安全加固与基线核查:先搞懂"把系统调到多安全才算够"
安全加固不是拍脑袋关端口,而是一套"对照基线、逐项核查、持续保持"的方法。这篇讲清基线是什么、加固的通用原则、核查流程,以及怎么用 CIS / 等保基线把零散经验变成可执行的清单。
网络安全 · 共 8 篇
安全加固不是拍脑袋关端口,而是一套"对照基线、逐项核查、持续保持"的方法。这篇讲清基线是什么、加固的通用原则、核查流程,以及怎么用 CIS / 等保基线把零散经验变成可执行的清单。
以一台典型 Linux 服务器为例,讲清 SSH hardening、账户与密码策略、文件权限、服务最小化、内核网络参数、审计日志等最常用也最该先做的加固项,每项都给可直接抄的配置。
面向常见 Windows Server 场景,讲清本地/域账户策略、远程桌面(RDP)加固、共享与默认共享关闭、服务与防火墙、审计与日志、组策略基线,每项配可直接操作的步骤。
数据库往往是被攻破后的"最终目标"。这篇讲清 MySQL 的 root 账户保护、最小权限账号、禁止远程 root、移除测试库与匿名用户、安全配置项(local_infile、secure_file_priv 等)以及日志审计。
Nginx 是主流 Web 服务器与反向代理。这篇讲清隐藏版本号、关闭不必要模块、限制请求方法与大小、配置安全响应头、TLS 最佳实践、目录与权限控制,以及用 limit_req 防滥用。
Apache httpd 老牌且配置灵活,但默认加载模块多、暴露信息多。这篇讲清隐藏版本与 banner、按需禁用模块、限制目录与符号链接、配置安全头、TLS、禁止目录遍历与执行,以及日志与权限。
面向 Windows 上的 IIS,讲清隐藏版本 banner、关闭目录浏览与不必要功能、请求过滤(URL/动词/长度)、应用程序池隔离、写权限控制、日志与 TLS,以及常见高危点。
把前面 Linux/Windows/MySQL/Nginx/Apache/IIS 的加固项,汇总成一份跨平台基线核查清单,并讲清如何用 Shell/Python 脚本、Ansible 剧本、配置合规平台把"一次性加固"变成"持续可核查"的工程能力。