# Linux 伺服器安全加固:用 Lynis 做自動化安全審計
做 IT 嘅朋友都知道,伺服器安全係永遠都做唔完嘅功課。與其等到俾人 hack 咗先嚟後悔,不如定期用自動化工具幫手做安全審計。今日就同大家介紹 **Lynis** — 一個開源嘅 Linux 安全審計工具,幫你快速掃描系統漏洞。
## 咩係 Lynis?
**Lynis** 係一個由 CISOfy 開發嘅開源安全審計工具,專為 Linux、macOS 同 Unix 系統而設。佢可以掃描超過 300 個安全檢查項目,包括:
– 系統硬化(system hardening)
– 軟件漏洞掃描
– 配置錯誤檢測
– 權限審計
– 網絡安全設定
最正嘅係,**Lynis** 唔需要安裝 agent,直接 run 就得,完全唔會影響 production 環境。
## 點樣安裝 Lynis?
喺 Ubuntu/Debian 上面安裝好簡單:
# 加入 Lynis 嘅 repository
sudo apt update
sudo apt install lynis -y
# 或者直接從 GitHub 下載最新版
git clone https://github.com/CISOfy/lynis
cd lynis
CentOS/RHEL 嘅話:
# 啟用 EPEL repository
sudo yum install epel-release -y
sudo yum install lynis -y
## 用 Lynis 做第一次安全審計
安裝完之後,行以下 command 就可以開始掃描:
# 基本系統審計
sudo lynis audit system
# 只檢查特定類別(例如網絡安全)
sudo lynis audit system --tests-from-group networking
# 非特權模式(唔用 sudo,檢查範圍有限)
lynis audit system --pentest
掃描完之後,**Lynis** 會出一個詳細報告,包括:
– **Warnings**:需要立即處理嘅安全問題
– **Suggestions**:建議改善嘅地方
– **Hardening Index**:一個分數,代表你系統嘅安全程度
## 解讀 Lynis 報告
行完 audit 之後,最重要嘅係睇個 Hardening Index:
# 睇返上次掃描結果
sudo lynis show details
# 睇特定建議
sudo lynis show details | grep -A5 "Suggestion"
一般嚟講,Hardening Index 70 分以上算合格,80 分以上叫做好,90 分以上就係高手級別。
## 常見嘅安全建議同點樣修復
### 1. 核心參數優化(Kernel Hardening)
# 檢查當前 kernel 參數
sudo sysctl -a | grep kernel.randomize_va_space
# 啟用 ASLR(Address Space Layout Randomization)
echo "kernel.randomize_va_space=2" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p
### 2. SSH 安全設定
# 編輯 SSH 設定檔
sudo vim /etc/ssh/sshd_config
# 建議設定:
# PermitRootLogin no
# PasswordAuthentication no
# MaxAuthTries 3
# Protocol 2
# 重啟 SSH 服務
sudo systemctl restart sshd
### 3. 檔案權限審計
# 檢查 world-writable 檔案
sudo find / -type f -perm -o+w 2>/dev/null
# 檢查 SUID/SGID 檔案
sudo find / -type f \( -perm -4000 -o -perm -2000 \) 2>/dev/null
## 自動化定期掃描
想定期自動 run **Lynis**?加個 cron job 就得:
# 每星期日晚 2AM 自動掃描
sudo crontab -e
# 加入以下行:
0 2 * * 0 /usr/sbin/lynis audit system --cronjob > /var/log/lynis-weekly.log 2>&1
`–cronjob` 參數會令 **Lynis** 行喺 non-interactive mode,適合自動化環境。
## 進階用法:自訂測試
**Lynis** 支援自訂 plugin,你可以寫自己嘅安全檢查:
# Plugin 放喺呢度
/etc/lynis/plugins/
# 例如自訂一個檢查 nginx config 嘅 plugin
cat > /etc/lynis/plugins/custom_nginx.sh << 'EOF'
#!/bin/bash
# 檢查 nginx 係咪隱藏版本號
if grep -q "server_tokens off" /etc/nginx/nginx.conf; then
echo "OK: Nginx server_tokens is off"
else
echo "WARNING: Nginx server_tokens is on - consider disabling"
fi
EOF
chmod +x /etc/lynis/plugins/custom_nginx.sh
## 總結
**Lynis** 係一個輕量級但好強大嘅安全審計工具,特別適合中小企 IT 團隊使用。佢唔需要複雜嘅 infrastructure,一個 command 就做到全面嘅安全檢查。建議大家最少每個月 run 一次,配合自動化 cron job,確保伺服器安全唔會甩漏。
記住:安全審計只係第一步,真正嘅安全係要持續改善。睇完報告之後,記得跟進每一個 warning 同 suggestion!
—
_你嘅伺服器 Hardening Index 有幾多分?留言分享下!_
#自動化 #Linux #技術分享 #安全 #IT教學




