服务器安全基线是一套经过验证的最低安全配置标准,能让你的服务器从上线第一天就具备抵御绝大多数常见攻击的能力。
很多运维团队在拿到新服务器后,第一反应是装环境、跑应用,安全配置往往靠老员工的“经验手感”,但一次弱口令爆破或未关闭的默认端口,就可能导致整个业务沦陷,安全基线存在的意义,就是把这套“手感”变成可复制、可检查的规范条款,它不会让你变成安全专家,但能帮你避开至少一半以上的低级漏洞。
服务器安全基线怎么设置?三个核心步骤
安全基线设置不需要高深理论,但需要按顺序执行,跳过其中任何一步,后续都可能被攻击者利用。
第一步:系统基线配置砍掉不必要的服务
操作系统安装完成后,默认运行的服务可能多达几十个,其中相当一部分是你根本用不上的,比如打印机服务、蓝牙支持、远程桌面(如果不用的话)、Windows下的IIS或Linux下的httpd等,这些服务不仅占用资源,更重要的是给攻击者提供了额外的入口。
具体操作路径:
- Linux 系统:使用
systemctl list-units --type=service --state=running列出所有运行中的服务,然后逐一确认是否必要,对于不用的服务,执行systemctl disable --now 服务名。 - Windows 系统:打开
services.msc,找到非必要服务(如 Print Spooler、Remote Registry),右键属性,将启动类型改为“禁用”并停止服务。
安全基线中的关键点:
只保留最低限度的服务,sshd、ntp、基础的监控 agent,如果需要 Web 服务,单独安装 nginx 或 apache,不要依赖系统自带,这项配置能直接减少攻击面,而且不会影响业务。
第二步:访问控制基线谁可以进来,进来后能做什么
服务器最怕的就是身份认证被绕过,安全基线在访问控制上必须做到三件事。
禁止 root 直接登录
Linux 下编辑 /etc/ssh/sshd_config,将 PermitRootLogin 改为 no,然后重启 sshd,之后所有管理员必须使用普通用户登录,再通过 sudo
提权,这样即使 SSH 密钥被泄露,攻击者也无法直接拿到 root 权限。
使用密钥认证代替密码
密码是弱口令爆破的重灾区,安全基线要求所有 SSH 接入必须使用公钥认证,并在 /etc/ssh/sshd_config 中关闭 PasswordAuthentication yes,生成密钥对命令 ssh-keygen -t ed25519,将公钥追加到 ~/.ssh/authorized_keys,这一步能把爆破风险降到极低。
权限最小化原则
普通用户只拥有自己目录的写权限,Web 目录、日志目录、配置文件权限严格设定。chmod 644 给配置文件,chmod 755 给目录,避免被恶意篡改。
第三步:安全审计基线所有行为都要留痕
没有日志的系统就像没有监控的银行,安全基线要求日志必须开启、长期保存并且定期轮转。
Linux 下的审计配置:
- 使用
rsyslog或syslog-ng,确保authpriv.、cron.、kern.等关键日志被记录。 - 配置
logrotate轮转,每天切分日志,保留 90 天。 - 安装
auditd,监控关键文件变更:auditctl -w /etc/passwd -p wa -k passwd_watch。
Windows 下的审计策略:
通过 gpedit.msc → 计算机配置 → Windows 设置 → 安全设置 → 审核策略,启用“审核登录事件”、“审核对象访问”、“审核进程跟踪”,这些事件会写入安全日志,配合事件查看器或 SIEM 系统进行分析。
服务器安全基线配置清单:这些安全项你检查了吗?
很多团队在安全基线设置时容易漏项,下面这份清单可以直接拿来当对照表,检查完一项打勾一项。
- 操作系统版本及补丁:避免使用已停止维护的版本(如 CentOS 6、Windows Server 2008),每月至少检查一次关键补丁。
- 网络防火墙:仅放行业务端口,其他端口一律 Drop,使用
iptables或firewalld配置规则,并确认默认策略为DROP。 - SSH 配置:更改默认端口(非强制但建议)、禁用 root 登录、禁止密码认证、配置最大尝试次数。
- 密码策略:密码长度至少 12 位,包含大小写字母和数字,90 天强制更换一次,Linux 下通过
/etc/login.defs和pam_cracklib设置。 - 文件权限:
/etc/shadow、/etc/sudoers等敏感文件权限为 600 或 640,避免被低权限用户查看。 - 服务最小化:运行
ss -tlnp查看监听端口,关闭所有非业务端口。 - 日志审计:确认日志记录开启,日志轮转配置正确,日志文件大小不超限。
- SELinux 或 AppArmor:强制启用,不要设置为 permissive 或 disabled。
- 磁盘加密:生产服务器的根分区和数据盘建议使用 LUKS 或 BitLocker 加密,防止物理盗取。
- 安全更新策略:配置自动安全更新(如
unattended-upgrades或 WSUS),但需要手动测试后再部署。
检查工具推荐:可以使用 lynis 进行自动化扫描,它会对服务器安全基线进行上千项检查并给出评分,但注意,工具只是辅助,最终判断还是需要人工确认。
服务器安全基线标准与价格:不同规模企业的选择
安全基线到底要做到什么程度,和你的业务规模、合规要求直接相关,行业共识认为,至少应该遵循 CIS(Center for Internet Security)发布的 Benchmark,它覆盖了主流操作系统、数据库和中间件的安全配置基线,对于有等保需求的单位,还需要满足《信息安全技术 网络安全等级保护基本要求》中的相关条款。
标准对比:
| 标准类型 | 适用范围 | 核心特点 | 是否免费 |
|---|---|---|---|
| CIS Benchmark | 通用 | 全球认可,条目详细,有自动化脚本 | 免费(需注册下载) |
| 等保基本要求 | 国内合规 | 法律强制,覆盖管理和技术 | 免费(国家标准) |
| 供应商安全基线 | 特定厂商 | 针对自家产品优化,如 AWS Well-Architected | 免费 |
实施成本分析:
安全基线本身是人力和时间成本,工具费用其实很低,对于一家初创公司,管理员花一到两天手动配置基线,成本可以忽略,对于中大型企业,引入自动化基线管理工具(如 Ansible、Puppet 或专门的基线检查软件),每年可能需要数千到数万元的许可费用,但相比一次勒索病毒攻击造成的损失,这笔投入是值得的,在多数情况下,安全基线能在开服前阻断大部分常见漏洞利用。
服务器安全基线常见问题解答
服务器安全基线需要一次性做完吗?
理想情况下,服务器在部署前就应该完成基线配置,如果业务已经上线,可以在计划内窗口期分批调整,避免影响正在运行的服务,但无论如何,安全基线不是一次性的,它应该随着系统更新和业务变化持续迭代,例如每季度或者每次大版本更新后重新检查一遍。
服务器安全基线配置会影响业务性能吗?
合理的安全基线配置几乎不会影响性能,关闭不必要的服务、启用防火墙、配置日志轮转等操作对 CPU 和内存的消耗可以忽略不计,唯一可能产生轻微影响的是磁盘加密或 SELinux,但现代硬件和系统已经优化到可以接受的程度,如果遇到性能瓶颈,通常是因为日志量过大或审计规则过于严格,可以通过调整轮转策略和排除规则来解决。
服务器安全基线怎么检查是否合规?
最直接的方法是使用自动化扫描工具,lynis 或 OpenSCAP,它们会生成一份详细报告,列出未通过的检查项,也可以手动核对上述配置清单,逐条确认,对于有等保需求的单位,还可以聘请第三方测评机构进行渗透测试和基线审计。检查频率建议至少每月一次,核心业务系统应每周自动扫描。
安全基线不是一劳永逸的围墙,而是你服务器安全的基础。花一天时间打好基线,后续的运维工作才能安心。 从今天开始,把你的服务器清单拿出来,对照上面的配置项一条条加固,你会在网络世界中获得更多安全感。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/518426.html



