网站等保2.0自查清单,企业建站必备

网站等保2.0自查清单的核心,是围绕身份鉴别、访问控制、安全审计、入侵防范和数据完整性五个层面,逐项检查服务器与业务系统。
本文按零基础运维也能执行的顺序,给出可落地的检查项、命令和验证方式,帮你完成一次初步合规自查。

先理清自查范围和前提条件

动手之前先确认三件事,否则后面容易白忙。

  • 明确定级对象:是单个网站、还是包含数据库和后台管理系统的整体业务。等保2.0通常按系统整体定级,自查范围要覆盖所有对外提供服务的组件。
  • 拿到资产清单:服务器IP、操作系统版本、Web中间件、数据库类型、开放端口。用 ss -tunlpnetstat -tunlp 列出监听端口,和业务实际使用的端口做比对。
  • 确认已有防护:是否已部署WAF、是否开启系统防火墙、是否有日志集中存储。没有的话,自查结果要标注为待整改项。

需要特别说明的是,等保测评最终以具备资质的测评机构结论为准,自查清单只能帮助企业提前发现明显问题,不能替代正式测评。

账号权限与远程访问检查

这一块是等保2.0检查中最容易失分的地方,优先处理。

  • 检查是否存在共享账号:每台服务器应使用独立账号,禁止root直接远程登录。编辑 /etc/ssh/sshd_config,确认 PermitRootLogin no,改完执行 systemctl restart sshd
  • 口令强度:Linux可用 chage -l 用户名 查看密码有效期,建议设置90天强制更换。弱口令可以用 john 等工具做内部自查,但不要在生产环境跑暴力破解。
  • 多余账号清理:cat /etc/passwd 查看可登录账号,锁定无用账号用 usermod -L 用户名
  • 后台管理入口:如果网站后台是 /admin 这类固定路径,建议改成非常规路径,并限制来源IP。宝塔面板可在“安全”里设置面板端口和授权IP。

验证方式:用另一台机器尝试用root直接SSH,应被拒绝;
用错误密码多次登录,应触发失败记录。

Web服务与数据库自查要点

网站对外暴露面最大,检查项也最多。

  • Web中间件版本:nginx -vhttpd -v,确认没有使用已停止维护的老版本。版本信息不应在HTTP响应头中暴露,Nginx可在配置中加 server_tokens off;
  • 目录浏览:检查Nginx配置中是否误开 autoindex on;,应关闭。
  • 上传目录权限:上传目录禁止执行脚本。Nginx中可配置 location ^~ /uploads/ { location ~ \.(php|jsp|asp)$ { deny all; } }
  • 数据库远程访问:MySQL执行 SELECT user,host FROM mysql.user;,确认没有 % 或公网IP的账号。如有,用 DROP USER 或限制host。
  • 数据库备份:确认有定期备份任务,crontab -l 查看。备份文件不要放在Web根目录下。

验证方式:浏览器访问一个不存在的目录,不应返回文件列表;
尝试直接访问上传目录里的 .php 文件,应返回403或404。

日志审计与入侵防范检查

等保2.0要求保留可追溯的日志,至少留存6个月,具体以最新标准要求为准。

  • 系统日志:确认 /var/log/secure/var/log/auth.log 正常写入,systemctl status rsyslog 查看服务状态。
  • Web日志:Nginx默认在 /var/log/nginx/access.log,确认日志格式包含来源IP、时间、请求路径和状态码。
  • 日志轮转:cat /etc/logrotate.d/nginx 检查是否配置,避免日志把磁盘写满。
  • 入侵迹象:用 last -20 查看最近登录记录,lastb -20 查看失败登录。发现大量来自陌生IP的失败记录,应封禁或限制。
  • 文件完整性:对网站核心目录做一次哈希基线,例如 find /www/wwwroot -type f -exec md5sum {} \; > /root/web_md5_baseline.txt,后续定期比对。

验证方式:故意用错误密码登录几次,lastb 应能看到记录;
修改一个测试文件后重新比对哈希,应能发现差异。

常见疑问与避坑提醒

自查过程中,有些问题反复出现。

  • 开了防火墙但没放行业务端口,导致网站打不开。改防火墙规则前先确认业务端口,改完立即测试。
  • 只改了SSH配置没重启服务,配置不生效。修改 sshd_config 后必须重启sshd,且重启前保留一个已登录会话,防止配置错误把自己锁在外面。
  • 备份文件放在Web目录,被直接下载。备份目录应在网站根目录之外,并设置访问权限。
  • 日志只保留几天,不满足留存要求。检查logrotate配置,把保留周期调整到符合要求的时长。

自查完成后,建议把发现的问题按“高风险、中风险、低风险”整理成表格,高风险项优先整改。
整改后再用同样的命令复查一遍,确认问题确实关闭。
等保2.0自查清单不是一次性的,建议每季度或每次重大变更后重新走一遍,形成固定检查习惯。

分享到:
上一篇
网站篡改监控,文件变动实时告警:网站篡改监控实战
下一篇
服务器定期漏洞扫描,使用OpenVAS实操
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意