MAATRIX / Блог / Аудит Lynis на сервере: частые ошибки и решения

Аудит Lynis на сервере: частые ошибки и решения

Аудит Lynis на сервере: частые ошибки и решения

MAATRIX

Lynis прост в запуске, но новички часто неправильно трактуют его результаты: паникуют из-за низкого индекса, бездумно применяют все рекомендации подряд или запускают устаревшую версию, пропускающую свежие проверки. Разберём частые ошибки аудита Lynis на сервере по симптому, причине и решению с командами. Главное, что нужно понять, — Lynis это советчик, и работать с ним надо вдумчиво, а не как с автоматом.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Низкий hardening index вызывает панику

Первый аудит на свежем сервере почти всегда выдаёт скромный hardening index, в районе 55–65, и десятки предложений. Многие воспринимают это как приговор и начинают лихорадочно исправлять всё подряд. Это ошибка восприятия: невысокий индекс на неукреплённой системе — норма, а не катастрофа. Инструмент по умолчанию строг и предлагает улучшения даже там, где риск минимален.

Правильный подход — не гнаться за числом, а разобраться, из чего оно складывается. Посмотрите сначала на warnings, а не на общий балл.

grep Warning /var/log/lynis.log
lynis audit system | grep -A20 "Warnings"

Warnings — это то, что Lynis считает реальными проблемами, и их стоит закрыть в первую очередь. Suggestions же часто носят рекомендательный характер, и часть из них не критична. Индекс вырастет естественным образом по мере устранения значимых пунктов. Здоровая цель — довести его до 75–85 осознанными улучшениями, а не выжимать сотню любой ценой, потому что последние баллы часто требуют мер, которые ломают удобство или нужные сервисы.

Бездумное применение всех рекомендаций ломает сервер

Обратная крайность и опасная ошибка: воодушевившись, администратор применяет подряд все suggestions ради высокого индекса — и внезапно перестаёт работать нужный сервис, отваливается доступ или ломается сеть. Lynis не знает специфики вашего сервера и предлагает универсальные меры, часть которых несовместима с вашими задачами.

Например, Lynis может предложить ужесточить параметры ядра, ограничить компиляторы, отключить протоколы или сервисы, которые вам как раз нужны. Каждую рекомендацию оценивайте применительно к своей ситуации. Прежде чем применять изменение, поймите, что оно делает и не сломает ли что-то важное.

lynis show details TEST-ID

По идентификатору теста Lynis показывает подробности, а документация проекта объясняет суть и последствия. Меняйте настройки по одной, проверяя после каждой, что сервер и его сервисы продолжают работать. И всегда имейте возможность откатиться — перед серьёзными правками полезно сделать снимок или резервную копию конфигураций. Слепое следование рекомендациям ради индекса — прямой путь к самостоятельно сломанному серверу.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Устаревшая версия пропускает проверки

Вы запускаете Lynis, но чувствуете, что он проверяет не всё, или выдаёт странные результаты. Частая причина — устаревшая версия из репозитория дистрибутива. Проверки безопасности обновляются часто, появляются новые тесты под свежие угрозы и версии ПО, а пакет в apt может отставать на годы.

Проверьте версию и сравните с актуальной.

lynis show version
lynis update info

Если версия сильно устарела, возьмите свежую из официального репозитория проекта, склонировав его через git и запуская Lynis оттуда. Свежая версия знает про новые версии SSH, актуальные параметры ядра и современные практики, поэтому её аудит точнее. Для регулярного аудита имеет смысл настроить обновление Lynis, а не полагаться на давно установленный пакет. Устаревший инструмент даёт устаревшую картину безопасности, что обманчиво успокаивает.

Аудит запущен не от root и видит не всё

Вы запустили Lynis обычным пользователем, и он выдал ограниченный или искажённый отчёт, пропустив многие проверки. Причина в том, что без прав root Lynis не может прочитать значительную часть системных настроек: конфигурации служб, параметры ядра, права на системные файлы. В результате аудит получается неполным, а индекс — недостоверным.

Запускайте полный аудит от root или через sudo.

sudo lynis audit system

В выводе Lynis сам предупреждает, если запущен без достаточных прав и часть проверок пропущена. Если вы видите такое предупреждение или подозрительно мало проверок, перезапустите аудит с правами root. Только полный аудит даёт реальную картину защищённости. Это частая причина, почему результаты кажутся неполными или слишком оптимистичными: инструмент просто не смог заглянуть туда, где живут настоящие настройки безопасности.

Ложные срабатывания и неприменимые пункты

Иногда Lynis помечает как проблему то, что в вашем случае сделано осознанно и правильно, — это ложное срабатывание. Например, вы намеренно держите определённый сервис или настройку, а Lynis каждый раз ругается на неё. Постоянно видеть один и тот же неактуальный пункт в отчёте неудобно и отвлекает от реальных проблем.

Lynis позволяет настроить исключения через собственный профиль, чтобы не показывать пункты, которые вы сознательно решили не менять.

nano /etc/lynis/custom.prof

В файле профиля можно указать тесты, которые следует пропускать, добавив строки с их идентификаторами. Так отчёт становится чище и показывает только то, что действительно требует внимания. Важно не злоупотреблять этим: отключайте проверку только тогда, когда осознанно приняли риск и понимаете последствия, а не чтобы просто спрятать неудобный warning. Правильно настроенный профиль исключений делает регулярный аудит осмысленным, потому что каждое оставшееся замечание становится сигналом, а не фоновым шумом.

Результаты аудита некуда девать и они забываются

Частая организационная ошибка: вы прогнали аудит, посмотрели на экран и забыли, а к следующему разу не помните, что уже исправляли. Без сохранения и сравнения результатов аудит превращается в разовое действие без пользы. Lynis пишет подробные логи, которыми стоит пользоваться.

ls -la /var/log/lynis.log /var/log/lynis-report.dat

Сохраняйте отчёты аудита и сравнивайте их между запусками, чтобы видеть прогресс: какие пункты закрыты, не появились ли новые. Настройте регулярный запуск через cron с записью в отдельный лог и периодически просматривайте его. Так аудит становится процессом, а не разовым мероприятием. Динамика важнее одного снимка: если между аудитами индекс упал или появились новые warnings, значит, какое-то изменение ослабило защиту, и это повод разобраться. Регулярность превращает Lynis из любопытной утилиты в реальный инструмент поддержания безопасности сервера.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Низкий hardening index — это плохо?

На свежем неукреплённом сервере индекс 55–65 нормален. Не паникуйте и не гонитесь за сотней. Закрывайте сначала warnings как реальные проблемы, и индекс вырастет естественно до достойных 75–85.

Можно ли применять все рекомендации Lynis подряд?

Нет, это опасно. Lynis не знает специфики вашего сервера, и часть suggestions сломает нужные сервисы. Оценивайте каждую рекомендацию отдельно и меняйте настройки по одной с проверкой.

Почему Lynis проверяет не всё?

Скорее всего, запущен не от root и не видит системных настроек, либо версия устарела и не знает свежих проверок. Запускайте sudo lynis audit system и используйте актуальную версию из репозитория проекта.

Как убрать надоедливые ложные срабатывания?

Настройте профиль исключений в custom.prof, указав идентификаторы тестов для пропуска. Делайте это осознанно, только для рисков, которые приняли, чтобы отчёт показывал реальные проблемы, а не шум.

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.