网站等保测评整改,服务器与网站配置调整:网站等保测评整改
等保测评整改不是把服务器重装一遍,而是按测评报告里的不符合项,逐条调整服务器与网站配置。
对零基础运维来说,先改账号、日志、访问控制这三块,通常能覆盖大部分高危问题,再配合验证命令确认整改生效。
先理清整改范围和准备条件
动手前需要拿到测评机构给出的问题清单,按“高危、中危、低危”排序。
没有清单时,可以按常见检查项自查:
- 服务器是否有多余账号、弱口令、root 直接远程登录
- 是否开启登录失败锁定、密码复杂度、会话超时
- 网站是否暴露目录列表、版本号、测试页面
- 日志是否留存足够时间、是否可审计
- 是否关闭不必要的端口和服务
准备一台可回滚的测试机或做好快照,避免改错后无法恢复。
所有配置修改前,先备份原文件,例如 cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak。
服务器侧配置调整
SSH 加固是整改中最常被点名的部分。
编辑 /etc/ssh/sshd_config,调整以下项:
PermitRootLogin no
MaxAuthTries 5
ClientAliveInterval 300
ClientAliveCountMax 0
PasswordAuthentication no
改完后执行 sshd -t 检查语法,再 systemctl restart sshd 重启。
注意:关闭密码登录前,必须先确认密钥登录可用,否则会把自己锁在门外。
账号与权限方面,用 awk -F: '($3>=1000)&&($1! 查看可登录普通账号,删除或锁定无用账号:
="nobody"){print $1}' /etc/passwdusermod -L 用户名。
给运维账号配置 sudo 权限时,写入 /etc/sudoers.d/ops,不要直接改 /etc/sudoers。
日志留存通常要求不少于 6 个月。
检查 /etc/logrotate.d/ 下各服务的轮转策略,把 rotate 和 maxage 调整到满足要求的数值。
系统日志可确认 journalctl --disk-usage,必要时在 /etc/systemd/journald.conf 中设置 Storage=persistent 和 MaxRetentionSec=180day。
端口与服务用 ss -tulnp 列出监听端口,关闭与业务无关的服务,例如测试用的 8080、数据库对外 3306。
防火墙层面用 firewall-cmd --list-all 或 iptables -L -n 核对放行规则,只保留 80、443 和必要的管理端口。
网站侧配置调整
Nginx 是常见入口,整改重点在隐藏信息、限制访问和传输安全。
在 server 块中加入:
server_tokens off;
add_header X-Content-Type-Options nosniff;
add_header X-Frame-Options SAMEORIGIN;
add_header Strict-Transport-Security "max-age=31536000";
关闭目录列表:确认 autoindex off;。
删除或限制访问测试页面、备份文件、.git 目录,可在 location 中返回 403。
HTTPS 与证书方面,确保 80 端口跳转到 443,证书未过期。
用 nginx -t 检查配置,nginx -s reload 平滑生效。
后台入口建议限制来源 IP 或加二次认证,避免直接暴露在公网。
如果使用宝塔面板,可在“网站—设置—配置文件”中直接修改,改完点“保存”并重载。
避坑与效果验证
常见坑有三个:一是关闭密码登录后密钥没配好,导致无法登录;
二是日志轮转改得太激进,把需要的审计记录删了;
三是安全头加重复,浏览器报错。
每次改完只重启相关服务,不要整机重启。
验证时逐项确认:sshd -T | grep -E 'permitrootlogin|maxauthtries' 应显示 no 和 5;curl -I https://你的域名 查看响应头是否包含配置的安全头;lastb 查看失败登录记录是否被记录。
整改完成后,把每条不符合项、修改内容、验证结果整理成表格,方便测评机构复核。
等保整改是持续过程,建议每季度复查一次账号、日志和端口,避免配置被后续操作覆盖。