Lynis คืออะไร และวิธีใช้ตรวจความแข็งแรงของเซิร์ฟเวอร์
Lynis คือเครื่องมือตรวจสอบการตั้งค่าความปลอดภัยของเซิร์ฟเวอร์ Linux ที่รันจากบนเครื่องโดยตรง แล้วให้รายการสิ่งที่ควรปรับพร้อมคะแนนความแข็งแรงของระบบ
- หมวดหมู่
- Security และ Firewall
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- ใช้ทรัพยากรของเครื่องที่ตรวจ · RAM ไม่ต้องเผื่อเพิ่ม
- ไลเซนส์
- GPLv3 (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Lynis คืออะไร
เครื่องมือสแกนช่องโหว่ทั่วไปมองระบบจากภายนอกและเน้นเวอร์ชันของซอฟต์แวร์ ส่วน Lynis ทำงานคนละมุมคือรันอยู่บนเครื่องแล้วตรวจการตั้งค่าจริง ทั้งการตั้งค่า SSH นโยบายรหัสผ่าน สิทธิ์ไฟล์ และบริการที่เปิดอยู่
ผลลัพธ์คือรายการคำเตือนและข้อเสนอแนะที่ระบุชัดว่าควรแก้อะไรและเพราะอะไร พร้อมคะแนนรวมที่ใช้ติดตามความคืบหน้าได้เมื่อรันซ้ำหลังแก้ไข
จุดที่ทำให้ใช้ง่ายคือไม่ต้องติดตั้งอะไรหนัก ไม่มีบริการที่ต้องรันตลอดเวลา และรันเป็นสคริปต์เดียวจบ จึงเหมาะกับการใส่ไว้ในขั้นตอนตรวจสอบก่อนนำเซิร์ฟเวอร์ใหม่ขึ้นใช้งานจริง
ความสามารถเด่นของ Lynis
ตรวจการตั้งค่าจริงบนเครื่อง
เห็นสิ่งที่การสแกนจากภายนอกมองไม่เห็น
ให้คะแนนความแข็งแรงของระบบ
ใช้ติดตามความคืบหน้าเมื่อรันซ้ำหลังแก้ไข
คำแนะนำที่ระบุวิธีแก้ชัดเจน
บอกทั้งจุดที่ต้องแก้และเหตุผลที่ควรแก้
ไม่ต้องติดตั้งบริการถาวร
รันเป็นสคริปต์เดียวจบ ใส่ในขั้นตอนตรวจสอบได้ง่าย
อ้างอิงมาตรฐานความปลอดภัย
ช่วยเตรียมความพร้อมสำหรับการตรวจสอบตามข้อกำหนด
ใช้ Lynis ทำอะไรได้บ้าง
- ตรวจเซิร์ฟเวอร์ใหม่ก่อนนำขึ้นใช้งานจริง
- ตรวจตามรอบเพื่อดูว่าการตั้งค่าเปลี่ยนไปจากมาตรฐานหรือไม่
- เตรียมความพร้อมก่อนการตรวจสอบด้านความปลอดภัย
- ทีมที่ต้องการรายการงานที่ชัดเจนสำหรับปรับความปลอดภัย
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| ทุกขนาดรันบนเครื่องที่ต้องการตรวจโดยตรง | ใช้ทรัพยากรของเครื่องที่ตรวจ | ไม่ต้องเผื่อเพิ่ม | พื้นที่เล็กน้อยสำหรับรายงาน |
| เครื่องรวมรายงานเก็บรายงานจากหลายเครื่องไว้เปรียบเทียบ | 2 vCPU | 4 GB | NVMe 40 GB |
| องค์กรใหญ่รวมรายงานจากเซิร์ฟเวอร์จำนวนมากและทำแดชบอร์ด | 4 vCPU | 8 GB | NVMe 100 GB |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Lynis บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- เซิร์ฟเวอร์ Linux ที่ต้องการตรวจ
- สิทธิ์ผู้ดูแลระบบเพื่อให้ตรวจได้ครบทุกส่วน
- พื้นที่เก็บรายงานเพื่อเปรียบเทียบผลย้อนหลัง
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้ง Lynis
sudo apt update sudo apt -y install lynis lynis show version - 2
รันตรวจสอบทั้งระบบ
ต้องรันด้วยสิทธิ์ผู้ดูแลระบบเพื่อให้ตรวจได้ครบ ผลลัพธ์จะแสดงบนหน้าจอพร้อมเก็บไว้ในไฟล์รายงาน
sudo lynis audit system - 3
อ่านคำเตือนและข้อเสนอแนะ
sudo grep -E "Warning|Suggestion" /var/log/lynis-report.dat | head -40 sudo grep "hardening_index" /var/log/lynis-report.dat - 4
แก้ตามคำแนะนำที่สำคัญก่อน
เริ่มจากรายการที่เป็นคำเตือนซึ่งมีผลด้านความปลอดภัยจริง เช่น การตั้งค่า SSH ที่หลวมและบริการที่เปิดโดยไม่จำเป็น ส่วนข้อเสนอแนะบางข้ออาจไม่เหมาะกับสภาพแวดล้อมของคุณ
# ตัวอย่างที่พบบ่อย sudo sed -i "s/^#*PermitRootLogin.*/PermitRootLogin no/" /etc/ssh/sshd_config sudo sed -i "s/^#*PasswordAuthentication.*/PasswordAuthentication no/" /etc/ssh/sshd_config sudo systemctl reload ssh - 5
รันซ้ำเพื่อดูคะแนนที่เปลี่ยนไป
sudo lynis audit system --quick - 6
ตั้งรันตามรอบและรวมรายงาน
0 5 * * 0 /usr/bin/lynis audit system --cronjob > /var/log/lynis-weekly.log
อย่าไล่แก้ทุกข้อเสนอแนะโดยไม่พิจารณา เพราะบางข้อไม่เหมาะกับการใช้งานจริงของระบบและอาจทำให้บริการหยุดทำงาน ให้เลือกแก้ตามความเสี่ยงที่แท้จริง
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| ไม่มี | ไม่มี | ทำงานเป็นสคริปต์บนเครื่อง ไม่มีบริการที่รอรับการเชื่อมต่อ |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- เก็บรายงานไว้อย่างปลอดภัยเพราะระบุจุดอ่อนของระบบไว้ชัดเจน
- รันตามรอบเพื่อจับการเปลี่ยนแปลงการตั้งค่าที่ไม่ได้ตั้งใจ
- ทดสอบการแก้ไขบนเครื่องทดสอบก่อนใช้กับระบบจริง
- ใช้ผลลัพธ์เป็นรายการงานที่มีลำดับความสำคัญ ไม่ใช่รายการที่ต้องแก้ทุกข้อ
ทำไมควรรัน Lynis บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
ใส่ไว้ในขั้นตอนตรวจสอบก่อนนำ Cloud Server ใหม่ขึ้นใช้งานจริงทุกเครื่อง
รันตามรอบบนทุกเครื่องแล้วรวมรายงานไว้ที่เครื่องกลางในวง Private Network
ใช้เป็นหลักฐานประกอบการตรวจสอบด้านความปลอดภัยขององค์กร
คำถามที่พบบ่อยเกี่ยวกับ Lynis
Lynis ต่างจาก OpenVAS อย่างไร
OpenVAS สแกนจากภายนอกและเน้นช่องโหว่ของซอฟต์แวร์ที่ประกาศแล้ว ส่วน Lynis รันบนเครื่องและตรวจการตั้งค่าจริง ทั้งสองเสริมกันเพราะมองระบบคนละมุม ควรใช้ทั้งคู่
คะแนนควรได้เท่าไหร่
ไม่มีเลขที่ตายตัวเพราะขึ้นกับลักษณะการใช้งานของแต่ละเครื่อง สิ่งที่มีประโยชน์กว่าคือดูว่าคะแนนดีขึ้นเมื่อเทียบกับครั้งก่อนหรือไม่ และคำเตือนที่สำคัญได้รับการแก้แล้วหรือยัง
ใช้กับ Windows ได้ไหม
ไม่ได้ เพราะออกแบบมาสำหรับ Linux และระบบตระกูล Unix ฝั่ง Windows ควรใช้เครื่องมือตรวจการตั้งค่าที่ออกแบบมาสำหรับแพลตฟอร์มนั้นโดยเฉพาะ
ทางเลือกอื่นที่คล้ายกับ Lynis
แอปอื่นในหมวด Security และ Firewall
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Lynis ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด