一聚教程网:一个值得你收藏的教程网站

热门教程

服务器安全加固合规检查如何做

时间:2026-08-13 08:29:49 编辑:袖梨 来源:一聚教程网

服务器安全加固合规检查重在验证关键控制是否真实生效、可追溯、无冲突,而非简单堆砌配置;需聚焦Linux账号与服务、Windows等保三级策略、Nginx核心配置及通用日志有效性四类场景,逐一执行命令验证实效性。

服务器安全加固合规检查不是堆砌配置,而是验证关键控制是否真实生效、可追溯、无冲突。重点不在“做了没”,而在“起不起作用”。以下按四类典型服务器环境,列出可直接执行的检查项和验证方法。

Linux(含CentOS/Ubuntu)基线检查

聚焦账号、服务、网络三类高危入口:

  1. 查空口令与特权账号:运行 awk -F: '$2==""{print $1}' /etc/passwd,输出为空才安全;再执行 awk -F: '$3==0{print $1}' /etc/passwd,只应返回 root
  2. 禁用root远程登录:确认 grep "^PermitRootLogin" /etc/ssh/sshd_config 输出为 PermitRootLogin no
  3. 关非必要服务:用 systemctl list-unit-files --type=service | grep enabled 列出所有开机启动服务,逐个核对用途;重点停用 rpcbindcupsavahi-daemon
  4. 验防火墙策略:执行 iptables -L -n -vnft list ruleset,确认默认策略为 DROP,且仅开放业务必需端口(如80/443/22)

Windows Server 等保三级合规验证

等保三级要求不止“开了策略”,更强调策略落地与行为一致:

  1. 查服务账户权限:对每个关键服务(如SQL Server、IIS),运行 sc qc <servicename>,确认 OBJECT_NAME 字段不是 LocalSystem 或空白
  2. 验密码策略实效:执行 net accounts,检查最小密码长度≥12、历史密码记录≥24、锁定阈值≤5次
  3. 看日志是否覆盖关键事件:打开事件查看器→Windows日志→安全,筛选ID为 4624(登录)4670(权限变更)4688(进程创建) 的事件,确保有记录且时间连续
  4. 测通信加密:对RDP服务,确认组策略中已启用“要求使用网络级身份验证”;对LDAP,检查域控制器是否设为“要求签名”

Nginx Web服务安全配置核对

五项核心配置必须全部满足,缺一不可:

  1. worker进程非root:执行 ps -ef | grep nginx,worker进程用户应为 nginxwww-data,不能是 root
  2. 版本号隐藏:访问任意路径(如/test),用 curl -I http://your-domain.com/test 检查响应头,不应出现 Server: nginx/1.20.1
  3. 目录浏览关闭:在配置中确认 autoindex off; 出现在 location / 或静态资源块内
  4. 管理路径白名单:检查 /admin/phpmyadmin 等路径是否含 allow 192.168.10.0/24; + deny all;
  5. TLS协议合规:检查 ssl_protocols 配置,必须仅含 TLSv1.2 TLSv1.3,禁用 TLSv1.0/1.1 和所有SSL版本

通用审计与日志有效性验证

无论什么系统,日志若不可靠,等于没审计:

  1. 确认日志路径可写:检查 access_logerror_log 路径(Nginx)、C:WindowsSystem32WinevtLogs(Windows)权限,属主应为服务运行用户,且无写入拒绝
  2. 查日志字段完整性:Nginx日志格式应含 $remote_addr $request_method $uri $status $http_user_agent;Windows安全日志需启用“审核登录事件”“审核对象访问”等策略
  3. 验日志留存周期:Linux用 logrotate -d /etc/logrotate.conf 查保留天数;Windows在组策略中确认“日志最大大小”≥100MB、“当达到最大日志大小时”设为“按需覆盖事件”
  4. 测试日志抗删能力:尝试以普通用户身份删除一条日志文件,应提示权限不足;或检查是否已配置远程日志转发(如rsyslog/syslog-ng发往专用日志服务器)

热门栏目