Запуск Продукты Bitnami Документацияimaxe CLI Блог Контакты
imaxe lynis харденинг v1.0.0

Проверяй свой харденинг без догадок

Запустите аудит харденинга по CIS на своём сервере и получите практичный отчёт: индекс усиления защиты, предупреждения для устранения и конкретные рекомендации — каждая со своим test id, чтобы точно знать, что менять.

$ imaxe lynis audit
Версия
v1.0.0
Подкоманды
4
Конфиг
/etc/imaxe/lynis.yml
Требуется root
да
Стандарт
CIS · харденинг

Что делает этот модуль #

Харденинг — это работа по закрытию дверей: убрать лишние службы, настроить права доступа, усилить загрузку и сеть… Но самое сложное — понять, что ещё осталось усилить. Здесь и вступает в дело этот модуль.

Модуль lynis выполняет аудит харденинга с помощью Lynis, сверяя вашу систему с лучшими практиками стандарта CIS. По завершении вы получаете практичный отчёт из трёх частей: индекс харденинга (оценка от 0 до 100, отражающая, насколько усилена система), список предупреждений, которые стоит устранить, и набор рекомендаций с приоритетами — каждая сопровождается своим test id (например SSH-7408), чтобы вы точно знали, что проверяется и где действовать.

Прежде чем начать

Аудит читает конфигурацию системы, права доступа и службы, поэтому ему нужны привилегии root (используйте sudo). Полный проход может занять пару минут; если торопитесь, есть быстрый проход с --quick.

Краткое руководствопошаговые задачи

Типовые задачи #

Выберите, что хотите сделать. В каждом рецепте команда уже готова — просто скопируйте её и нажмите Копировать.

1

Запустить мой первый аудит

Измерьте, насколько усилен ваш сервер, за пару минут.

Подключитесь по SSH к своему серверу под пользователем ubuntu.

Запустите полный аудит. По завершении вы увидите сводку с индексом харденинга и количеством предупреждений и рекомендаций:

терминал
$ sudo imaxe lynis audit

Торопитесь? Быстрый проход пропускает самые долгие тесты и сразу даёт приблизительную картину:

терминал
$ sudo imaxe lynis audit --quick
Ваша оценка харденинга готова. Чтобы увидеть детали с рекомендациями и их test id, перейдите к рецепту Посмотреть последний отчёт.
2

Посмотреть последний отчёт

Изучите индекс, предупреждения и рекомендации с их test id.

Покажите отчёт последнего аудита: индекс харденинга сверху и список предупреждений и рекомендаций ниже:

терминал
$ sudo imaxe lynis report

Нужен для инструмента или дашборда? Добавьте --json и получите тот же отчёт в структурированном формате:

терминал
$ sudo imaxe lynis report --json
Каждая рекомендация снабжена своим test id (напр. SSH-7408): используйте его, чтобы понять, что проверяется, и определить, что усилить в первую очередь.
3

Посмотреть текущий статус

Быстрый взгляд: когда был последний аудит и какая у вас оценка.

Узнайте дату последнего аудита, текущий индекс харденинга и есть ли задействованный пользовательский профиль:

терминал
$ sudo imaxe lynis status

Также доступно в JSON — идеально для мониторинга:

терминал
$ sudo imaxe lynis status --json
Если аудит старый или индекс упал, запустите новый по рецепту Запустить аудит.
4

Посмотреть, какие тесты пропускаются

Проверьте, какие проверки пропускаются и почему.

Выведите список пропущенных тестов — как из эталона AWS, так и добавленных вами в lynis.yml — вместе с причиной каждого пропуска:

терминал
$ sudo imaxe lynis show-skips
Так вы поймёте, почему теста нет в отчёте: возможно, он пропущен намеренно, поскольку не применим в этой среде.
Отчёт выходит пустым?

Отчёт существует только после audit. Если report или status ничего не показывают, сначала запустите sudo imaxe lynis audit и снова обратитесь к нему.

Справочник CLIкоманды, флаги и файлы

Синопсис #

использование
imaxe lynis <subcomando> [flags]

Аудиту нужны привилегии root (используйте sudo), потому что он инспектирует конфигурацию, права доступа и службы системы. Добавьте --json к report, status или show-skips, чтобы получить машиночитаемый вывод, пригодный для скриптинга и дашбордов.

Подкоманды #

ПодкомандаЧто делаетЗначимые флаги
auditЗапускает аудит харденинга и подводит итог результата (индекс, предупреждения и рекомендации).--quick
reportПоказывает последний отчёт: индекс, предупреждения и рекомендации с их test id.--json
statusСтатус: дата последнего аудита, текущий индекс и наличие пользовательского профиля.--json
show-skipsВыводит список пропущенных тестов (эталон AWS + lynis.yml) и их причину.--json

Аргументы и флаги #

ФлагТипПо умолчаниюОписание
--quickboolfalseВ audit: быстрый проход, пропускающий самые долгие тесты. Даёт приблизительную картину за меньшее время.
--jsonboolfalseВ report/status/show-skips: выдаёт результат в виде структурированного JSON в stdout.

Файлы и пути #

ПутьСодержимое
/etc/imaxe/lynis.ymlКонфигурация модуля: профиль, тесты для пропуска (skip_tests), исправление и значения аудита по умолчанию.
/var/log/lynis-report.datДанные последнего отчёта Lynis: индекс харденинга, предупреждения и рекомендации с их test id.
/var/log/imaxe/lynis.logСтруктурированный лог каждого аудита, выполненного модулем.

Пример lynis.yml:

/etc/imaxe/lynis.yml
profile:
  deploy: true
skip_tests: []
remediation:
  enabled: true
audit:
  quick_default: false

Коды возврата и логи #

Каждый запуск возвращает код, который можно проверить через echo $? — удобно для цепочек в скриптах:

0OKОперация успешно завершена.
1ERRОбщая неклассифицированная ошибка. Проверьте лог.
2USAGEНедопустимые аргументы или подкоманда.
3NOAUDITНет предыдущего отчёта: сначала запустите audit.
4WARNАудит прошёл, но остались предупреждения для проверки.

Следите за логом в реальном времени, пока изучаете аудит:

терминал
$ sudo journalctl -u imaxe-lynis -f
$ sudo tail -f /var/log/imaxe/lynis.log

Устранение неполадок #

СимптомВероятная причинаРешение
Выходит NOAUDIT (код 3)report или status до того, как аудит вообще проводился.Запустите sudo imaxe lynis audit и снова обратитесь к нему.
Отчёт занимает много времениПолный проход выполняет также и долгие тесты.Используйте sudo imaxe lynis audit --quick для быстрой картины.
Не хватает ожидаемой проверкиТест находится в списке пропущенных.Проверьте sudo imaxe lynis show-skips, чтобы увидеть причину.
Индекс не улучшается после измененийОтчёт показывает последний аудит, а не состояние в реальном времени.Запустите audit заново, чтобы пересчитать индекс.

Застряли с модулем Lynis?

Напишите нам, приложив вывод «imaxe <module> status --json», и мы быстро ответим.

Связаться с поддержкой