# 13、Linux（Tomcat）中间件命令

> Linux 环境下 Tomcat 中间件测评命令速查：部署目录定位、版本核查（对应入侵防范已知漏洞修补）、配置与访问日志核查、现场提示四组只读取证命令及速判口径。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：Tomcat / Nginx / Apache HTTPD 中间件的版本、目录与日志核查命令速查。
> 配套加固：[21、Web中间件安全加固](../../../reinforce/系统管理软件平台/21web中间件安全加固/)（管理台/AJP/版本隐藏等整改操作）。
> 适用版本：Tomcat 7~10.1、Nginx 1.18~1.28、Apache HTTPD 2.4。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、定位部署目录

```bash
ps -ef | grep tomcat          # 确认 tomcat 进程与部署目录（如 /usr/local/tomcat）
ps aux | grep nginx           # 确认 nginx 进程与配置文件路径
netstat -ntlp                 # 监听端口（8080/8005/8009、80/443）
whereis nginx                 # 定位二进制与配置
find / -name "catalina.sh" 2>/dev/null
```

## 二、版本核查（对应入侵防范：已知漏洞修补）

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
>
> **判定要点**：最小安装、非必要服务与高危端口已关闭、管理终端来源受限、有数据有效性检验、版本无已知高危漏洞且定期漏扫修补、上位部署入侵检测并能出示本对象告警 → 符合；部分措施到位（如有防火墙限制但库层未配来源校验、有漏扫无修补记录）→ 部分符合；管理端口无限制开放或存在已知高危漏洞未修补 → 不符合（高风险）。
>
> **取证要求**：已安装组件/选件清单、监听与端口核查输出、来源限制配置截图与拒绝实测、约束或校验配置输出、版本与补丁记录、漏扫报告、上位 IDS/IPS 告警与处置工单。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


存在已知高危漏洞未修补（含反序列化、JNDI 注入、文件上传、命令注入类），或示例应用、默认管理端口、AJP 等高危端口对外暴露，属高风险。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


```bash
cd /usr/local/tomcat
./bin/catalina.sh version                 # Tomcat 版本（含 Servlet 版本）
cat RELEASE-NOTES | grep Version          # 或从 RELEASE-NOTES 读版本
/usr/local/nginx/sbin/nginx -V            # Nginx 版本与编译参数（configure arguments）
httpd -v                                  # Apache HTTPD 版本
rpm -qa | grep -i nginx                   # 包管理安装的版本
```

- 判定：版本与厂商安全通告比对；存在已披露高危 CVE 且未修补 → 入侵防范 e) 不符合或高风险（如 Tomcat AJP Ghostcat CVE-2020-1938）。

## 三、配置与日志核查

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
>
> **判定要点**：审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合；开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合；审计未启用且无第三方审计措施 → 不符合（高风险）。
>
> **取证要求**：审计开关与策略配置截图、审计记录抽样（脱敏）、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


访问日志与运行日志未启用或留存不足 6 个月，且无日志外发与集中审计措施，属高风险；日志文件权限过宽致任意本地用户可读写删时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


```bash
cd /usr/local/tomcat/conf && ls
cat server.xml                 # 端口/AJP/shutdown 端口/连接器配置
cat tomcat-users.xml           # 管理台账户（应为空或强口令）
cat logging.properties         # 日志配置
ls ../logs/ && tail -n 20 ../logs/catalina.out     # 日志内容与时间
cd /var/log/nginx && ls        # Nginx 日志目录（access.log/error.log）
```

- 判定：管理台账户为空口令/默认口令 → 高风险；日志未外发或留存不足 6 个月 → 安全审计部分符合。

## 四、现场提示

- 未启用常用命令查询版本时，可直接进入中间件目录查询，如 `/usr/local/nginx/sbin/nginx -V`（带 `-v` 显示版本，`-V` 连编译参数一并显示，用于确认是否编译了 http_ssl_module 等）。
- Tomcat 判定重点不在命令而在 `server.xml`：shutdown 端口（8005→-1）、AJP 连接器是否配置 secret、管理台是否删除。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境各控制点）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》（现场测评活动与证据留存要求），可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- Apache Tomcat 官方文档入口：[https://tomcat.apache.org/tomcat-9.0-doc/index.html](https://tomcat.apache.org/tomcat-9.0-doc/index.html)
- The Manager App HOW-TO：[https://tomcat.apache.org/tomcat-9.0-doc/manager-howto.html](https://tomcat.apache.org/tomcat-9.0-doc/manager-howto.html)
- The AJP Connector：[https://tomcat.apache.org/tomcat-9.0-doc/config/ajp.html](https://tomcat.apache.org/tomcat-9.0-doc/config/ajp.html)
- The Valve Component — Access Log Valve：[https://tomcat.apache.org/tomcat-9.0-doc/config/valve.html](https://tomcat.apache.org/tomcat-9.0-doc/config/valve.html)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：Tomcat 相关命令已对照 Apache Tomcat 官方文档核验（核验日期 2026-09-02）。要点：① 部署目录以进程实际参数为准（`ps -ef | grep catalina` 中的 `-Dcatalina.home`），不能仅凭安装路径推断，多实例共存时尤须逐个确认；② 版本用 `$CATALINA_HOME/bin/version.sh` 或直接执行 `catalina.sh version`，须与 `RELEASE-NOTES`、`lib/catalina.jar` 内的 `MANIFEST.MF` 交叉印证；③ **AJP 连接器（默认 8009 端口）历史上多次出现高危漏洞（如 Ghostcat / CVE-2020-1938），Tomcat 9.0.31 起 AJP 默认关闭**，若现场启用须核查 `secretRequired`、`secret`、`allowedRequestAttributes` 与 `address` 绑定；④ 访问日志由 `conf/server.xml` 中的 `AccessLogValve` 提供，默认注释未启用，须核查 `pattern`（含 `%h %l %u %t "%r" %s %b` 类字段）、`rotatable`、`maxDays` 与 `directory`；⑤ `manager`/`host-manager` 默认仅允许本地访问（`context.xml` 中的 `RemoteAddrValve`），远程开放属高风险；⑥ 判定口径与完整控制点取证见 [Tomcat](../../中间件与容器/tomcat/) 篇。

## 关联文章

- 同板块·数据库测评篇：[01、Oracle数据库测评](../01oracle数据库测评/)、[05、SQL Server数据库测评](../05sql-server数据库测评/)、[37、MySQL数据库测评](../37mysql数据库测评/)、[28、MariaDB数据库测评](../28mariadb数据库测评/)、[29、MongoDB测评](../29mongodb测评/)、[31、Redis数据库测评](../31redis数据库测评/)、[30、达梦数据库测评](../30达梦数据库测评/)、[10、GaussDB（华为高斯数据库）测评](../10gaussdb华为高斯数据库测评/)、[07、KingbaseES人大金仓数据库测评](../07kingbasees人大金仓数据库测评/)、[06、优炫数据库（UXDB）测评](../06优炫数据库uxdb测评/)
- 同板块·数据库命令速查：[12、MySQL测评命令](../12mysql测评命令/)、[25、PostgreSQL数据库配置核查命令](../25postgresql数据库配置核查命令/)、[33、DB2数据库命令](../33db2数据库命令/)
- 同板块·中间件测评：[02、TAS应用中间件测评](../02tas应用中间件测评/)
- 同板块·控制点解读：[22、应用访问控制测评解读（MySQL 示例）](../22应用访问控制测评解读mysql-示例/)
- 业务应用参照：[21、应用系统访问控制测评解读](../../业务应用系统平台/21应用系统访问控制测评解读/)、[11、新员工网络培训考核系统测评](../../业务应用系统平台/11新员工网络培训考核系统测评/)
- 配套加固：[21、Web中间件安全加固](../../../reinforce/系统管理软件平台/21web中间件安全加固/)
- 相关：[中间件与容器·Tomcat 测评命令单](../../中间件与容器/tomcat/)
- 板块目录：[系统管理软件·平台](/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
