Аудит Lynis на сервере: частые ошибки и решения
Lynis прост в запуске, но новички часто неправильно трактуют его результаты: паникуют из-за низкого индекса, бездумно применяют все рекомендации подряд или запускают устаревшую версию, пропускающую свежие проверки. Разберём частые ошибки аудита Lynis на сервере по симптому, причине и решению с командами. Главное, что нужно понять, — Lynis это советчик, и работать с ним надо вдумчиво, а не как с автоматом.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Низкий hardening index вызывает панику
Первый аудит на свежем сервере почти всегда выдаёт скромный hardening index, в районе 55–65, и десятки предложений. Многие воспринимают это как приговор и начинают лихорадочно исправлять всё подряд. Это ошибка восприятия: невысокий индекс на неукреплённой системе — норма, а не катастрофа. Инструмент по умолчанию строг и предлагает улучшения даже там, где риск минимален.
Правильный подход — не гнаться за числом, а разобраться, из чего оно складывается. Посмотрите сначала на warnings, а не на общий балл.
grep Warning /var/log/lynis.log
lynis audit system | grep -A20 "Warnings"
Warnings — это то, что Lynis считает реальными проблемами, и их стоит закрыть в первую очередь. Suggestions же часто носят рекомендательный характер, и часть из них не критична. Индекс вырастет естественным образом по мере устранения значимых пунктов. Здоровая цель — довести его до 75–85 осознанными улучшениями, а не выжимать сотню любой ценой, потому что последние баллы часто требуют мер, которые ломают удобство или нужные сервисы.
Бездумное применение всех рекомендаций ломает сервер
Обратная крайность и опасная ошибка: воодушевившись, администратор применяет подряд все suggestions ради высокого индекса — и внезапно перестаёт работать нужный сервис, отваливается доступ или ломается сеть. Lynis не знает специфики вашего сервера и предлагает универсальные меры, часть которых несовместима с вашими задачами.
Например, Lynis может предложить ужесточить параметры ядра, ограничить компиляторы, отключить протоколы или сервисы, которые вам как раз нужны. Каждую рекомендацию оценивайте применительно к своей ситуации. Прежде чем применять изменение, поймите, что оно делает и не сломает ли что-то важное.
lynis show details TEST-ID
По идентификатору теста Lynis показывает подробности, а документация проекта объясняет суть и последствия. Меняйте настройки по одной, проверяя после каждой, что сервер и его сервисы продолжают работать. И всегда имейте возможность откатиться — перед серьёзными правками полезно сделать снимок или резервную копию конфигураций. Слепое следование рекомендациям ради индекса — прямой путь к самостоятельно сломанному серверу.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPSУстаревшая версия пропускает проверки
Вы запускаете Lynis, но чувствуете, что он проверяет не всё, или выдаёт странные результаты. Частая причина — устаревшая версия из репозитория дистрибутива. Проверки безопасности обновляются часто, появляются новые тесты под свежие угрозы и версии ПО, а пакет в apt может отставать на годы.
Проверьте версию и сравните с актуальной.
lynis show version
lynis update info
Если версия сильно устарела, возьмите свежую из официального репозитория проекта, склонировав его через git и запуская Lynis оттуда. Свежая версия знает про новые версии SSH, актуальные параметры ядра и современные практики, поэтому её аудит точнее. Для регулярного аудита имеет смысл настроить обновление Lynis, а не полагаться на давно установленный пакет. Устаревший инструмент даёт устаревшую картину безопасности, что обманчиво успокаивает.
Аудит запущен не от root и видит не всё
Вы запустили Lynis обычным пользователем, и он выдал ограниченный или искажённый отчёт, пропустив многие проверки. Причина в том, что без прав root Lynis не может прочитать значительную часть системных настроек: конфигурации служб, параметры ядра, права на системные файлы. В результате аудит получается неполным, а индекс — недостоверным.
Запускайте полный аудит от root или через sudo.
sudo lynis audit system
В выводе Lynis сам предупреждает, если запущен без достаточных прав и часть проверок пропущена. Если вы видите такое предупреждение или подозрительно мало проверок, перезапустите аудит с правами root. Только полный аудит даёт реальную картину защищённости. Это частая причина, почему результаты кажутся неполными или слишком оптимистичными: инструмент просто не смог заглянуть туда, где живут настоящие настройки безопасности.
Ложные срабатывания и неприменимые пункты
Иногда Lynis помечает как проблему то, что в вашем случае сделано осознанно и правильно, — это ложное срабатывание. Например, вы намеренно держите определённый сервис или настройку, а Lynis каждый раз ругается на неё. Постоянно видеть один и тот же неактуальный пункт в отчёте неудобно и отвлекает от реальных проблем.
Lynis позволяет настроить исключения через собственный профиль, чтобы не показывать пункты, которые вы сознательно решили не менять.
nano /etc/lynis/custom.prof
В файле профиля можно указать тесты, которые следует пропускать, добавив строки с их идентификаторами. Так отчёт становится чище и показывает только то, что действительно требует внимания. Важно не злоупотреблять этим: отключайте проверку только тогда, когда осознанно приняли риск и понимаете последствия, а не чтобы просто спрятать неудобный warning. Правильно настроенный профиль исключений делает регулярный аудит осмысленным, потому что каждое оставшееся замечание становится сигналом, а не фоновым шумом.
Результаты аудита некуда девать и они забываются
Частая организационная ошибка: вы прогнали аудит, посмотрели на экран и забыли, а к следующему разу не помните, что уже исправляли. Без сохранения и сравнения результатов аудит превращается в разовое действие без пользы. Lynis пишет подробные логи, которыми стоит пользоваться.
ls -la /var/log/lynis.log /var/log/lynis-report.dat
Сохраняйте отчёты аудита и сравнивайте их между запусками, чтобы видеть прогресс: какие пункты закрыты, не появились ли новые. Настройте регулярный запуск через cron с записью в отдельный лог и периодически просматривайте его. Так аудит становится процессом, а не разовым мероприятием. Динамика важнее одного снимка: если между аудитами индекс упал или появились новые warnings, значит, какое-то изменение ослабило защиту, и это повод разобраться. Регулярность превращает Lynis из любопытной утилиты в реальный инструмент поддержания безопасности сервера.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPSОбсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
Низкий hardening index — это плохо?
На свежем неукреплённом сервере индекс 55–65 нормален. Не паникуйте и не гонитесь за сотней. Закрывайте сначала warnings как реальные проблемы, и индекс вырастет естественно до достойных 75–85.
Можно ли применять все рекомендации Lynis подряд?
Нет, это опасно. Lynis не знает специфики вашего сервера, и часть suggestions сломает нужные сервисы. Оценивайте каждую рекомендацию отдельно и меняйте настройки по одной с проверкой.
Почему Lynis проверяет не всё?
Скорее всего, запущен не от root и не видит системных настроек, либо версия устарела и не знает свежих проверок. Запускайте sudo lynis audit system и используйте актуальную версию из репозитория проекта.
Как убрать надоедливые ложные срабатывания?
Настройте профиль исключений в custom.prof, указав идентификаторы тестов для пропуска. Делайте это осознанно, только для рисков, которые приняли, чтобы отчёт показывал реальные проблемы, а не шум.
Нужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.