家用住宅主机Linux等保三级服务器合规配置清单

为什么家用Linux主机也需要关注等保三级?

很多人在家里搭了一台Linux服务器用来跑网站、NAS或者测试环境,虽然不对外提供重要服务,但如果里面有个人数据或连接了公网,安全风险不可忽视。
等保三级(信息安全等级保护第三级)是针对非银行类信息系统的通用安全基准,它的合规要求能帮你系统性地加固这台主机——哪怕你不需要正式过检,这套配置清单也可以直接拿来降低被入侵的概率。

本文假设你使用的是 Ubuntu 22.04 或 CentOS 7 及以上版本,且拥有 root 或 sudo 权限。
如果你用的是宝塔面板,文中会指出对应的后台操作位置。

核心配置清单:一步一步加固你的家用主机

1. 账号安全与密码策略

  • 禁用 root 远程登录:编辑 /etc/ssh/sshd_config,找到 PermitRootLogin 改为 no,然后 systemctl restart sshd。之后必须用普通用户登录,需要提权时使用 sudo。
  • 创建普通管理员账号(如果还没有):
adduser yourname
usermod -aG sudo yourname
  • 设置密码复杂度:安装 libpam-pwquality(Ubuntu/Debian)或 cracklib(CentOS),然后编辑 /etc/pam.d/common-password/etc/pam.d/system-auth,加入类似 minlen=8 minclass=3 的参数。
  • 强制用户定期改密:执行 chage -M 90 yourname 设置密码有效期90天。

2. 防火墙与网络访问控制

  • 启用并配置 ufw(Ubuntu)或 firewalld(CentOS):
# Ubuntu
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 22/tcp   # SSH,建议改成非标准端口
sudo ufw enable
sudo ufw status verbose

如果你使用宝塔面板,可以在“安全”-“系统防火墙”里添加规则,效果一样。

  • 仅开放必要端口:比如 Web 服务只开 80、443,数据库不开对外端口。如果家里有公网 IP,建议对 SSH 端口做 IP 白名单限制,或者使用密钥登录并禁止密码认证。修改 /etc/ssh/sshd_configPasswordAuthentication no

3. 日志审计与系统监控

  • 开启 rsyslog 并确保日志磁盘足够:默认系统日志在 /var/log,建议单独挂载一个大分区或每天检查空间。
  • 配置日志轮转:编辑 /etc/logrotate.conf,确保 weeklyrotate 4 等参数合理,防止日志撑爆磁盘。
  • 安装 auditd 跟踪关键事件:
sudo apt install auditd   # Ubuntu
sudo systemctl enable auditd --now
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
sudo auditctl -w /etc/shadow -p wa -k shadow_changes

之后用 ausearch -k passwd_changes 查看记录。

4. 服务最小化与补丁更新

  • 关闭无用服务:执行 systemctl list-units --type=service --state=running 查看当前运行服务,用 systemctl disable --now 服务名 停掉不需要的(如 cups、avahi-daemon 等)。
  • 定期自动更新安全补丁
# Ubuntu
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
# 选择是

在宝塔面板中,可以开启“计划任务”每天执行 apt update && apt upgrade -y

  • 禁用不必要的内核模块:比如禁用 USB 存储、蓝牙等,在 /etc/modprobe.d/blacklist.conf 中添加 blacklist usb-storage

5. 恶意软件防护与基线检查

  • 安装和扫描sudo apt install clamav,运行 sudo freshclam 更新病毒库,然后 sudo clamscan -r /home
  • 使用 rkhunter 检查 rootkitsudo apt install rkhunter && sudo rkhunter --check
  • 定期手动检查可疑进程和端口ss -tuln 查看监听端口,ps aux 查看异常进程。

避坑指南:家用环境下的特别提醒

  1. 不要盲目禁用所有服务:家用主机可能还需要 Samba、DLNA 等服务,建议先了解每个服务的用途再决定是否关闭。
  2. 防火墙规则别把自己关在外面:修改 SSH 端口后,记得先开一个新终端测试连接成功再退出老会话。
  3. 日志审计不要过度:如果磁盘空间小,过量的日志轮转可能会导致写满。建议日志单独分区或限制总大小。
  4. 自动更新可能打断重要任务:如果主机运行了长时间任务,建议设置更新时间为凌晨或手动触发。

效果验证:怎么确认配置生效了?

  • 远程登录验证:用普通用户通过 SSH 登录,确认 root 无法直接登录。
  • 防火墙验证:运行 sudo ufw status verbosesudo firewall-cmd --list-all,检查端口是否按预期开放。
  • 日志审计验证:修改一次密码,然后用 sudo ausearch -k shadow_changes 查看是否记录。
  • 补丁更新验证sudo unattended-upgrades --dry-run 查看是否有待安装的安全更新。
  • 端口扫描:从外网或同一局域网另一台机器用 nmap -sS 你的IP 扫描,只应看到你开放的端口。

高频问题解答

问:家用主机能正式通过等保三级测评吗? 答:不能。
等保三级需要物理环境、管理制度等多方面要求,家用环境不具备条件。
本文清单只帮你接近技术要求,降低风险,不能替代正式测评。

问:宝塔面板用户怎么操作? 答:本文提到的防火墙规则、端口控制、自动更新等都可以在宝塔后台“安全”和“计划任务”中完成;
日志审计需要 SSH 执行命令,宝塔的“系统日志”只有基础功能。

问:配置后会不会影响正常使用? 答:大部分配置不会影响日常使用,但禁用某些服务或修改 SSH 端口可能造成不便,建议逐一测试。

如果你正在处理家用住宅主机Linux等保三级服务器合规配置清单,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。

分享到:
上一篇
外贸站宝塔面板网站AI文案批量生成发布插件
下一篇
跨境独立站宝塔面板服务器容器资源限制防抢占内存
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意