โลโก้ Lynis
Security และ FirewallGPLv3 (โอเพนซอร์ส)

Lynis คืออะไร และวิธีใช้ตรวจความแข็งแรงของเซิร์ฟเวอร์

Lynis คือเครื่องมือตรวจสอบการตั้งค่าความปลอดภัยของเซิร์ฟเวอร์ Linux ที่รันจากบนเครื่องโดยตรง แล้วให้รายการสิ่งที่ควรปรับพร้อมคะแนนความแข็งแรงของระบบ

หมวดหมู่
Security และ Firewall
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
ใช้ทรัพยากรของเครื่องที่ตรวจ · RAM ไม่ต้องเผื่อเพิ่ม
ไลเซนส์
GPLv3 (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Lynis คืออะไร

เครื่องมือสแกนช่องโหว่ทั่วไปมองระบบจากภายนอกและเน้นเวอร์ชันของซอฟต์แวร์ ส่วน Lynis ทำงานคนละมุมคือรันอยู่บนเครื่องแล้วตรวจการตั้งค่าจริง ทั้งการตั้งค่า SSH นโยบายรหัสผ่าน สิทธิ์ไฟล์ และบริการที่เปิดอยู่

ผลลัพธ์คือรายการคำเตือนและข้อเสนอแนะที่ระบุชัดว่าควรแก้อะไรและเพราะอะไร พร้อมคะแนนรวมที่ใช้ติดตามความคืบหน้าได้เมื่อรันซ้ำหลังแก้ไข

จุดที่ทำให้ใช้ง่ายคือไม่ต้องติดตั้งอะไรหนัก ไม่มีบริการที่ต้องรันตลอดเวลา และรันเป็นสคริปต์เดียวจบ จึงเหมาะกับการใส่ไว้ในขั้นตอนตรวจสอบก่อนนำเซิร์ฟเวอร์ใหม่ขึ้นใช้งานจริง

แผนผังการวางระบบ Lynis บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต ไม่มี ตัว Lynis และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ ใช้ทรัพยากรของเครื่องที่ตรวจ แรม ไม่ต้องเผื่อเพิ่ม และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Lynis ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Lynis

ตรวจการตั้งค่าจริงบนเครื่อง

เห็นสิ่งที่การสแกนจากภายนอกมองไม่เห็น

ให้คะแนนความแข็งแรงของระบบ

ใช้ติดตามความคืบหน้าเมื่อรันซ้ำหลังแก้ไข

คำแนะนำที่ระบุวิธีแก้ชัดเจน

บอกทั้งจุดที่ต้องแก้และเหตุผลที่ควรแก้

ไม่ต้องติดตั้งบริการถาวร

รันเป็นสคริปต์เดียวจบ ใส่ในขั้นตอนตรวจสอบได้ง่าย

อ้างอิงมาตรฐานความปลอดภัย

ช่วยเตรียมความพร้อมสำหรับการตรวจสอบตามข้อกำหนด

ใช้ Lynis ทำอะไรได้บ้าง

  • ตรวจเซิร์ฟเวอร์ใหม่ก่อนนำขึ้นใช้งานจริง
  • ตรวจตามรอบเพื่อดูว่าการตั้งค่าเปลี่ยนไปจากมาตรฐานหรือไม่
  • เตรียมความพร้อมก่อนการตรวจสอบด้านความปลอดภัย
  • ทีมที่ต้องการรายการงานที่ชัดเจนสำหรับปรับความปลอดภัย

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Lynis 3 ระดับ เริ่มจาก ใช้ทรัพยากรของเครื่องที่ตรวจ แรม ไม่ต้องเผื่อเพิ่ม ดิสก์ พื้นที่เล็กน้อยสำหรับรายงาน ไปจนถึง 4 vCPU แรม 8 GB ดิสก์ NVMe 100 GB โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
ทุกขนาดรันบนเครื่องที่ต้องการตรวจโดยตรงใช้ทรัพยากรของเครื่องที่ตรวจไม่ต้องเผื่อเพิ่มพื้นที่เล็กน้อยสำหรับรายงาน
เครื่องรวมรายงานเก็บรายงานจากหลายเครื่องไว้เปรียบเทียบ2 vCPU4 GBNVMe 40 GB
องค์กรใหญ่รวมรายงานจากเซิร์ฟเวอร์จำนวนมากและทำแดชบอร์ด4 vCPU8 GBNVMe 100 GB

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Lynis บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • เซิร์ฟเวอร์ Linux ที่ต้องการตรวจ
  • สิทธิ์ผู้ดูแลระบบเพื่อให้ตรวจได้ครบทุกส่วน
  • พื้นที่เก็บรายงานเพื่อเปรียบเทียบผลย้อนหลัง

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ติดตั้ง Lynis

    sudo apt update
    sudo apt -y install lynis
    lynis show version
  2. 2

    รันตรวจสอบทั้งระบบ

    ต้องรันด้วยสิทธิ์ผู้ดูแลระบบเพื่อให้ตรวจได้ครบ ผลลัพธ์จะแสดงบนหน้าจอพร้อมเก็บไว้ในไฟล์รายงาน

    sudo lynis audit system
  3. 3

    อ่านคำเตือนและข้อเสนอแนะ

    sudo grep -E "Warning|Suggestion" /var/log/lynis-report.dat | head -40
    sudo grep "hardening_index" /var/log/lynis-report.dat
  4. 4

    แก้ตามคำแนะนำที่สำคัญก่อน

    เริ่มจากรายการที่เป็นคำเตือนซึ่งมีผลด้านความปลอดภัยจริง เช่น การตั้งค่า SSH ที่หลวมและบริการที่เปิดโดยไม่จำเป็น ส่วนข้อเสนอแนะบางข้ออาจไม่เหมาะกับสภาพแวดล้อมของคุณ

    # ตัวอย่างที่พบบ่อย
    sudo sed -i "s/^#*PermitRootLogin.*/PermitRootLogin no/" /etc/ssh/sshd_config
    sudo sed -i "s/^#*PasswordAuthentication.*/PasswordAuthentication no/" /etc/ssh/sshd_config
    sudo systemctl reload ssh
  5. 5

    รันซ้ำเพื่อดูคะแนนที่เปลี่ยนไป

    sudo lynis audit system --quick
  6. 6

    ตั้งรันตามรอบและรวมรายงาน

    0 5 * * 0 /usr/bin/lynis audit system --cronjob > /var/log/lynis-weekly.log

อย่าไล่แก้ทุกข้อเสนอแนะโดยไม่พิจารณา เพราะบางข้อไม่เหมาะกับการใช้งานจริงของระบบและอาจทำให้บริการหยุดทำงาน ให้เลือกแก้ตามความเสี่ยงที่แท้จริง

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
ไม่มีไม่มีทำงานเป็นสคริปต์บนเครื่อง ไม่มีบริการที่รอรับการเชื่อมต่อ

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • เก็บรายงานไว้อย่างปลอดภัยเพราะระบุจุดอ่อนของระบบไว้ชัดเจน
  • รันตามรอบเพื่อจับการเปลี่ยนแปลงการตั้งค่าที่ไม่ได้ตั้งใจ
  • ทดสอบการแก้ไขบนเครื่องทดสอบก่อนใช้กับระบบจริง
  • ใช้ผลลัพธ์เป็นรายการงานที่มีลำดับความสำคัญ ไม่ใช่รายการที่ต้องแก้ทุกข้อ

ทำไมควรรัน Lynis บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

ใส่ไว้ในขั้นตอนตรวจสอบก่อนนำ Cloud Server ใหม่ขึ้นใช้งานจริงทุกเครื่อง

รันตามรอบบนทุกเครื่องแล้วรวมรายงานไว้ที่เครื่องกลางในวง Private Network

ใช้เป็นหลักฐานประกอบการตรวจสอบด้านความปลอดภัยขององค์กร

คำถามที่พบบ่อยเกี่ยวกับ Lynis

Lynis ต่างจาก OpenVAS อย่างไร

OpenVAS สแกนจากภายนอกและเน้นช่องโหว่ของซอฟต์แวร์ที่ประกาศแล้ว ส่วน Lynis รันบนเครื่องและตรวจการตั้งค่าจริง ทั้งสองเสริมกันเพราะมองระบบคนละมุม ควรใช้ทั้งคู่

คะแนนควรได้เท่าไหร่

ไม่มีเลขที่ตายตัวเพราะขึ้นกับลักษณะการใช้งานของแต่ละเครื่อง สิ่งที่มีประโยชน์กว่าคือดูว่าคะแนนดีขึ้นเมื่อเทียบกับครั้งก่อนหรือไม่ และคำเตือนที่สำคัญได้รับการแก้แล้วหรือยัง

ใช้กับ Windows ได้ไหม

ไม่ได้ เพราะออกแบบมาสำหรับ Linux และระบบตระกูล Unix ฝั่ง Windows ควรใช้เครื่องมือตรวจการตั้งค่าที่ออกแบบมาสำหรับแพลตฟอร์มนั้นโดยเฉพาะ

ให้เราติดตั้ง Lynis ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด