等保三级服务器合规配置清单2026
如果你正在准备等保三级测评,或者想按照2026年最新合规标准加固服务器,这篇文章就是为你准备的。
我会从零基础的角度,列出等保三级服务器合规配置清单2026中必须完成的几项核心操作,每一段都有命令示例或宝塔面板的具体路径,做完就能直接提交自评报告。
开始前你需要准备什么
- 一台Linux服务器(CentOS 7/8或Ubuntu 20.04以上,本文以CentOS 7为例)
- 使用root账号或拥有sudo权限的账号登录
- 如果使用宝塔面板,请在“安全”菜单中提前放行必要端口(22/443/8888等)
- 建议先做一次快照或备份,避免误操作导致服务中断
注意:等保三级要求所有配置必须“可追溯”,所以下文每步操作都建议截图或记录执行时间和结果。
具体的配置清单(9项必做操作)
1. 账号与密码策略
要求:删除或锁定无用账号,强制密码长度≥8位、定期更换、复杂度包含大小写字母+数字+特殊字符。
命令示例:
# 查看所有用户
cat /etc/passwd | grep -E '/(home|root)'
# 锁定不用的系统账号(如sync、halt等)
passwd -l sync
# 修改密码策略(/etc/login.defs)
sed -i 's/PASS_MAX_DAYS.*/PASS_MAX_DAYS 90/' /etc/login.defs
sed -i 's/PASS_MIN_LEN.*/PASS_MIN_LEN 8/' /etc/login.defs
宝塔面板操作:进入“面板设置”→“安全设置”→“密码强度”,选择“强”。
2. 登录失败锁定与超时
要求:连续5次登录失败锁定账号10分钟,登录超时自动退出。
命令:
# /etc/pam.d/sshd 添加一行
echo 'auth required pam_tally2.so deny=5 unlock_time=600' >> /etc/pam.d/sshd
# SSH超时设置
sed -i 's/#ClientAliveInterval.*/ClientAliveInterval 600/' /etc/ssh/sshd_config
sed -i 's/#ClientAliveCountMax.*/ClientAliveCountMax 0/' /etc/ssh/sshd_config
systemctl restart sshd
3. 日志审计配置
要求:启用系统和应用日志,保护日志不被篡改,留存≥6个月。
# 安装并启用auditd
yum install -y audit && systemctl enable --now auditd
# 监控关键文件(如passwd、shadow)
auditctl -w /etc/passwd -p wa -k passwd_changes
宝塔面板:在“安全”→“日志管理”中开启“系统日志”和“网站日志”,设置日志保留180天。
4. 访问控制与最小权限
要求:关闭非必要端口,只允许最小服务对外开放;
使用白名单限制SSH访问。
# 查看开放端口
netstat -tulpn | grep LISTEN
# 关闭不需要的服务(如telnet、ftp)
systemctl stop vsftpd && systemctl disable vsftpd
# 限制SSH来源IP(/etc/hosts.allow)
echo 'sshd: 192.168.1.0/24, 10.0.0.0/8' >> /etc/hosts.allow
echo 'sshd: ALL' >> /etc/hosts.deny
5. 入侵防范(Fail2Ban+文件完整性)
要求:部署入侵检测,自动封禁暴力破解;
定期检查文件完整性。
# 安装Fail2Ban
yum install -y epel-release && yum install -y fail2ban
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
# 配置SSH防护
vi /etc/fail2ban/jail.local # 添加 [sshd] 段:enabled = true; bantime = 3600; findtime = 600; maxretry = 5
systemctl restart fail2ban
# 文件完整性检查(AIDE)
yum install -y aide && aide --init
# 每天自动比对
crontab -e # 添加: 0 2 * * * /usr/sbin/aide --check | mail -s 'AIDE Report' root
6. 数据备份与恢复
要求:至少每周全量备份,异地存储;定期进行恢复演练。
宝塔面板:在“计划任务”中新建“备份数据库”和“备份网站”,选择“传送到远程存储(OSS/S3)”,设置每周日凌晨3点执行。
7. 剩余安全配置项(精简)
- 禁用root直接SSH登录:
sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config - 安装安全补丁:
yum update -y --security - 配置防火墙(firewalld):仅放行80、443、自定义管理端口
避坑指南(新手最容易出错的3个地方)
- 别在高峰时间改SSH配置:修改sshd_config后不要立即重启,先保留一个ssh连接,或在新窗口测试登录成功后再重启,否则你可能把自己锁在外面。
- 日志留存周期不要设成永久:等保要求留存≥6个月,但永久留满磁盘反而导致服务异常。建议通过logrotate设置6个月后自动压缩归档。
- Fail2Ban封禁后忘记加白:如果你从公司IP远程管理,请在jail.local中增加
ignoreip = 你的IP,否则频繁操作可能被误封。
配置效果验证
完成上述配置后,用以下方法逐项确认:
- 密码策略:
cat /etc/login.defs | grep -E 'PASS_MAX_DAYS|PASS_MIN_LEN'应显示90和8。 - 登录锁定:手动用错误密码登录5次,第6次收到“Account locked”提示。
- 审计日志:
ausearch -k passwd_changes应能看到最近修改记录。 - Fail2Ban:
fail2ban-client status sshd显示Banned IP列表。 - 备份:登录宝塔面板,查看“计划任务”执行日志,确认最近一次备份成功。
高频问题解答
Q:2026版的等保三级和之前有什么不同?
A:主要强化了日志集中审计和动态口令要求,建议开启auditd并配置syslog转发到日志服务器。
Q:我的服务器没有面板,只用命令可以完全达标吗?
A:可以。本文所有命令同样适用于纯命令行环境,只需注意调整包管理器(apt/yum)。
Q:做完这些配置后还需要做什么?
A:生成自评报告(各配置项截图+命令输出),然后预约测评机构现场测评。
如果你正在处理等保三级服务器合规配置清单2026,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。
完成后记得保留操作记录,方便测评时快速举证。