您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [麒麟软件有限公司]:麒麟操作系统安全基线配置操作手册 - 发现报告

麒麟操作系统安全基线配置操作手册

2025-08-01 - 麒麟软件有限公司 胡诗郁
报告封面

麒麟软件有限公司 文件编号:KYLIN-KYOSER-V1.0 声明 本手册中所列举的配置参数为麒麟操作系统初始状态下或软件安装后默认配置下的安全参考。在实际使用过程中,用户方应在充分考虑部署环境、相关应用软件的基础上做好严格的功能、性能、可靠性和兼容性测试。 前言 随着信息技术的飞速发展,操作系统作为信息系统的基础核心平台,其安全性、稳定性和可靠性至关重要。银河麒麟操作系统已广泛应用于我国党政军、金融、能源、交通等关键行业领域。为贯彻落实国家网络安全等级保护制度及相关安全要求,规范银河麒麟操作系统的部署与配置,有效防范和抵御潜在的安全威胁,提升信息系统的整体安全防护水平,在国家工业信息安全发展研究中心和工业和信息化部网络安全威胁和漏洞信息共享平台信创政务产品安全漏洞专业库指导下,由编制组完成本手册撰写。 本手册旨在为系统管理员、安全运维人员和技术工程师提供一套全面、权威、可操作性强的安全配置指南。手册内容基于国内外安全最佳实践、国家信息安全技术标准和行业规范,结合银河麒麟操作系统的技术特性,详细阐述了从安全服务、内核参数、安全网络、系统命令、系统审计等全方位的安全加固步骤与配置方法。 通过遵循本手册的指导进行系统配置,可以显著减少系统的攻击面,增强身份鉴别与访问控制能力,确保数据保密性与完整性,并建立有效的安全审计追踪机制,从而构建一个更加坚固和可信的计算环境。 请注意,本手册提供的配置建议是基于通用安全场景,在实际应用环境中,请您根据业务系统的具体需求、性能要求及面临的独特威胁进行审慎评估和适应性调整。我们强烈建议在将任何配置变更应用于生产环境之前,在测试环境中进行充分的验证和测试。 由于操作系统版本和软件生态的持续演进,本手册的内容将不定期更新。请确保您使用的是最新版本的手册,并密切关注官方发布的安全公告和更新指引。 希望本手册能成为您构建安全、稳定、高效的银河麒麟操作系统环境的得力助手,共同筑牢国家网络空间的安全基石。 麒麟软件有限公司2025年08月 参编单位 国家工业信息安全发展研究中心工业和信息化部网络安全威胁和漏洞信息共享平台信创政务产品安全漏洞专业库麒麟软件有限公司麒麟软件安全生态联盟 目录 加固项说明..................................................................................................................................11安全服务..................................................................................................................................21.1禁用不必要的系统服务.................................................................................................21.2设置ssh登录前警告Banner.........................................................................................51.3设置ssh成功登录后Banner信息................................................................................81.4禁止root用户登录SSH.............................................................................................101.5设置ssh安全协议......................................................................................................121.6设置ssh日志等级......................................................................................................141.7设置ssh失败尝试次数...............................................................................................161.8禁用ssh空密码用户登录...........................................................................................171.9禁用ssh环境处理......................................................................................................191.10开启ssh强加密算法.................................................................................................201.11开启ssh服务自启动.................................................................................................221.12禁止远程登录telnet服务..........................................................................................241.13禁用不必要的xinetd服务.........................................................................................251.14关闭系统不必要的端口.............................................................................................281.15限制ssh服务可访问源.............................................................................................311.16设置登录后系统提示信息..........................................................................................352内核参数................................................................................................................................362.1禁止icmp重定向报文.................................................................................................362.2禁止send_redirects发送定向....................................................................................382.3忽略icmpecho请求广播...........................................................................................402.4禁止icmp源路由........................................................................................................422.5禁止ip_forward数据包转发.......................................................................................443安全网络................................................................................................................................453.1修改snmp默认团体字...............................................................................................454系统命令................................................................................................................................47 麒麟操作系统安全基线配置操作手册4.1启用sudo日志...........................................................................................................474.2设置sudo命令使用伪终端执行..................................................................................494.3设置使用指定用户sudo提权需输入指定用户的密码.................................................514.4配置su命令使用情况记录..........................................................................................524.5限制输出和保留历史命令的条数.................................................................................545系统审计................................................................................................................................565.1开启审计机制..............................................................................................................565.2启动日志服务rsyslog.................................................................................................605.3记录用户对设备的操作.....................................