
服务器安全加固清单上线前必做检查项前言很多业务服务器上线之后很快就被端口扫描、暴力破解、漏洞利用拿下根源大多不是复杂的 0day 漏洞而是上线前基础安全配置遗漏弱口令、多余开放端口、默认账号、未打补丁、日志不开启等低级问题。服务器加固不是一次性操作上线前的基线检查是最重要的一道防线。本文整理一套兼顾 Linux Windows 服务器的上线安全加固清单覆盖账号安全、网络防火墙、系统基线、中间件、应用代码、备份、日志审计、恶意文件排查同时附带检查命令、加固操作和验收标准可直接作为上线评审检查单适配等保基线、企业运维规范。免责声明本文仅用于企业内部服务器安全加固学习、授权环境基线检查。任何未经授权对服务器进行渗透、扫描、篡改操作均违反《网络安全法》需承担相应法律责任。一、账号与身份安全最高优先级账号是黑客攻击第一突破口重点清理默认账号、弱口令配置身份认证策略。✅ 检查项 1清理系统默认、无用、闲置账号Linux检查/etc/passwd锁定 games、ftp、nobody 等不使用的账户删除长期无人使用账号保证 UID0 只有 root 一个账号杜绝后门账号。cat /etc/passwd | grep :0: usermod -L 用户名 #锁定账号Windows计算机管理 - 本地用户和组禁用 Guest 账户删除测试账号、离职人员账号禁止共享账号登录。✅ 检查项 2设置强密码策略启用登录失败锁定Linux/etc/login.defs pam 模块密码长度≥8 位大小写字母、数字、特殊符号混合密码有效期 90 天最短修改间隔 1 天禁止重复使用历史密码连续 5 次密码错误锁定账号锁定时长 15 分钟防御暴力破解。Windows本地安全策略 → 账户策略 → 密码策略、账户锁定策略。✅ 检查项 3远程管理账号加固Linux SSH禁止 root 直接 SSH 远程登录优先使用密钥认证关闭密码登录修改 SSH 默认 22 端口为高位端口配置AllowUsers只允许指定运维账号登录限制最大重试次数。# sshd_config关键配置 PermitRootLogin no PasswordAuthentication no MaxAuthTries 3 AllowUsers opsuserWindows RDP开启 NLA 网络级别身份验证禁止 Administrator 直接远程登录优先跳板机访问限制 RDP 来源 IP开启 MFA 多因素认证。✅ 检查项 4最小权限分配原则业务进程禁止使用 root / 管理员账号运行业务账号只分配运行程序必需权限禁止赋予 sudo 全部权限sudo 配置精细化授权只允许执行指定命令。二、网络与防火墙配置核心原则默认拒绝所有入站流量按需放行业务端口最小化暴露攻击面。云服务器需要同时配置云安全组 系统防火墙双层防护。✅ 检查项 1关闭无用端口与服务扫描本机监听端口关闭业务不需要的端口、老旧服务Telnet、FTP、rlogin 等明文协议。Linux 查看监听端口ss -tulnpWindows 查看端口netstat -ano高危提醒数据库 3306、1433Redis 6379MongoDB 27017严禁对公网开放仅内网或者指定运维 IP 访问。✅ 检查项 2防火墙基线配置Linux firewalld/iptables/ufw默认策略 DROP仅放行业务端口80/443 等限制管理端口源 IPWindows Defender 防火墙启用入站规则默认阻止只添加业务白名单规则禁止服务器不必要的出站访问限制服务器主动外发连接降低木马、反向 shell 外联风险。✅ 检查项 3内核网络参数加固Linux编辑/etc/sysctl.conf执行sysctl -p生效net.ipv4.ip_forward 0 #关闭IP转发防止跳板 net.ipv4.tcp_syncookies 1 #防御SYN洪水攻击 net.ipv4.conf.all.rp_filter 1 #反向路由校验抵御IP欺骗✅ 检查项 4防暴力破解工具部署Linux 部署 fail2ban监控 SSH、Nginx 登录日志多次失败自动拉黑 IPWindows 可配置安全策略 EDR 规则拦截爆破。三、系统补丁与漏洞基线✅ 检查项 1系统补丁更新上线前执行系统全量安全补丁更新修复高危 CVE 漏洞本地提权、远程代码执行漏洞。生产环境注意补丁更新前先在测试环境验证记录回滚方案避免补丁导致业务崩溃。# CentOS/RHEL yum update security # Ubuntu/Debian apt update apt upgradeWindows 服务器Windows 更新安装所有安全更新查看已安装补丁列表。✅ 检查项 2危险文件与特殊权限清理Linux 重点查找 SUID/SGID 权限文件这类文件极易被用于本地提权清理不必要的高权限文件find / -perm -4000 -type f 2/dev/null临时目录加固/tmp 分区挂载增加noexec,nosuid,nodev参数防止恶意脚本在临时目录执行。✅ 检查项 3系统版本废弃组件清理卸载无用编译器、python、perl、curl、wget 等工具攻击者拿到低权限 shell 后缺少工具会极大增加渗透难度。四、中间件与服务加固Nginx/Apache/Tomcat/ 数据库Web 服务器、数据库是攻击高频入口上线前必须单独检查。✅ 1. Nginx/Apache 加固隐藏版本号不返回 Nginx、Apache 版本信息禁用目录浏览限制上传目录禁止执行脚本删除默认页面、默认测试页面、示例文件禁用 SSLv3、TLS1.0/1.1只保留 TLS1.2、TLS1.3使用安全加密套件配置 WAF 防护拦截 SQL 注入、XSS、文件上传攻击。✅ 2. Tomcat 加固删除 webapps 下 ROOT、examples、docs 等默认项目禁用管理页面修改 tomcat 管理账号复杂密码限制管理页面访问 IP不要使用 8005、8009 对公网暴露隐藏 Server 版本信息。✅ 3. MySQL/PostgreSQL/MSSQL 数据库加固删除数据库 test 库、默认用户禁止 root/admin 账号远程公网登录设置强密码禁止空密码关闭不必要存储过程限制数据库文件权限数据库端口禁止公网开放开启数据库审计日志。✅ 4. Redis、MongoDB 缓存加固禁止无密码访问设置强认证密码禁用公网 IP 监听只监听 127.0.0.1 或内网网卡禁用危险命令flushall 等rename-command 重命名高危指令。五、业务应用与代码安全✅ 检查项 1文件上传功能校验严格校验文件后缀、文件头 MIME 类型上传目录禁止脚本执行权限文件名重命名防止路径遍历漏洞。✅ 检查项 2敏感配置文件排查排查代码目录是否存在config、db.properties、web.config、.env 等配置文件防止数据库账号密码硬编码备份文件.bak、.sql、.tar.gz禁止放在 web 可访问目录。✅ 检查项 3关闭调试功能上线前关闭 debug、trace 调试模式关闭详细错误堆栈输出防止泄露路径、代码信息。✅ 检查项 4业务接口安全添加接口鉴权、Token 校验防 SQL 注入、XSS、CSRF接口增加限流防止爬虫、CC 攻击。六、日志审计与监控没有日志入侵发生后无法溯源。✅ 检查项 1开启系统审计日志Linux开启 rsyslog、auditd 审计记录登录、账号变更、文件修改、sudo 操作Windows开启安全事件审核登录事件成功 失败、进程创建审计4688推荐部署 Sysmon。✅ 检查项 2日志远程转发将系统、中间件、应用日志统一推送至 SIEM / 远程日志服务器防止攻击者入侵后本地删除日志销毁痕迹日志保存周期不少于 6 个月满足等保要求。✅ 检查项 3日志时间同步服务器配置 NTP 时间同步保证日志时间准确否则日志无法用于入侵排查。七、备份与灾难恢复✅ 检查项 1自动化备份策略数据库、业务文件定时自动备份备份文件不要保存在同一台服务器本地上传到对象存储或者独立备份服务器。✅ 检查项 2备份恢复演练上线前至少做一次恢复测试验证备份包可用如果服务器被勒索病毒加密备份是唯一恢复手段。✅ 检查项 3备份文件权限控制备份包设置访问权限防止备份文件被任意读取泄露业务数据。八、恶意文件 后门排查上线前查杀✅ 检查项 1杀毒 / EDR 部署Linux 安装 ClamAVWindows 开启 Defender 或者 EDR更新病毒库全盘扫描查杀木马、Webshell。✅ 检查项 2自查可疑进程、定时任务Linux 检查计划任务crontab -l、/etc/cron.*排查异常定时脚本Windows 查看任务计划程序、开机自启项排查陌生程序。✅ 检查项 3Web 目录扫描 WebShell使用 Webshell 扫描工具扫描网站目录查找一句话木马、内存马相关脚本。九、权限与文件基线网站目录配置最小权限上传目录禁止执行权限关键系统文件passwd、shadow、sshd_config 严格控制读写权限禁止网站目录存在高权限文件禁止 www 用户拥有修改系统配置权限禁止在服务器存放密钥、AK/SK、私钥明文密钥加密存放。十、上线验收测试项必做加固完成之后上线前进行安全验收端口扫描使用 nmap 扫描公网 IP确认开放端口仅业务必需漏洞扫描使用漏洞扫描工具扫描高危漏洞高危漏洞必须修复暴力破解测试测试 SSH/RDP/ 后台登录是否能抵御爆破权限验证业务账号权限验证确认业务进程不能越权访问系统文件日志验证登录、操作事件确认日志正常记录。十一、加固检查汇总清单可直接复制到运维文档表格分类检查项状态 ✅/❌备注账号安全禁用无用默认账号无空密码账号账号安全密码复杂度 登录锁定策略配置完成账号安全SSH 禁止 root 远程登录密钥认证Linux账号安全RDP 开启 NLA限制来源 IPWindows网络云安全组 主机防火墙默认拒绝入站网络关闭无用端口数据库 / Redis 不暴露公网系统基线系统安全补丁更新完成测试验证回滚方案系统基线清理 SUID 高危文件临时目录加固Linux中间件隐藏版本号删除默认示例页面Nginx/Tomcat中间件数据库删除默认账号禁止公网访问应用安全上传功能校验上传目录禁止执行Web 业务应用安全关闭 debug敏感配置不暴露在 web 目录日志审计系统审计日志开启远程日志转发备份自动备份异地存储备份恢复验证恶意排查EDR / 杀毒全盘扫描webshell 扫描十二、蓝队加固总结 运维长期规范服务器上线加固只是起点后续还要建立常态化运维机制定期漏洞扫描、基线复核每月一次账号审计权限变更、端口开放、软件上线走变更流程运维人员使用跳板机登录服务器禁止直接公网管理建立应急响应预案发生入侵、勒索病毒事件按预案处置。很多黑客扫描器 7×24 小时全网扫描服务器一上线就会被探测。上线前把这份清单逐项检查能拦截绝大多数自动化攻击、入门级渗透攻击。安全加固的核心思想缩小攻击面、最小权限、日志留痕、做好备份。一句话记住服务器上线前先锁账号、收端口、打补丁、查后门、开日志、做异地备份最小化暴露面不把服务器裸奔上线。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】