开源安全审计工具Lynis简单介绍
Lynis是一款Linux系统的安全审计以及加固工具,能够进行深层次的安全扫描,其目的是检测潜在的时间并对未来的系统加固提供建议。
这款软件会扫描一般系统信息,脆弱软件包以及潜在的错误配置,执行全面的运行状况扫描,以支持系统强化和合规性测试
官网:https://cisofy.com/lynis/

下面介绍使用Lynis扫描CentOS7系统并进行安全加固
1、配置lynis的源,并安装lynis
vi /etc/yum.repos.d/cisofy-lynis.repo [lynis] name=CISOfy Software - Lynis package baseurl=https://packages.cisofy.com/community/lynis/rpm/ enabled=1 gpgkey=https://packages.cisofy.com/keys/cisofy-software-rpms-public.key gpgcheck=1 priority=2 yum install lynis

(图片可放大查看)

(图片可放大查看)
2、使用用lynis扫描系统
lynis -h lynis audit system

(图片可放大查看)

(图片可放大查看)
3、根据上面安全加固建议进行安全加固
例如扫描出来的SSH的加固建议有如下加固项


(图片可放大查看)
修改之前的CentOS7安全加固脚本中ssh加固部分,可以参考之前文章
CentOS7一键安全加固及系统优化脚本
修改成如下
sec_ssh() {
echo "============= sec ssh =============" >> ${LOCK} 2>&1
echo -en "${RGB_WAIT}Configuring...${RGB_END}" sed -i 's/#UseDNS.*$/UseDNS no/' /etc/ssh/sshd_config
sed -i 's/^#LoginGraceTime.*$/LoginGraceTime 60/' /etc/ssh/sshd_config
sed -i 's/^#PermitEmptyPasswords.*$/PermitEmptyPasswords no/' /etc/ssh/sshd_config
sed -i 's/^#PubkeyAuthentication.*$/PubkeyAuthentication yes/' /etc/ssh/sshd_config
sed -i 's/^#MaxAuthTries.*$/MaxAuthTries 3/' /etc/ssh/sshd_config
sed -i "s/#ClientAliveInterval 0/ClientAliveInterval 30/g" /etc/ssh/sshd_config
sed -i "s/#ClientAliveCountMax 3/ClientAliveCountMax 3/g" /etc/ssh/sshd_config
sed -i "s/X11Forwarding yes/X11Forwarding no/g" /etc/ssh/sshd_config
sed -i "s/#AllowAgentForwarding yes/AllowAgentForwarding no/g" /etc/ssh/sshd_config
sed -i "s/#AllowTcpForwarding yes/AllowTcpForwarding no/g" /etc/ssh/sshd_config
sed -i "s/#TCPKeepAlive yes/TCPKeepAlive no/g" /etc/ssh/sshd_config
sed -i "s/#Compression delayed/Compression no/g" /etc/ssh/sshd_config
sed -i "s/#MaxSessions 10/MaxSessions 2/g" /etc/ssh/sshd_config
sed -i "s/#LogLevel INFO/LogLevel VERBOSE/g" /etc/ssh/sshd_config
sed -i "s/#Banner none/Banner \/etc\/issue.net/g" /etc/ssh/sshd_config
echo "Authorized users only. All activity may be monitored and reported.">/etc/issue.net
systemctl restart sshd.service >> ${LOCK} 2>&1
cat /etc/ssh/sshd_config >> ${LOCK} 2>&1
echo -e "\r${RGB_SUCCESS}Configuration Success${RGB_END}"}然后执行CentOS7安全加固脚本后,再进行lynis扫描

(图片可放大查看)


(图片可放大查看)
可以看到目前SSH安全基线只剩下3个安全加固建议
上篇:
Web漏洞扫描神器Nikto使用指南
下篇:
用云服务器搭建VPN,构建自己的企业专线
1 开源版"AI制片厂"来了:12条流水线、一个人也能做专业视频... 2 OpenMontage:全世界第一个开源智能视频制作系统 3 #女人想要的“感觉”是什么?# 很多男人始终搞不懂, 4 让女生慢慢确认你可靠,给她安全感 5 电商做图到底选哪个AI?我对比了5款 6 阿里又开源了一个顶级 Java 项目 7 电商AI作图工具推荐 2026:新手零门槛搞定主图 / 详情 / 大促海报 8 95后姑娘靠AI设计月赚5万+!免费工具生成海报,单张收费50-200元 9 AI那些事儿:今天给你掏个压箱底的顶级开源项目。 10 SEO Machine:开源 AI 全自动写 SEO 爆文,关键词、竞品分析一键... 11 一个人全流程搞定AI漫剧:文生图+配音+剪辑的全链路解析 12 一句话生成100集AI漫剧!手把手干货教程!