服务器
Linux / Windows 主机与 VMware ESXi 虚拟化平台加固手册:等保整改的控制点完整加固命令与速查图解。
Linux / Windows 主机加固手册。11、Linux操作系统加固手册 为控制点完整版,04、Linux主机加固操作手册 为分项操作版,07、CentOS操作系统安全加固 为速查图解;Windows 侧见 05、Windows操作系统安全加固,03、Linux安装软件的几种方法 支撑最小安装整改。
虚拟化平台:23、VMware ESXi安全加固——锁定模式、口令与锁定策略、管理面收敛、vMotion 加密与备份(ESXi 7.0U3~8.0U3、vCenter 7.x/8.x)。
VMware ESXi 虚拟化平台等保三级安全加固手册(ESXi 7.0U3~8.0U3 与 vCenter 7.x/8.x):ESXi加固按 8.1.4 安全计算环境逐项给出核查命令与加固操作——VMSA 补丁跟踪与 esxcli software profile get 版本核查、锁定模式(普通/严格)与本地账户治理、Security.PasswordQualityControl 口令复杂度与 PasswordMaxDays 有效期、AccountLockFailures 失败锁定、TSM-SSH/ESXi Shell 超时收敛、防火墙规则与 allowedip 管理来源限制、Syslog.global.logHost 日志外送与 /var/log 留存、isolation.tools.* 虚拟机剪贴板隔离、加密 vMotion 与 TLS 1.2、vim-cmd hostsvc/firmware/backup_config 配置备份与 HA/DRS 演练、剩余信息保护与失效对象清理,附 6.7/7.0/8.0 版本差异速查与界面/CLI 双口径。
Linux 安装软件的几种方法与最小安装整改:rpm -ivh/-Uvh/-Fvh 与 rpm -qa/-ql/-qi 查询、yum/dnf install/update/history 与本地仓库配置、dpkg -i 与 deb 包安装、apt install/remove/purge 与 apt-cache policy、源码编译 tar/configure/make/make install 与 make uninstall、免安装解压即用软件的登记管理,以及 rpm -e –test 与 apt-get -s remove 依赖预演、包签名校验、与「最小安装」控制点的关联说明。
Linux 主机加固操作手册(CentOS 7/RHEL 7,含 RHEL 8+ 与麒麟差异):23 项逐条措施——三权分立账户与 nologin 停用、pam_pwquality 复杂度、pam_tally2/pam_faillock 失败锁定、login.defs 口令有效期、桌面剩余信息清理、rpm 消除无关软件、禁用默认路由与多余网络接口、umask 权限、SELinux 安全内核、firewalld 主机防火墙、禁用 bluetooth/cdrom/USB 存储、关闭无用服务与端口、限制远程管理地址、SSH 会话超时与禁止 root 远程登录、远程用户资源限制、日志留存 ≥6 个月、auditd 安全审计、SSH 服务加固,附版本差异速查与测评项对照表。
Windows 操作系统安全加固手册(Server 2008 R22022 / Windows 710):44 项逐条措施——compmgmt.msc 建立三权分立账户与组授权、密码策略与过期提醒、账户锁定策略、屏幕保护与会话挂起、不显示上次登录名、关闭默认共享(含 AutoShareServer 注册表)、UAC、禁止未登录关机与非管理员关机、关机清除页面文件、SYN 攻击保护、DEP 数据执行保护、删除无关用户与敏感信息标记、补丁管理与高危漏洞加固、防病毒安装与统一管理、关闭不必要服务与端口、netsh advfirewall 主机防火墙、RDP 关闭/限制来源/限制协议与会话时间/修改默认端口/NLA 与 TLS 增强、禁用凭据缓存、禁用 USB 存储与自动播放、auditpol 审核策略、日志容量与留存 ≥6 个月、禁用 SMBv1 并启用 SMB 签名、w32tm 时间同步、数据备份恢复,附版本适用性速查与测评项对照表。
CentOS 7/RHEL 7 操作系统安全加固图解速查:login.defs 口令有效期(PASS_MAX_DAYS 90)与 chage 存量账户生效、usermod -s /sbin/nologin 停用无用账户、pam_pwquality 口令复杂度(enforce_for_root minlen ucredit/lcredit/dcredit/ocredit)、pam_tally2 登录失败锁定(deny=5 unlock_time=600 even_deny_root)、/etc/profile TMOUT 会话超时、passwd 口令修改、sshd_config PermitRootLogin no、auditd.conf max_log_file 与 logrotate rotate 25 日志留存 6 个月、rsyslog 转发至日志审计设备、hosts.allow/hosts.deny 终端地址限制,每项配截图对照。
Linux 操作系统等保三级加固手册(CentOS 7.9/RHEL 7.9):按 8.1.4 安全计算环境 11 个控制点逐项给出核查命令与加固操作——login.defs 与 pam_pwquality 口令策略、pam_tally2/pam_faillock 登录失败处理与 TMOUT 会话超时、SSH 加密管理与双因素、三权分组与默认账户治理、auditd 审计启用与记录保护、最小安装与服务端口收敛、SELinux 与主机防火墙、漏洞修补、恶意代码防范、可信验证、数据完整性与保密性、本地与异地备份热冗余、剩余信息与个人信息保护,含测评项对照表。