1. 只运行受支持版本
安全基线从版本支持开始。2026-08-24 仍受支持的 RELEASE 是 15.1、15.0 和 14.4;15.0 与 14.4 的预计 EOL 已很近。每天检查补丁不能补偿运行 EOL 版本。
freebsd-version -kru
freebsd-update fetch
freebsd-update install
pkg audit -F
前两条更新传统 Distribution Sets 基础系统;pkgbase 系统必须走自身仓库。订阅或定期查看 FreeBSD Security Advisories 和目标 RELEASE Errata,不能只依赖通用 CVE 新闻。
2. 最小化账户和服务
pw usershow -a
service -e
sockstat -4 -6 -l
lastlogin
逐个回答“这个监听端口为何存在、由谁维护、如何更新”。禁用服务前确认依赖和恢复通道。定期审查 wheel 组、无主文件、过期 SSH key 和未锁定的离职账户。
3. SSH 管理面
- 优先密钥登录,保护私钥并设置撤销流程。
- 通过
AllowUsers/AllowGroups缩小范围,而不是依赖非标准端口作为主要控制。 - 修改后先
sshd -t,reload 后用第二会话测试。 - 暴露在公网的主机配合 PF/IPFW 限制来源和速率;保留控制台。
4. 配置、权限与秘密
检查 /etc 与 /usr/local/etc 中服务配置的属主和 mode。API token、TLS 私钥和备份密钥不应出现在 shell 历史、工单截图或 Git 仓库。备份秘密时也要加密并测试密钥恢复。
5. 日志和时间
date -u
ntpq -pn
tail -n 100 /var/log/auth.log
tail -n 100 /var/log/messages
把关键日志转发到独立系统,并设置磁盘容量、登录失败、sudo/doas、服务崩溃和 ZFS 错误告警。日志本身在被入侵主机上不构成可信审计副本。
6. 防火墙与应用安全
选择一种主机防火墙并维护规则,不同时启用多套未协调策略。默认拒绝应通过控制台或自动回滚分阶段启用。对 Web、数据库和邮件服务继续执行各自的 TLS、认证、更新和备份基线;主机防火墙不能修复应用漏洞。
7. 恢复能力
至少每季度在隔离环境完成一次恢复演练,验证账号数据库、网络配置、证书、定时任务、数据库一致性和业务检查。ZFS 快照可快速回退误操作,但不抵抗池损坏、主机丢失或攻击者删除快照;仍需离机、离线或不可变副本。