网站等保2.0自查清单,企业建站必备
网站等保2.0自查清单的核心,是围绕身份鉴别、访问控制、安全审计、入侵防范和数据完整性五个层面,逐项检查服务器与业务系统。
本文按零基础运维也能执行的顺序,给出可落地的检查项、命令和验证方式,帮你完成一次初步合规自查。
先理清自查范围和前提条件
动手之前先确认三件事,否则后面容易白忙。
- 明确定级对象:是单个网站、还是包含数据库和后台管理系统的整体业务。等保2.0通常按系统整体定级,自查范围要覆盖所有对外提供服务的组件。
- 拿到资产清单:服务器IP、操作系统版本、Web中间件、数据库类型、开放端口。用
ss -tunlp或netstat -tunlp列出监听端口,和业务实际使用的端口做比对。 - 确认已有防护:是否已部署WAF、是否开启系统防火墙、是否有日志集中存储。没有的话,自查结果要标注为待整改项。
需要特别说明的是,等保测评最终以具备资质的测评机构结论为准,自查清单只能帮助企业提前发现明显问题,不能替代正式测评。
账号权限与远程访问检查
这一块是等保2.0检查中最容易失分的地方,优先处理。
- 检查是否存在共享账号:每台服务器应使用独立账号,禁止root直接远程登录。编辑
/etc/ssh/sshd_config,确认PermitRootLogin no,改完执行systemctl restart sshd。 - 口令强度:Linux可用
chage -l 用户名查看密码有效期,建议设置90天强制更换。弱口令可以用john等工具做内部自查,但不要在生产环境跑暴力破解。 - 多余账号清理:
cat /etc/passwd查看可登录账号,锁定无用账号用usermod -L 用户名。 - 后台管理入口:如果网站后台是
/admin这类固定路径,建议改成非常规路径,并限制来源IP。宝塔面板可在“安全”里设置面板端口和授权IP。
验证方式:用另一台机器尝试用root直接SSH,应被拒绝;
用错误密码多次登录,应触发失败记录。
Web服务与数据库自查要点
网站对外暴露面最大,检查项也最多。
- Web中间件版本:
nginx -v或httpd -v,确认没有使用已停止维护的老版本。版本信息不应在HTTP响应头中暴露,Nginx可在配置中加server_tokens off;。 - 目录浏览:检查Nginx配置中是否误开
autoindex on;,应关闭。 - 上传目录权限:上传目录禁止执行脚本。Nginx中可配置
location ^~ /uploads/ { location ~ \.(php|jsp|asp)$ { deny all; } }。 - 数据库远程访问:MySQL执行
SELECT user,host FROM mysql.user;,确认没有%或公网IP的账号。如有,用DROP USER或限制host。 - 数据库备份:确认有定期备份任务,
crontab -l查看。备份文件不要放在Web根目录下。
验证方式:浏览器访问一个不存在的目录,不应返回文件列表;
尝试直接访问上传目录里的 .php 文件,应返回403或404。
日志审计与入侵防范检查
等保2.0要求保留可追溯的日志,至少留存6个月,具体以最新标准要求为准。
- 系统日志:确认
/var/log/secure或/var/log/auth.log正常写入,systemctl status rsyslog查看服务状态。 - Web日志:Nginx默认在
/var/log/nginx/access.log,确认日志格式包含来源IP、时间、请求路径和状态码。 - 日志轮转:
cat /etc/logrotate.d/nginx检查是否配置,避免日志把磁盘写满。 - 入侵迹象:用
last -20查看最近登录记录,lastb -20查看失败登录。发现大量来自陌生IP的失败记录,应封禁或限制。 - 文件完整性:对网站核心目录做一次哈希基线,例如
find /www/wwwroot -type f -exec md5sum {} \; > /root/web_md5_baseline.txt,后续定期比对。
验证方式:故意用错误密码登录几次,lastb 应能看到记录;
修改一个测试文件后重新比对哈希,应能发现差异。
常见疑问与避坑提醒
自查过程中,有些问题反复出现。
- 开了防火墙但没放行业务端口,导致网站打不开。改防火墙规则前先确认业务端口,改完立即测试。
- 只改了SSH配置没重启服务,配置不生效。修改
sshd_config后必须重启sshd,且重启前保留一个已登录会话,防止配置错误把自己锁在外面。 - 备份文件放在Web目录,被直接下载。备份目录应在网站根目录之外,并设置访问权限。
- 日志只保留几天,不满足留存要求。检查logrotate配置,把保留周期调整到符合要求的时长。
自查完成后,建议把发现的问题按“高风险、中风险、低风险”整理成表格,高风险项优先整改。
整改后再用同样的命令复查一遍,确认问题确实关闭。
等保2.0自查清单不是一次性的,建议每季度或每次重大变更后重新走一遍,形成固定检查习惯。