等保三级服务器合规配置清单2026

如果你正在准备等保三级测评,或者想按照2026年最新合规标准加固服务器,这篇文章就是为你准备的。
我会从零基础的角度,列出等保三级服务器合规配置清单2026中必须完成的几项核心操作,每一段都有命令示例或宝塔面板的具体路径,做完就能直接提交自评报告。

开始前你需要准备什么

  • 一台Linux服务器(CentOS 7/8或Ubuntu 20.04以上,本文以CentOS 7为例)
  • 使用root账号或拥有sudo权限的账号登录
  • 如果使用宝塔面板,请在“安全”菜单中提前放行必要端口(22/443/8888等)
  • 建议先做一次快照或备份,避免误操作导致服务中断
注意:等保三级要求所有配置必须“可追溯”,所以下文每步操作都建议截图或记录执行时间和结果。

具体的配置清单(9项必做操作)

1. 账号与密码策略

要求:删除或锁定无用账号,强制密码长度≥8位、定期更换、复杂度包含大小写字母+数字+特殊字符。

命令示例:

# 查看所有用户
cat /etc/passwd | grep -E '/(home|root)'
# 锁定不用的系统账号(如sync、halt等)
passwd -l sync
# 修改密码策略(/etc/login.defs)
sed -i 's/PASS_MAX_DAYS.*/PASS_MAX_DAYS   90/' /etc/login.defs
sed -i 's/PASS_MIN_LEN.*/PASS_MIN_LEN   8/' /etc/login.defs

宝塔面板操作:进入“面板设置”→“安全设置”→“密码强度”,选择“强”。

2. 登录失败锁定与超时

要求:连续5次登录失败锁定账号10分钟,登录超时自动退出。
命令:

# /etc/pam.d/sshd 添加一行
echo 'auth required pam_tally2.so deny=5 unlock_time=600' >> /etc/pam.d/sshd
# SSH超时设置
sed -i 's/#ClientAliveInterval.*/ClientAliveInterval 600/' /etc/ssh/sshd_config
sed -i 's/#ClientAliveCountMax.*/ClientAliveCountMax 0/' /etc/ssh/sshd_config
systemctl restart sshd

3. 日志审计配置

要求:启用系统和应用日志,保护日志不被篡改,留存≥6个月。

# 安装并启用auditd
yum install -y audit && systemctl enable --now auditd
# 监控关键文件(如passwd、shadow)
auditctl -w /etc/passwd -p wa -k passwd_changes

宝塔面板:在“安全”→“日志管理”中开启“系统日志”和“网站日志”,设置日志保留180天。

4. 访问控制与最小权限

要求:关闭非必要端口,只允许最小服务对外开放;
使用白名单限制SSH访问。

# 查看开放端口
netstat -tulpn | grep LISTEN
# 关闭不需要的服务(如telnet、ftp)
systemctl stop vsftpd && systemctl disable vsftpd
# 限制SSH来源IP(/etc/hosts.allow)
echo 'sshd: 192.168.1.0/24, 10.0.0.0/8' >> /etc/hosts.allow
echo 'sshd: ALL' >> /etc/hosts.deny

5. 入侵防范(Fail2Ban+文件完整性)

要求:部署入侵检测,自动封禁暴力破解;
定期检查文件完整性。

# 安装Fail2Ban
yum install -y epel-release && yum install -y fail2ban
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
# 配置SSH防护
vi /etc/fail2ban/jail.local  # 添加 [sshd] 段:enabled = true; bantime = 3600; findtime = 600; maxretry = 5
systemctl restart fail2ban
# 文件完整性检查(AIDE)
yum install -y aide && aide --init
# 每天自动比对
crontab -e  # 添加: 0 2 * * * /usr/sbin/aide --check | mail -s 'AIDE Report' root

6. 数据备份与恢复

要求:至少每周全量备份,异地存储;定期进行恢复演练。
宝塔面板:在“计划任务”中新建“备份数据库”和“备份网站”,选择“传送到远程存储(OSS/S3)”,设置每周日凌晨3点执行。

7. 剩余安全配置项(精简)

  • 禁用root直接SSH登录:sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
  • 安装安全补丁:yum update -y --security
  • 配置防火墙(firewalld):仅放行80、443、自定义管理端口

避坑指南(新手最容易出错的3个地方)

  1. 别在高峰时间改SSH配置:修改sshd_config后不要立即重启,先保留一个ssh连接,或在新窗口测试登录成功后再重启,否则你可能把自己锁在外面。
  2. 日志留存周期不要设成永久:等保要求留存≥6个月,但永久留满磁盘反而导致服务异常。建议通过logrotate设置6个月后自动压缩归档。
  3. Fail2Ban封禁后忘记加白:如果你从公司IP远程管理,请在jail.local中增加ignoreip = 你的IP,否则频繁操作可能被误封。

配置效果验证

完成上述配置后,用以下方法逐项确认:

  • 密码策略cat /etc/login.defs | grep -E 'PASS_MAX_DAYS|PASS_MIN_LEN' 应显示90和8。
  • 登录锁定:手动用错误密码登录5次,第6次收到“Account locked”提示。
  • 审计日志ausearch -k passwd_changes 应能看到最近修改记录。
  • Fail2Banfail2ban-client status sshd 显示Banned IP列表。
  • 备份:登录宝塔面板,查看“计划任务”执行日志,确认最近一次备份成功。

高频问题解答

Q:2026版的等保三级和之前有什么不同?
A:主要强化了日志集中审计和动态口令要求,建议开启auditd并配置syslog转发到日志服务器。

Q:我的服务器没有面板,只用命令可以完全达标吗?
A:可以。本文所有命令同样适用于纯命令行环境,只需注意调整包管理器(apt/yum)。

Q:做完这些配置后还需要做什么?
A:生成自评报告(各配置项截图+命令输出),然后预约测评机构现场测评。

如果你正在处理等保三级服务器合规配置清单2026,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。
完成后记得保留操作记录,方便测评时快速举证。

分享到:
上一篇
eBPF实时监控服务器异常流量攻击,零基础也能上手
下一篇
GDPR跨境站点数据隐私安全配置
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意