终端

终端加固手册:麒麟、统信 UOS 等国产桌面/终端操作系统的等保整改加固策略与命令。

国产终端操作系统加固:13、麒麟操作系统加固(RHEL 系:口令策略、pam_faillock、kysec/SELinux、SSH 加固、高危端口收敛、chrony)、28、统信UOS操作系统加固(Debian 系差异项速查:AppArmor、ufw/nftables、ssh 服务名、auth.log,V20 pam_tally2 与 1060+ pam_faillock 双代机制),均附跨发行版差异对照表。

服务器侧通用 Linux 加固见 服务器板块,统信 UOS 的测评侧取证命令见 32、统信UOS操作系统测评命令。


28、统信UOS操作系统加固

统信 UOS 桌面专业版/服务器版等保三级安全加固(Debian 系差异项速查):/etc/login.defs 与 pam_pwquality 口令四要素、V20 pam_tally2 与 1060+ pam_faillock 双代登录失败锁定、TMOUT 会话超时固化、sudo 组与三权分立账户治理、sshd 禁 root 直登与算法收敛、AppArmor(aa-status/aa-enforce)强制访问控制与 UOS 安全中心、ufw/nftables 高危端口收敛、auditd 与 auth.log/rsyslog 审计外送、chrony 时间同步、RDP/VNC 终端远程接入管控,附与麒麟/CentOS 的差异对照表与版本适用性速查。

13、麒麟操作系统加固

银河麒麟 V10 等保三级安全加固:/etc/login.defs 与 PAM 的 PASS_MIN_LEN/PASS_MAX_DAYS/PASS_WARN_AGE、pam_pwquality 的 minlen/dcredit/ucredit/lcredit/ocredit、pam_faillock 登录失败锁定(deny/unlock_time/fail_interval,替代已废弃的 pam_tally2)、TMOUT 与 sshd ClientAliveInterval/ClientAliveCountMax 会话超时、三权分立账户(系统管理员/安全保密管理员/安全审计员)与 wheel 组收敛、kysec 与 SELinux 强制模式核查及策略排障、sshd 禁止 root 直登与空口令、优先密钥认证、协议与算法收敛、AllowUsers/AllowGroups 与 ListenAddress、高危端口(23/21/135/139/445/3389 等)收敛与 firewalld/nftables 策略、auditd 规则与 rsyslog 外送、日志留存不少于 6 个月、chrony 时间同步与认证。