CentOS 7.9 作为 CentOS 7系列的最终维护版本(End of Life),相对于早期的 7.6版本,在安全配置和底层机制上有多项重要增强。这些改进主要源于 RHEL 7.9 的安全更新以及后续累积补丁的整合。
以下是 CentOS 7.9 相较于 7.6 在安全方面的主要增强点:
1. 内核级安全加固(Kernel Hardening)
- 默认启用更多 SELinux 策略:CentOS 7.9 默认启用了更严格的 SELinux 策略,并修复了多个导致 SELinux 被绕过或误判的漏洞。
- Sysctl 默认值强化:网络栈和系统调用的默认
sysctl参数更加保守和安全,例如:- 增强了 TCP SYN cookie 的默认行为。
- 改进了 IP 转发和路由重定向的保护。
- 限制了某些内核模块的可加载性。
- KASLR(Kernel Address Space Layout Randomization)增强:提高了内核地址随机化的强度,增加攻击者利用内存损坏漏洞的难度。
2. OpenSSL 与加密库升级
- OpenSSL 1.0.2k–1.0.2z 系列:CentOS 7.9 包含了经过大量安全补丁更新的 OpenSSL 版本,修复了包括 CVE-2019-1543(空密码套件)、CVE-2018-0734、CVE-2019-1551 等多个高危漏洞。
- GnuTLS 和 NSS 更新:相关 TLS/SSL 库也进行了安全补丁更新,支持更强的加密算法和更安全的默认配置。
3. SSH 服务安全增强(sshd)
- 禁用不安全的密钥交换算法:默认禁用了如
diffie-hellman-group1-sha1等已被证明不安全的密钥交换方法。 - 强制使用强加密套件:默认仅允许 AES-GCM、ChaCha20-Poly1305 等现代且安全的加密算法。
- 修复 CVE-2016-0778 和 CVE-2017-15906:防止通过特定 SSH 请求导致 CPU 资源耗尽或拒绝服务。
- 支持 Ed25519 密钥类型:提供更高效、更安全的公钥认证方式。
4. PAM(Pluggable Authentication Modules)安全改进
- pam_pwquality 和 pam_unix 更新:强化了密码复杂度检查和历史密码检查逻辑。
- 修复 CVE-2019-10141:这是一个严重漏洞,允许本地用户通过构造特殊用户名绕过 PAM 验证。CentOS 7.9 中已彻底修复此问题。
- 支持 FIDO/U2F 二因素认证集成:为后续部署更强身份验证提供基础支持。
5. Firewalld 与 iptables 规则默认策略优化
- firewalld 默认区域更安全:默认区域(如
public)的规则集更加严格,减少了不必要的端口开放风险。 - IPSet 集成增强:更高效地处理大规模黑名单/白名单,提升 DDoS 防护能力。
- 修复多个 firewalld 权限提升漏洞。
6. Systemd 安全改进
- PrivateTmp、ProtectHome、NoExec 等保护机制默认启用:更多服务默认运行在隔离环境中,限制其对主机文件系统的访问。
- 修复 systemd 特权分离漏洞:如 CVE-2019-12081 等,防止非特权用户获取 root 权限。
7. GRUB 引导加载器安全
- GRUB2 密码保护增强:改进了对
/boot/grub2/grub.cfg的哈希校验,防止未授权修改引导参数(如添加init=/bin/bash)。 - 默认启用 secure boot 兼容性:更好地支持 UEFI Secure Boot 环境下的内核完整性验证。
8. 其他关键安全补丁汇总
- 修复 Heartbleed 变种及其他 OpenSSL 远程代码执行漏洞。
- 修复 Linux 内核中的多种提权漏洞(如 CVE-2019-15235、CVE-2019-14814 等)。
- Python 2.7 和 Python 3.6 的安全更新:修复了标准库中的多个安全缺陷(尽管 CentOS 7.9 仍默认使用 Python 2.7,但其安全性得到加强)。
- curl 和 wget 更新:修复了协议处理和证书验证中的漏洞。
✅ 建议操作(从 7.6 升级到 7.9 后)
即使升级到 CentOS 7.9,也建议手动执行以下安全检查:
# 1. 确保所有包为最新
yum update --security
# 2. 检查 SELinux 状态
getenforce
sestatus
# 3. 审查 sshd_config 是否禁用弱算法
grep -i "ciphers|kexalgorithms" /etc/ssh/sshd_config
# 4. 检查防火墙规则
firewall-cmd --list-all
# 5. 审计 PAM 配置
cat /etc/pam.d/system-auth
⚠️ 重要提醒:
CentOS 7 已于 2024 年 6 月 30 日 正式停止官方支持(EOL)。虽然 CentOS 7.9 是最后一个版本,但不再接收新的安全补丁。对于生产环境,强烈建议迁移到 Rocky Linux 9 / AlmaLinux 9 或其他受支持的发行版。
云小栈