news 2026/9/30 13:08:06

服务器安全加固清单,上线前必做检查项

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
服务器安全加固清单,上线前必做检查项

服务器安全加固清单,上线前必做检查项

前言

很多业务服务器上线之后,很快就被端口扫描、暴力破解、漏洞利用拿下,根源大多不是复杂的 0day 漏洞,而是上线前基础安全配置遗漏:弱口令、多余开放端口、默认账号、未打补丁、日志不开启等低级问题。

服务器加固不是一次性操作,上线前的基线检查是最重要的一道防线。本文整理一套兼顾 Linux & Windows 服务器的上线安全加固清单,覆盖账号安全、网络防火墙、系统基线、中间件、应用代码、备份、日志审计、恶意文件排查,同时附带检查命令、加固操作和验收标准,可直接作为上线评审检查单,适配等保基线、企业运维规范。

免责声明:本文仅用于企业内部服务器安全加固学习、授权环境基线检查。任何未经授权对服务器进行渗透、扫描、篡改操作均违反《网络安全法》,需承担相应法律责任。

一、账号与身份安全(最高优先级)

账号是黑客攻击第一突破口,重点清理默认账号、弱口令,配置身份认证策略。
✅ 检查项 1:清理系统默认、无用、闲置账号

  • Linux:检查/etc/passwd,锁定 games、ftp、nobody 等不使用的账户,删除长期无人使用账号;保证 UID=0 只有 root 一个账号,杜绝后门账号。
cat /etc/passwd | grep :0: usermod -L 用户名 #锁定账号
  • Windows:计算机管理 - 本地用户和组,禁用 Guest 账户,删除测试账号、离职人员账号,禁止共享账号登录。

✅ 检查项 2:设置强密码策略,启用登录失败锁定

  • Linux(/etc/login.defs + pam 模块)
    • 密码长度≥8 位,大小写字母、数字、特殊符号混合;
    • 密码有效期 90 天,最短修改间隔 1 天;禁止重复使用历史密码;
    • 连续 5 次密码错误锁定账号,锁定时长 15 分钟,防御暴力破解。
  • Windows:本地安全策略 → 账户策略 → 密码策略、账户锁定策略。

✅ 检查项 3:远程管理账号加固

  • Linux SSH:禁止 root 直接 SSH 远程登录,优先使用密钥认证,关闭密码登录;修改 SSH 默认 22 端口为高位端口,配置AllowUsers只允许指定运维账号登录,限制最大重试次数。
# sshd_config关键配置 PermitRootLogin no PasswordAuthentication no MaxAuthTries 3 AllowUsers opsuser
  • Windows RDP:开启 NLA 网络级别身份验证,禁止 Administrator 直接远程登录;优先跳板机访问,限制 RDP 来源 IP,开启 MFA 多因素认证。

✅ 检查项 4:最小权限分配原则
业务进程禁止使用 root / 管理员账号运行;业务账号只分配运行程序必需权限,禁止赋予 sudo 全部权限;sudo 配置精细化授权,只允许执行指定命令。

二、网络与防火墙配置

核心原则:默认拒绝所有入站流量,按需放行业务端口,最小化暴露攻击面。云服务器需要同时配置云安全组 + 系统防火墙双层防护。

✅ 检查项 1:关闭无用端口与服务
扫描本机监听端口,关闭业务不需要的端口、老旧服务(Telnet、FTP、rlogin 等明文协议)。
Linux 查看监听端口:

ss -tulnp

Windows 查看端口:

netstat -ano

高危提醒:数据库 3306、1433,Redis 6379,MongoDB 27017严禁对公网开放,仅内网或者指定运维 IP 访问。

✅ 检查项 2:防火墙基线配置

  • Linux firewalld/iptables/ufw:默认策略 DROP,仅放行业务端口(80/443 等),限制管理端口源 IP;
  • Windows Defender 防火墙:启用,入站规则默认阻止,只添加业务白名单规则;
  • 禁止服务器不必要的出站访问,限制服务器主动外发连接,降低木马、反向 shell 外联风险。

✅ 检查项 3:内核网络参数加固(Linux)
编辑/etc/sysctl.conf,执行sysctl -p生效:

net.ipv4.ip_forward = 0 #关闭IP转发,防止跳板 net.ipv4.tcp_syncookies = 1 #防御SYN洪水攻击 net.ipv4.conf.all.rp_filter = 1 #反向路由校验,抵御IP欺骗

✅ 检查项 4:防暴力破解工具部署
Linux 部署 fail2ban,监控 SSH、Nginx 登录日志,多次失败自动拉黑 IP;Windows 可配置安全策略 + EDR 规则拦截爆破。

三、系统补丁与漏洞基线

✅ 检查项 1:系统补丁更新
上线前执行系统全量安全补丁更新,修复高危 CVE 漏洞(本地提权、远程代码执行漏洞)。

生产环境注意:补丁更新前先在测试环境验证,记录回滚方案,避免补丁导致业务崩溃。

# CentOS/RHEL yum update security # Ubuntu/Debian apt update && apt upgrade

Windows 服务器:Windows 更新,安装所有安全更新,查看已安装补丁列表。

✅ 检查项 2:危险文件与特殊权限清理(Linux 重点)
查找 SUID/SGID 权限文件,这类文件极易被用于本地提权,清理不必要的高权限文件:

find / -perm -4000 -type f 2>/dev/null

临时目录加固,/tmp 分区挂载增加noexec,nosuid,nodev参数,防止恶意脚本在临时目录执行。

✅ 检查项 3:系统版本废弃组件清理
卸载无用编译器、python、perl、curl、wget 等工具,攻击者拿到低权限 shell 后,缺少工具会极大增加渗透难度。

四、中间件与服务加固(Nginx/Apache/Tomcat/ 数据库)

Web 服务器、数据库是攻击高频入口,上线前必须单独检查。
✅ 1. Nginx/Apache 加固

  • 隐藏版本号,不返回 Nginx、Apache 版本信息;
  • 禁用目录浏览;限制上传目录禁止执行脚本;
  • 删除默认页面、默认测试页面、示例文件;
  • 禁用 SSLv3、TLS1.0/1.1,只保留 TLS1.2、TLS1.3,使用安全加密套件;
  • 配置 WAF 防护,拦截 SQL 注入、XSS、文件上传攻击。

✅ 2. Tomcat 加固

  • 删除 webapps 下 ROOT、examples、docs 等默认项目;
  • 禁用管理页面,修改 tomcat 管理账号复杂密码,限制管理页面访问 IP;
  • 不要使用 8005、8009 对公网暴露;
  • 隐藏 Server 版本信息。

✅ 3. MySQL/PostgreSQL/MSSQL 数据库加固

  • 删除数据库 test 库、默认用户,禁止 root/admin 账号远程公网登录;
  • 设置强密码,禁止空密码;
  • 关闭不必要存储过程;限制数据库文件权限;
  • 数据库端口禁止公网开放;开启数据库审计日志。

✅ 4. Redis、MongoDB 缓存加固

  • 禁止无密码访问,设置强认证密码;
  • 禁用公网 IP 监听,只监听 127.0.0.1 或内网网卡;
  • 禁用危险命令(flushall 等),rename-command 重命名高危指令。

五、业务应用与代码安全

✅ 检查项 1:文件上传功能校验
严格校验文件后缀、文件头 MIME 类型;上传目录禁止脚本执行权限;文件名重命名,防止路径遍历漏洞。

✅ 检查项 2:敏感配置文件排查
排查代码目录是否存在:config、db.properties、web.config、.env 等配置文件,防止数据库账号密码硬编码;备份文件.bak、.sql、.tar.gz禁止放在 web 可访问目录。

✅ 检查项 3:关闭调试功能
上线前关闭 debug、trace 调试模式,关闭详细错误堆栈输出,防止泄露路径、代码信息。

✅ 检查项 4:业务接口安全
添加接口鉴权、Token 校验;防 SQL 注入、XSS、CSRF;接口增加限流,防止爬虫、CC 攻击。

六、日志审计与监控

没有日志,入侵发生后无法溯源。
✅ 检查项 1:开启系统审计日志

  • Linux:开启 rsyslog、auditd 审计,记录登录、账号变更、文件修改、sudo 操作;
  • Windows:开启安全事件审核,登录事件(成功 + 失败)、进程创建审计(4688),推荐部署 Sysmon。

✅ 检查项 2:日志远程转发
将系统、中间件、应用日志统一推送至 SIEM / 远程日志服务器,防止攻击者入侵后本地删除日志销毁痕迹;日志保存周期不少于 6 个月,满足等保要求。

✅ 检查项 3:日志时间同步
服务器配置 NTP 时间同步,保证日志时间准确,否则日志无法用于入侵排查。

七、备份与灾难恢复

✅ 检查项 1:自动化备份策略
数据库、业务文件定时自动备份;备份文件不要保存在同一台服务器本地,上传到对象存储或者独立备份服务器。
✅ 检查项 2:备份恢复演练
上线前至少做一次恢复测试,验证备份包可用;如果服务器被勒索病毒加密,备份是唯一恢复手段。
✅ 检查项 3:备份文件权限控制
备份包设置访问权限,防止备份文件被任意读取,泄露业务数据。

八、恶意文件 & 后门排查(上线前查杀)

✅ 检查项 1:杀毒 / EDR 部署
Linux 安装 ClamAV;Windows 开启 Defender 或者 EDR,更新病毒库,全盘扫描,查杀木马、Webshell。
✅ 检查项 2:自查可疑进程、定时任务
Linux 检查计划任务:crontab -l、/etc/cron.*,排查异常定时脚本;
Windows 查看任务计划程序、开机自启项,排查陌生程序。
✅ 检查项 3:Web 目录扫描 WebShell
使用 Webshell 扫描工具扫描网站目录,查找一句话木马、内存马相关脚本。

九、权限与文件基线

  • 网站目录:配置最小权限,上传目录禁止执行权限;
  • 关键系统文件:passwd、shadow、sshd_config 严格控制读写权限;
  • 禁止网站目录存在高权限文件,禁止 www 用户拥有修改系统配置权限;
  • 禁止在服务器存放密钥、AK/SK、私钥明文,密钥加密存放。

十、上线验收测试项(必做)

加固完成之后,上线前进行安全验收:

  1. 端口扫描:使用 nmap 扫描公网 IP,确认开放端口仅业务必需;
  2. 漏洞扫描:使用漏洞扫描工具,扫描高危漏洞,高危漏洞必须修复;
  3. 暴力破解测试:测试 SSH/RDP/ 后台登录是否能抵御爆破;
  4. 权限验证:业务账号权限验证,确认业务进程不能越权访问系统文件;
  5. 日志验证:登录、操作事件确认日志正常记录。

十一、加固检查汇总清单(可直接复制到运维文档)

表格

分类检查项状态 ✅/❌备注
账号安全禁用无用默认账号,无空密码账号
账号安全密码复杂度 + 登录锁定策略配置完成
账号安全SSH 禁止 root 远程登录,密钥认证Linux
账号安全RDP 开启 NLA,限制来源 IPWindows
网络云安全组 + 主机防火墙,默认拒绝入站
网络关闭无用端口,数据库 / Redis 不暴露公网
系统基线系统安全补丁更新完成测试验证回滚方案
系统基线清理 SUID 高危文件,临时目录加固Linux
中间件隐藏版本号,删除默认示例页面Nginx/Tomcat
中间件数据库删除默认账号,禁止公网访问
应用安全上传功能校验,上传目录禁止执行Web 业务
应用安全关闭 debug,敏感配置不暴露在 web 目录
日志审计系统审计日志开启,远程日志转发
备份自动备份,异地存储,备份恢复验证
恶意排查EDR / 杀毒全盘扫描,webshell 扫描

十二、蓝队加固总结 & 运维长期规范

服务器上线加固只是起点,后续还要建立常态化运维机制:

  1. 定期漏洞扫描、基线复核,每月一次账号审计;
  2. 权限变更、端口开放、软件上线走变更流程;
  3. 运维人员使用跳板机登录服务器,禁止直接公网管理;
  4. 建立应急响应预案,发生入侵、勒索病毒事件,按预案处置。

很多黑客扫描器 7×24 小时全网扫描,服务器一上线就会被探测。上线前把这份清单逐项检查,能拦截绝大多数自动化攻击、入门级渗透攻击。安全加固的核心思想:缩小攻击面、最小权限、日志留痕、做好备份。

一句话记住:服务器上线前,先锁账号、收端口、打补丁、查后门、开日志、做异地备份,最小化暴露面,不把服务器裸奔上线。


最后

网络安全需要学习那些知识

网络安全零基础入门学习路线&规划

初级
1、网络安全理论知识(2天)
①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)

2、渗透测试基础(一周)
①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等

3、操作系统基础(一周)
①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)

4、计算机网络基础(一周)
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现

5、数据库基础操作(2天)
①数据库基础
②SQL语言基础
③数据库安全加固

6、Web渗透(1周)
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)

恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k

到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?

想要入坑黑客&网络安全的朋友,给大家准备了一份:282G全网最全的网络安全资料包免费领取!

7、脚本编程(初级/中级/高级)
在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.

零基础入门,建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习; 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime; ·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完; ·用Python编写漏洞的exp,然后写一个简单的网络爬虫; ·PHP基本语法学习并书写一个简单的博客系统; 熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选); ·了解Bootstrap的布局或者CSS。

8、超级黑客
这部分内容对零基础的同学来说还比较遥远,就不展开细说了,贴一个大概的路线。

网络安全工程师企业级学习路线

视频配套资料&国内外网安书籍、文档&工具
当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料&工具,并且已经帮大家分好类了。

一些我自己买的、其他平台白嫖不到的视频教程:

要学习网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/30 13:04:57

和清寂静:跨媒介叙事与互动体验的结构性人文内核构建法

1. “和清寂静”从哪来:为两条气质相反的项目线找同一根地基去年年底,我所在的创意小组用一个相当特殊的状态推进工作:两条风格差异很大的项目线,同时挤在同一张排期表上。一条是《启蒙灯塔》,气质偏静,做的…

作者头像 李华
网站建设 2026/9/30 13:04:31

Java热更新与版本管理:Nacos配置与Thymeleaf页面刷新原理实战

Java后端做久了,“热更新”这个词你肯定不陌生。Nacos配置中心里改一个阈值,几十个节点秒级生效,这是热更新;本地Spring Boot工程把Thymeleaf模板缓存关掉,改完HTML按一下保存,刷新页面立刻能看到效果&…

作者头像 李华
网站建设 2026/9/30 13:02:34

2025中科大计算机机试真题复盘:考点分布与AC代码详解

2025年科大计算机复试的机试结束后,备考群里的消息几乎都是这样的画风:“第三题是不是图论?我直接跳过了”、“第二题十六进制加法样例过了,交上去还是WA”、“有没有完整题解,我想把代码背下来明年用”。作为一个陪过…

作者头像 李华
网站建设 2026/9/30 13:02:12

海空小目标识别全链路解析:从信号处理到多传感器融合的工程实践

1. 从“看不见”到“看得清”:海空小目标识别到底在解决什么问题第一次接触“海空小目标识别”这个概念,是在一个做雷达信号处理的朋友那里。他当时指着屏幕上一堆杂波问我:“你能从这里面找出那架无人机吗?”我盯了半天&#xff…

作者头像 李华