MAATRIX / Блог / Как установить и настроить аудит Lynis на VPS

Как установить и настроить аудит Lynis на VPS

Как установить и настроить аудит Lynis на VPS

MAATRIX

Даже настроив фаервол и ключи, трудно быть уверенным, что сервер защищён по всем фронтам — легко упустить открытую службу, слабую настройку или забытый пакет. Аудит Lynis автоматически проверяет сервер по сотням пунктов безопасности и выдаёт понятный список того, что стоит улучшить. Разберём, как установить и настроить аудит Lynis на VPS: запустить проверку, прочитать отчёт с hardening index и планомерно устранить замечания. Это отличный способ увидеть слабые места глазами инструмента.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Что делает Lynis и зачем он нужен

Lynis — это инструмент аудита безопасности для систем Linux, который проходит по сотням проверок и оценивает, насколько хорошо укреплён ваш сервер. Он смотрит на настройки SSH, фаервола, ядра, прав на файлы, установленные пакеты, политику паролей, наличие средств защиты и многое другое. По итогам он выдаёт отчёт с предупреждениями и предложениями, а также итоговую оценку — hardening index, число от 0 до 100, показывающее общий уровень защищённости.

Ценность Lynis в том, что он систематизирует то, что человек легко упускает. Вы можете отлично настроить SSH, но забыть про параметры ядра или оставить лишний сервис. Lynis пройдётся по всему списку и подсветит слабые места. Важно понимать: Lynis ничего не меняет сам, он только советует. Решение, что исправлять, остаётся за вами, и это правильно — слепое применение всех рекомендаций может сломать нужные вам сервисы. Инструмент это компас, а не автопилот.

Установка Lynis

Lynis есть в репозиториях, но там часто устаревшая версия, а проверки безопасности обновляются часто. Лучший способ — взять свежую версию из официального репозитория проекта. Для быстрого старта подойдёт и пакет из apt.

apt update
apt install -y lynis
lynis show version

Для самой актуальной версии клонируйте официальный репозиторий и запускайте Lynis прямо оттуда — так вы всегда будете иметь свежий набор проверок.

git clone https://github.com/CISOfy/lynis
cd lynis
./lynis show version

Оба способа рабочие. Пакет из apt проще обновлять штатно, версия из git всегда самая свежая. Для регулярного аудита удобнее пакет, для разового глубокого — свежий git. Lynis не требует установки в привычном смысле и запускается как скрипт, поэтому ресурсов почти не потребляет.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Запуск первого аудита

Запустите полную проверку системы. Lynis нужно выполнять от root, чтобы он видел все настройки, недоступные обычному пользователю. Проверка занимает минуту-другую и выводит результаты по разделам прямо в терминал.

lynis audit system

Во время работы Lynis прогоняет проверки по категориям: загрузчик, ядро, память и процессы, аутентификация, SSH, сеть, фаервол, логирование и десятки других. Каждый пункт помечается результатом: OK, если всё хорошо, WARNING для проблем, требующих внимания, и SUGGESTION для рекомендаций по улучшению. В конце выводится сводка с hardening index и путями к подробным логам. Не пугайтесь обилия предложений — на свежем сервере их всегда много, и это нормально.

Чтение отчёта и hardening index

Главные результаты аудита — это два блока в конце вывода. Первый — список warnings и suggestions, второй — итоговый hardening index. Индекс показывает общий уровень защищённости в баллах, и на неукреплённом сервере он обычно невысок, в районе 55–65. Это не повод для паники, а отправная точка: цель не в том, чтобы выжать сто баллов любой ценой, а в том, чтобы осознанно закрыть значимые пункты.

Подробности всех проверок Lynis сохраняет в файлы, к которым удобно возвращаться.

cat /var/log/lynis.log
cat /var/log/lynis-report.dat

Файл lynis.log содержит подробный ход аудита с пояснениями по каждому пункту, а lynis-report.dat — машиночитаемую сводку. Начните с раздела warnings: это то, что Lynis считает реальными проблемами, а не просто пожеланиями. Затем переходите к suggestions, оценивая каждое предложение применительно к вашему серверу. У каждого пункта есть идентификатор, по которому в документации Lynis можно найти подробное объяснение и способ исправления.

Устранение замечаний

Исправлять замечания стоит осознанно, по одному, проверяя, что сервер продолжает работать. Типичные предложения Lynis касаются настройки SSH, параметров ядра для сетевой безопасности, установки инструментов вроде fail2ban и аудита процессов, ужесточения прав на файлы, настройки автоматических обновлений. Многие из них перекликаются с базовыми шагами защиты сервера.

Например, если Lynis советует укрепить SSH, а вы ещё не отключили парольный вход, это повод сделать это. Если предлагает поставить fail2ban — установите его. Но подходите критически: некоторые рекомендации не применимы к вашему сценарию или сломают нужный сервис. Не стоит бездумно применять всё подряд ради индекса — это ложная цель. Исправляйте то, что действительно повышает безопасность в вашем случае, и после изменений запускайте аудит повторно, чтобы увидеть, как вырос индекс и какие пункты закрылись.

Регулярный аудит по расписанию

Разовый аудит полезен, но безопасность это процесс: со временем ставятся новые пакеты, меняются настройки, появляются свежие проверки. Настройте регулярный запуск Lynis по расписанию через cron, чтобы получать актуальную картину и не пропускать деградацию защиты.

0 3 * * 0 /usr/sbin/lynis audit system --cronjob >> /var/log/lynis-cron.log 2>&1

Такая строка в cron запускает аудит раз в неделю ночью и пишет результат в лог, который вы периодически просматриваете. Флаг cronjob переводит Lynis в неинтерактивный режим, подходящий для автоматического запуска. Регулярный аудит помогает заметить, если новый сервис открыл лишнее или чья-то правка ослабила настройку. Аудит Lynis хорошо дополняет остальные меры — фаервол, ключи, fail2ban, обновления — давая независимую оценку общей защищённости сервера.

Провести аудит и укрепить сервер удобно с самого старта на VPS у MAATRIX: чистый сервер в нужной локации, на котором вы сразу выстроите защиту и проверите её через Lynis, с оплатой из России картой, СБП или криптой. Сервер поднимается за минуты — останется довести hardening index до достойного уровня.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Меняет ли Lynis настройки сам?

Нет, Lynis только проверяет и советует, ничего не изменяя. Решение, что исправлять, остаётся за вами — это защищает от того, чтобы автоматическое изменение сломало нужные сервисы.

Что такое hardening index в Lynis?

Это итоговая оценка защищённости от 0 до 100. На неукреплённом сервере она обычно 55–65. Цель не в максимальном числе, а в осознанном закрытии значимых замечаний из отчёта.

Стоит ли применять все рекомендации Lynis?

Нет, подходите критически. Часть предложений не применима к вашему сценарию или сломает нужный сервис. Исправляйте то, что реально повышает безопасность именно в вашем случае.

Как настроить регулярный аудит Lynis?

Добавьте запуск lynis audit system с флагом cronjob в cron, например раз в неделю, с записью в лог. Так вы получаете актуальную картину и замечаете, если новые изменения ослабили защиту.

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.