1. 只运行受支持版本

安全基线从版本支持开始。2026-08-24 仍受支持的 RELEASE 是 15.1、15.0 和 14.4;15.0 与 14.4 的预计 EOL 已很近。每天检查补丁不能补偿运行 EOL 版本。

freebsd-version -kru
freebsd-update fetch
freebsd-update install
pkg audit -F

前两条更新传统 Distribution Sets 基础系统;pkgbase 系统必须走自身仓库。订阅或定期查看 FreeBSD Security Advisories 和目标 RELEASE Errata,不能只依赖通用 CVE 新闻。

2. 最小化账户和服务

pw usershow -a
service -e
sockstat -4 -6 -l
lastlogin

逐个回答“这个监听端口为何存在、由谁维护、如何更新”。禁用服务前确认依赖和恢复通道。定期审查 wheel 组、无主文件、过期 SSH key 和未锁定的离职账户。

3. SSH 管理面

  • 优先密钥登录,保护私钥并设置撤销流程。
  • 通过 AllowUsers/AllowGroups 缩小范围,而不是依赖非标准端口作为主要控制。
  • 修改后先 sshd -t,reload 后用第二会话测试。
  • 暴露在公网的主机配合 PF/IPFW 限制来源和速率;保留控制台。

4. 配置、权限与秘密

检查 /etc/usr/local/etc 中服务配置的属主和 mode。API token、TLS 私钥和备份密钥不应出现在 shell 历史、工单截图或 Git 仓库。备份秘密时也要加密并测试密钥恢复。

5. 日志和时间

date -u
ntpq -pn
tail -n 100 /var/log/auth.log
tail -n 100 /var/log/messages

把关键日志转发到独立系统,并设置磁盘容量、登录失败、sudo/doas、服务崩溃和 ZFS 错误告警。日志本身在被入侵主机上不构成可信审计副本。

6. 防火墙与应用安全

选择一种主机防火墙并维护规则,不同时启用多套未协调策略。默认拒绝应通过控制台或自动回滚分阶段启用。对 Web、数据库和邮件服务继续执行各自的 TLS、认证、更新和备份基线;主机防火墙不能修复应用漏洞。

7. 恢复能力

至少每季度在隔离环境完成一次恢复演练,验证账号数据库、网络配置、证书、定时任务、数据库一致性和业务检查。ZFS 快照可快速回退误操作,但不抵抗池损坏、主机丢失或攻击者删除快照;仍需离机、离线或不可变副本。