服务器安全基线审计:Lynis一条命令查出你的薄弱项

来源:互联网 时间:2026-09-03

服务器被入侵一次,站长往往才知道安全配置有多重要。问题是 Linux 安全配置分散在 SSH、防火墙、内核参数、文件权限、软件包等几十个地方,人工逐项检查不现实。Lynis 就是专门解决这个问题的自动化审计工具。

Lynis 3.1.7 是 2026 年 6 月发布的版本,包含 448 多项检查、39 个安全领域,跑完会给出一个 Hardening Index(硬化指数,0-100)。分数低不代表马上会被黑,但它能告诉你哪些薄弱点最容易被利用。

# 安装 Lynis
# Debian/Ubuntu: apt install lynis
# CentOS/RHEL: yum install lynis
# 或使用官方 Git 仓库获取最新版
git clone https://github.com/CISOfy/lynis.git
cd lynis && sudo ./lynis audit system

# 安装包方式运行完整审计(推荐,会输出详细报告)
sudo lynis audit system --quick

# 关键输出解读
# Hardening index: 65 (越高越好,首次运行常在 50-70)
# Warnings: 高危项
# Suggestions: 建议项

# 查看历史分数变化
grep "hardening_index" /var/log/lynis-report.dat

# 设置每周自动审计(systemd timer 或 cron)
echo "0 3 * * 1 root /usr/sbin/lynis audit system --cronjob" | sudo tee /etc/cron.d/lynis-weekly

跑完 Lynis 后,优先处理 Warnings 里的 SSH 弱配置、空密码、不必要的服务、过期软件包这些。Suggestions 里很多是加固项,可以按业务影响分批处理。别一上来就改内核参数,先改低风险项,验证稳定后再继续。

对曾被入侵过的服务器来说,Lynis 是复盘和加固的基础动作。把它加入季度巡检,分数稳步上升,风险就稳步下降。

相关文章

标签:

A5创业网 版权所有