，内容中应包含常见 facility/priority 到日志文件的映射规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">auth,authpriv.*                 /var/log/auth.log
</span></span><span class="line"><span class="cl">*.*;auth,authpriv.none          -/var/log/syslog
</span></span><span class="line"><span class="cl">cron.*                          /var/log/cron.log
</span></span><span class="line"><span class="cl">daemon.*                        -/var/log/daemon.log
</span></span><span class="line"><span class="cl">kern.*                          -/var/log/kern.log
</span></span><span class="line"><span class="cl">...
</span></span></code></pre></div>
</details>


```bash
cat /etc/logrotate.conf
```
- 预期现象：应显示日志轮转与保留配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">weekly
</span></span><span class="line"><span class="cl">rotate 4
</span></span><span class="line"><span class="cl">create
</span></span><span class="line"><span class="cl">include /etc/logrotate.d
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">/var/log/syslog
</span></span><span class="line"><span class="cl">{
</span></span><span class="line"><span class="cl">	rotate 7
</span></span><span class="line"><span class="cl">	daily
</span></span><span class="line"><span class="cl">	missingok
</span></span><span class="line"><span class="cl">	notifempty
</span></span><span class="line"><span class="cl">	delaycompress
</span></span><span class="line"><span class="cl">	compress
</span></span><span class="line"><span class="cl">	postrotate
</span></span><span class="line"><span class="cl">		invoke-rc.d rsyslog rotate &gt; /dev/null
</span></span><span class="line"><span class="cl">	endscript
</span></span><span class="line"><span class="cl">}
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/syslog
```
- 预期现象：应显示 syslog 文件权限和属主信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-r----- 1 syslog adm 1048576 Aug 24 10:20 /var/log/syslog
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/syslog
```
- 预期现象：应输出最近 20 条 syslog 日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Aug 24 10:18:02 demo-web01 systemd[1]: Started Session 342 of user appuser.
</span></span><span class="line"><span class="cl">Aug 24 10:18:35 demo-web01 CRON[456700]: (root) CMD (/opt/scripts/log_clean.sh)
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">Aug 24 10:22:41 demo-web01 systemd[1]: logrotate.service: Deactivated successfully.
</span></span></code></pre></div>
</details>


```bash
last
```
- 预期现象：应显示成功登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">opsadmin pts/0        203.0.113.50     Mon Aug 24 10:02   still logged in
</span></span><span class="line"><span class="cl">appuser  pts/1        192.168.10.5     Sun Aug 23 17:44 - 19:02  (01:17)
</span></span><span class="line"><span class="cl">reboot   system boot  5.15.0-91-generi Mon Aug 24 08:29 - 10:25  (01:55)
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">wtmp begins Tue Jan  6 09:00:01 2026
</span></span></code></pre></div>
</details>


```bash
lastb
```
- 预期现象：应显示失败登录记录；部分主机可能需要 root 权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root     ssh:notty    203.0.113.77     Mon Aug 24 04:12 - 04:12  (00:00)
</span></span><span class="line"><span class="cl">admin    ssh:notty    203.0.113.77     Mon Aug 24 04:11 - 04:11  (00:00)
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">btmp begins Fri Jul 31 00:01:02 2026
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 a)、b)、c)、d)（审计覆盖每个用户、记录要素完整、记录保护与定期备份、审计进程保护）。
- 判定要点：rsyslog/auditd 正常运行且审计覆盖登录与重要操作、日志定期轮转并有集中转发（如 @@ 远程服务器）为符合；未启用任何审计功能为不符合。
- 取证要求：留存服务状态、auditctl -l、rsyslog 配置与转发配置、logrotate 配置、last/lastb 输出截图。

<div class="alert alert-warning" role="alert">

高风险：未开启任何安全审计功能（rsyslog/auditd/journald 均未启用或审计记录被关闭），按 T/ISEAA 001-2020 可判定为高风险，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 访问控制与服务核查

```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-r--r-- 1 root root 1024 Aug  3  2025 /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/shadow
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-r----- 1 root shadow 896 Aug  3  2025 /etc/shadow
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/group
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">-rw-r--r-- 1 root root 512 Aug  3  2025 /etc/group
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl"># 示例：仅允许运维网段访问 sshd
</span></span><span class="line"><span class="cl">sshd: 192.168.10.0/255.255.255.0
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">sshd: ALL
</span></span></code></pre></div>
</details>


- 注：OpenSSH 自 6.7 起 sshd 已移除 TCP Wrappers/libwrap 支持，Ubuntu 22.04 中 /etc/hosts.allow、/etc/hosts.deny 对 sshd 不再生效；来源地址限制应以 sshd_config 的 AllowUsers/DenyUsers/Match Address 及 ufw 规则为准。

```bash
netstat -ntlp
```
- 预期现象：应显示监听端口与程序名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">(Not all processes could be identified, non-owned process info
</span></span><span class="line"><span class="cl"> will not be shown, you would have to be root to see it all.)
</span></span><span class="line"><span class="cl">Active Internet connections (only servers)
</span></span><span class="line"><span class="cl">Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
</span></span><span class="line"><span class="cl">tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      -
</span></span><span class="line"><span class="cl">tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN      -
</span></span></code></pre></div>
</details>


- 注：Ubuntu 22.04 默认未安装 net-tools（netstat），可用 iproute2 的 `ss -ntlp` 等价核查监听端口与进程。

```bash
service --status-all
```
- 预期现象：应显示全部服务状态，通常包含 +、-、? 等标记。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl"> [ + ]  cron
</span></span><span class="line"><span class="cl"> [ - ]  open-iscsi
</span></span><span class="line"><span class="cl"> [ ? ]  alsa-utils
</span></span><span class="line"><span class="cl"> [ + ]  ssh
</span></span><span class="line"><span class="cl"> [ + ]  ufw
</span></span></code></pre></div>
</details>


```bash
ps aux | grep ssh
```
- 预期现象：启用 SSH 时通常应看到 ssh/sshd 相关进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root         950  0.0  0.1  15432  8212 ?        Ss   08:30   0:00 sshd: /usr/sbin/sshd -D [listener] 0 of 10-100 startups
</span></span><span class="line"><span class="cl">appuser   456791  0.0  0.0   7368  4812 ?        S    10:02   0:00 sshd: appuser@pts/0
</span></span><span class="line"><span class="cl">root     567890  0.0  0.0   6472  2200 pts/0    S+   10:05   0:00 grep --color=auto ssh
</span></span></code></pre></div>
</details>


```bash
ps aux | grep telnet
```
- 预期现象：未启用 Telnet 时通常无有效结果。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">appuser  567890  0.0  0.0   6472  2100 pts/0    S+   10:06   0:00 grep --color=auto telnet
</span></span></code></pre></div>
</details>


```bash
ps aux | grep tomcat
```
- 预期现象：运行 Tomcat 时应显示相关 Java 进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">tomcat   3105  1.2 12.4 3562000 248968 ?      Sl   08:31   1:52 /usr/bin/java ... org.apache.catalina.startup.Bootstrap start
</span></span><span class="line"><span class="cl">appuser  567891  0.0  0.0   6472  2100 pts/0    S+   10:07   0:00 grep --color=auto tomcat
</span></span></code></pre></div>
</details>


```bash
ps aux | grep nginx
```
- 预期现象：运行 Nginx 时应显示 nginx master/worker 进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">root      2205  0.0  0.1  10244  5120 ?        Ss   08:31   0:00 nginx: master process nginx -g daemon on; master_process on;
</span></span><span class="line"><span class="cl">www-data  2206  0.1  0.2  12288  8832 ?        S    08:31   0:03 nginx: worker process
</span></span><span class="line"><span class="cl">appuser   567892  0.0  0.0   6472  2100 pts/0    S+   10:08   0:00 grep --color=auto nginx
</span></span></code></pre></div>
</details>


```bash
ufw status
```
- 预期现象：启用 UFW 时应显示 Status 以及允许/拒绝规则；未安装时可能提示命令不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Status: active
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">To                         Action      From
</span></span><span class="line"><span class="cl">--                         ------      ----
</span></span><span class="line"><span class="cl">22/tcp                     LIMIT       Anywhere
</span></span><span class="line"><span class="cl">80/tcp                     ALLOW       Anywhere
</span></span><span class="line"><span class="cl">443/tcp                    ALLOW       Anywhere
</span></span></code></pre></div>
</details>


- 注：ufw 需 root 权限，是 Linux netfilter 防火墙的管理前端，底层规则可用 `iptables -L -n` 或 `nft list ruleset` 复核；`ufw limit 22/tcp` 表示同一来源 IP 30 秒内超过 6 次连接即限流，可用于 SSH 防爆破。

- 对应控制点：GB/T 22239-2019 8.1.4.2 a)、e)、f)（账户权限分配与访问控制策略）；8.1.4.4 b)、c)（关闭不需要的服务与高危端口、终端接入方式限制）。
- 判定要点：关键文件权限合理、仅开启必要服务与端口、防火墙启用且规则与访问控制策略一致、无 telnet 等明文服务为符合；发现 telnet/rsh 等明文远程服务运行即不符合。
- 取证要求：留存关键文件权限、service --status-all、netstat/ss、ufw status 及 telnet 进程核查输出截图。

<div class="alert alert-warning" role="alert">

高风险：使用 telnet、FTP 等明文协议进行远程管理，按 T/ISEAA 001-2020 可判定为高风险，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 最小安装、补丁与中间件核查

```bash
dpkg --list
```
- 预期现象：表头通常包含 Desired、Status、Name、Version、Architecture、Description。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Desired=Unknown/Install/Remove/Purge/Hold
</span></span><span class="line"><span class="cl">| Status=Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
</span></span><span class="line"><span class="cl">|/ Err?=(none)/Reinst-required (Status,Err: uppercase=bad)
</span></span><span class="line"><span class="cl">||/
</span></span><span class="line"><span class="cl">ii  adduser                       3.118ubuntu5        all          add and remove users and groups
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">ii  openssh-server                1:8.9p1-3ubuntu0.10 amd64        secure shell (SSH) server
</span></span></code></pre></div>
</details>


```bash
dpkg -l | grep -i 'nginx\|apache\|tomcat\|redis-server\|mongod\|postgresql\|mysql\|mariadb\|memcached\|mongodb-server\|rabbitmq-server'
```
- 预期现象：安装对应组件时应输出软件包名和版本。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ii  nginx                         1.18.0-6ubuntu14.5  amd64        small, powerful, scalable web/proxy server
</span></span><span class="line"><span class="cl">ii  redis-server                  5:6.0.16-1ubuntu1.3 amd64        persistent key-value database with network interface
</span></span></code></pre></div>
</details>


```bash
apt list --installed
```
- 预期现象：应显示已安装软件包清单；输出通常较长。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Listing...
</span></span><span class="line"><span class="cl">adduser/jammy,now 3.118ubuntu5 all [installed]
</span></span><span class="line"><span class="cl">bash/jammy-updates,now 5.1-6ubuntu1.2 amd64 [installed]
</span></span><span class="line"><span class="cl">curl/jammy-updates,now 7.81.0-1ubuntu1.19 amd64 [installed]
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">zstd/jammy,now 1.4.8+dfsg-3build1 amd64 [installed]
</span></span></code></pre></div>
</details>


```bash
apt list --upgradable
```
- 预期现象：存在待更新补丁时应显示可升级软件包；无待升级时通常为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Listing...
</span></span><span class="line"><span class="cl">openssh-client/jammy-security,jammy-updates 1:8.9p1-3ubuntu0.11 amd64 [upgradable from: 1:8.9p1-3ubuntu0.10]
</span></span><span class="line"><span class="cl">openssh-server/jammy-security,jammy-updates 1:8.9p1-3ubuntu0.11 amd64 [upgradable from: 1:8.9p1-3ubuntu0.10]
</span></span><span class="line"><span class="cl">(无待升级时仅输出 Listing...)
</span></span></code></pre></div>
</details>


```bash
systemctl status unattended-upgrades
cat /etc/apt/apt.conf.d/20auto-upgrades
```
- 预期现象：unattended-upgrades 服务处于 active (running)，且 20auto-upgrades 中两项均为 "1"，表示已启用安全补丁自动更新。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● unattended-upgrades.service - Unattended Upgrades Shutdown
</span></span><span class="line"><span class="cl">     Loaded: loaded (/lib/systemd/system/unattended-upgrades.service; enabled; vendor preset: enabled)
</span></span><span class="line"><span class="cl">     Active: active (running) since Mon 2026-08-24 08:30:12 CST; 2h ago
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">APT::Periodic::Update-Package-Lists &#34;1&#34;;
</span></span><span class="line"><span class="cl">APT::Periodic::Unattended-Upgrade &#34;1&#34;;
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 a)、d)（最小安装、发现已知漏洞并及时修补）。
- 判定要点：仅安装必要组件、无多余中间件，且补丁及时更新（自动更新启用或可升级项近期可补齐）为符合；长期不修补为部分符合或不符合。
- 取证要求：留存 dpkg --list、apt list --upgradable、unattended-upgrades 状态与 20auto-upgrades 输出截图。

<div class="alert alert-warning" role="alert">

高风险：存在可被利用的高危漏洞且长期未修补，按 T/ISEAA 001-2020 可判定为高风险，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 时钟同步与计划任务核查

```bash
timedatectl status
```
- 预期现象：应显示本地时间、时区、NTP 同步状态等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">               Local time: Mon 2026-08-24 10:28:33 CST
</span></span><span class="line"><span class="cl">           Universal time: Mon 2026-08-24 02:28:33 UTC
</span></span><span class="line"><span class="cl">                 RTC time: Mon 2026-08-24 02:28:33
</span></span><span class="line"><span class="cl">                Time zone: Asia/Shanghai (CST, +0800)
</span></span><span class="line"><span class="cl">System clock synchronized: yes
</span></span><span class="line"><span class="cl">              NTP service: active
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能提示 no crontab。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">*/5 * * * * /usr/bin/curl -s http://192.168.10.30/healthcheck &gt; /dev/null
</span></span><span class="line"><span class="cl">0 2 * * * /opt/scripts/log_clean.sh &gt;&gt; /var/log/log_clean.log 2&gt;&amp;1
</span></span></code></pre></div>
</details>


- 注：还应核查 /etc/crontab、/etc/cron.d/、/etc/cron.daily 等目录及 `systemctl list-timers`，避免遗漏系统级计划任务。

```bash
groups 用户名
```
- 预期现象：应显示指定用户所属组列表。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">appuser : appuser sudo docker
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 b)（审计记录时间准确性依赖全系统统一时钟）；计划任务与账户属组核查对应 8.1.4.2 a)、d)。
- 判定要点：NTP 同步状态为 yes、时区正确为符合；时钟未同步为部分符合；发现非授权计划任务时应结合入侵防范条款判定。
- 取证要求：留存 timedatectl 输出及 NTP 源配置（/etc/systemd/timesyncd.conf 或 chrony 配置）、计划任务清单截图。


## 入侵防范核查

```bash
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">LoginGraceTime 30
</span></span><span class="line"><span class="cl">AllowUsers appuser opsadmin
</span></span></code></pre></div>
</details>


```bash
sshd -T | grep -E 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">allowgroups none
</span></span><span class="line"><span class="cl">allowusers appuser opsadmin
</span></span><span class="line"><span class="cl">denygroups none
</span></span><span class="line"><span class="cl">denyusers none
</span></span><span class="line"><span class="cl">logingracetime 30
</span></span><span class="line"><span class="cl">maxauthtries 4
</span></span><span class="line"><span class="cl">permitrootlogin no
</span></span></code></pre></div>
</details>


```bash
dpkg -l | grep -Ei 'fail2ban|aide|ossec|wazuh|snort|suricata'
```
- 预期现象：若部署入侵防范/主机入侵检测软件，应出现对应包名；未部署则无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ii  fail2ban                      0.11.2-6ubuntu0.1  all          ban hosts that cause multiple authentication errors
</span></span></code></pre></div>
</details>


```bash
systemctl status fail2ban
```
- 预期现象：安装并启用 fail2ban 时应显示 active/running；未安装时可能提示服务不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">● fail2ban.service - Fail2Ban Service
</span></span><span class="line"><span class="cl">     Loaded: loaded (/lib/systemd/system/fail2ban.service; enabled; vendor preset: enabled)
</span></span><span class="line"><span class="cl">     Active: active (running) since Mon 2026-08-24 08:30:20 CST; 2h ago
</span></span><span class="line"><span class="cl">   Main PID: 1420 (fail2ban-server)
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 b)、c)、e)（服务/端口收敛、终端接入限制、入侵行为检测与报警）。
- 判定要点：SSH 防爆破参数生效且部署 fail2ban/AIDE 等检测措施、能对入侵行为告警为符合；无任何入侵检测与防护措施为部分符合。
- 取证要求：留存 sshd -T 参数输出、fail2ban 状态与封禁规则（fail2ban-client status sshd）、入侵检测软件清单截图。


## 安全基线与完整性核查

```bash
cat /etc/issue
```
- 预期现象：应显示登录前系统标识或告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Authorized users only. All activity may be monitored and reported.
</span></span><span class="line"><span class="cl">Ubuntu 22.04 LTS \n \l
</span></span></code></pre></div>
</details>


```bash
cat /etc/issue.net
```
- 预期现象：应显示远程登录告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Authorized access only. Unauthorized use is prohibited.
</span></span><span class="line"><span class="cl">Ubuntu 22.04 LTS
</span></span></code></pre></div>
</details>


```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">*** 本系统仅限授权人员使用，操作行为将被审计记录。 ***
</span></span><span class="line"><span class="cl">*** For authorized personnel only. Activities are audited. ***
</span></span></code></pre></div>
</details>


```bash
awk -F: '($2=="") {print $1}' /etc/shadow
```
- 预期现象：若存在空口令账户应输出账号名；无空口令时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">(无空口令账户时无输出；存在时应仅输出账号名，例如)
</span></span><span class="line"><span class="cl">svcbackup
</span></span></code></pre></div>
</details>


```bash
debsums -s
```
- 预期现象：已安装 debsums 时会输出校验异常包；无异常时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">(无异常时无输出；存在校验异常时应输出被修改的包，例如)
</span></span><span class="line"><span class="cl">debsums: changed file /usr/sbin/sshd (from openssh-server package)
</span></span></code></pre></div>
</details>


```bash
aide --check
```
- 预期现象：已安装并初始化 AIDE 时应输出完整性检查结果；未安装时可能提示命令不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">AIDE found differences between database and filesystem!!
</span></span><span class="line"><span class="cl">added: /root/.bash_history.new
</span></span><span class="line"><span class="cl">removed: /tmp/old.lock
</span></span><span class="line"><span class="cl">changed: /etc/passwd
</span></span><span class="line"><span class="cl">...
</span></span><span class="line"><span class="cl">File: /etc/passwd
</span></span><span class="line"><span class="cl"> Size: 1024 -&gt; 1032
</span></span></code></pre></div>
</details>


- 注：AIDE 首次使用需先执行 `aideinit` 生成基线数据库，`aide --check` 才能比对；基线数据库应存放在安全位置并定期更新。

- 对应控制点：GB/T 22239-2019 8.1.4.5 a)（恶意代码防范或主动免疫可信验证机制）；空口令核查对应 8.1.4.1 a)。
- 判定要点：无空口令账户、具备恶意代码防范措施（主机防病毒/EDR 或完整性校验机制）并定期执行为符合；仅有登录横幅而无任何防范/检测措施为部分符合。
- 取证要求：留存 /etc/issue、/etc/issue.net、/etc/motd、空口令检查、debsums/AIDE 校验结果及防病毒软件运行截图。

<div class="alert alert-warning" role="alert">

高风险：存在空口令/弱口令账户，或未采取任何恶意代码防范与完整性检测措施，按 T/ISEAA 001-2020 可判定为高风险，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 参考依据

- [GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境）](https://openstd.samr.gov.cn/bzgk/std/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)（国家标准全文公开系统）
- [GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》](https://openstd.samr.gov.cn/bzgk/std/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)（国家标准全文公开系统）
- [pam_faillock(8) — Ubuntu 22.04 手册页](https://manpages.ubuntu.com/manpages/jammy/man8/pam_faillock.8.html)
- [sshd_config(5) — Ubuntu 22.04 手册页](https://manpages.ubuntu.com/manpages/jammy/man5/sshd_config.5.html)
- [login.defs(5) — Ubuntu 22.04 手册页](https://manpages.ubuntu.com/manpages/jammy/man5/login.defs.5.html)
- [ufw(8) — Ubuntu 22.04 手册页](https://manpages.ubuntu.com/manpages/jammy/man8/ufw.8.html)
- [ss(8) — Ubuntu 22.04 手册页](https://manpages.ubuntu.com/manpages/jammy/man8/ss.8.html)
- [grep(1) — Ubuntu 24.04 手册页（egrep 已被上游弃用）](https://manpages.ubuntu.com/manpages/noble/man1/grep.1.html)
- [Automatic updates — Ubuntu Server 官方文档](https://ubuntu.com/server/docs/how-to/software/automatic-updates/)
- [OpenSSH 6.7 Release Notes（sshd 移除 TCP Wrappers/libwrap 支持）](https://www.openssh.org/txt/release-6.7)
- [T/ISEAA 001-2020《网络安全等级保护测评高风险判定指引》](https://liss.sjtu.edu.cn/info/4497/1131.htm)（中关村信息安全测评联盟团体标准）

> 命令核验说明：本文命令已于 2026-09 对照上述官方文档核验，现场以实际系统版本为准。

## 关联文章

- 配套加固：[04、安全评估Linux主机加固操作手册](../../../reinforce/服务器/04linux主机加固操作手册/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
