服务器合规检查不是一次性操作,而是围绕安全基线、日志审计、加密传输和访问控制四维度展开的系统性工作,关键在于精准匹配业务场景与等保、GDPR、PCI DSS等具体监管要求。

服务器合规检查配置不是一次性操作,而是围绕安全基线、日志审计、加密传输和访问控制四个核心维度展开的系统性工作。关键不在于“全开”,而在于“精准匹配业务场景与监管要求”。
先把合规目标定清楚,再开始动手
第一步不是急着配置,而是先弄明白到底要对齐哪一套标准:等保二级/三级?GDPR?PCI DSS?还是香港《个人资料(隐私)条例》?这几类要求看上去都叫“合规”,但关注点并不一样。比如,等保更看重账户策略和日志留存;PCI DSS会对密码传输和数据库审计卡得更严;如果用的是香港VPS,还得把系统时钟校准到HKT,同时启用SYN Cookie来应对攻击。
账户与身份鉴别配置
这是所有合规检查的第一步,直接影响登录安全。
- 禁用或重命名默认 Administrator 账号(Windows)或 root 远程直连(Linux)
- 启用密码复杂度:至少8位,含大小写字母、数字、符号三类以上
- 设置密码最长使用期限为90天,最短使用期限为1天(避免频繁改密绕过策略)
- 开启账户锁定策略:5次失败尝试后锁定30分钟(需测试避免误锁运维账号)
- Linux下建议禁用密码登录,强制使用SSH密钥+证书认证,并配置
MaxAuthTries 3和LoginGraceTime 60
日志审计与存储策略
合规检查高度依赖可追溯的操作记录。
- Windows:通过组策略启用“审核登录事件”“审核对象访问”“审核特权使用”,日志保留不少于180天
- SQL Server:必须创建 Server Audit(指定写入Windows安全日志或文件),再绑定服务器级规范(如跟踪登录失败)和数据库级规范(如监控SELECT/UPDATE敏感表)
- Linux:确保 rsyslog 或 journald 配置了远程日志转发,且
/var/log/secure、/var/log/messages权限为600,归属root:root - 所有日志目标需具备防篡改能力,建议启用WORM(一次写入多次读取)存储或定期哈希归档
TLS/SSL与网络服务加固
暴露在公网的服务必须满足加密与协议版本要求。
- 禁用 SSLv2/v3、TLS 1.0/1.1,仅允许 TLS 1.2+(Nginx/Apache/IIS 均需显式配置
ssl_protocols TLSv1.2 TLSv1.3;) - 淘汰弱密码套件:移除 RC4、3DES、MD5、SHA1 相关套件,优先选用
ECDHE-ECDSA-AES256-GCM-SHA384类现代组合 - Web服务必须配置 HSTS 头:
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload - 数据库连接(MySQL/PostgreSQL/SQL Server)强制启用SSL加密,禁止明文传输凭证
防火墙与端口最小化
合规不是“通透”,而是“可控”。
- 关闭非必要端口:如SSH(22)限制源IP段访问,MySQL(3306)仅允许可信内网IP连接
- 使用状态检测防火墙(如 iptables/firewalld/uwf),设置默认拒绝策略,仅放行白名单规则
- 香港或跨境业务需额外标记流量类型(如CN2直连标识),并启用 NetFlow/sFlow 记录90天以上连接元数据
- 对 web-view 或小程序后端,必须配置 HTTPS + ICP备案域名,且 Nginx 中加入
add_header X-Content-Type-Options nosniff;等安全头
不复杂但容易忽略
