服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-26 更新于 2026-09-26 简米科技 4,480 字 11 分钟阅读

新服务器上线前安全检查清单有哪些?新手必看的安全检查项

导读新服务器上线前的新手版安全检查,核心思路就一句话:先把系统做“瘦身”,再把门锁换结实,最后装好监控再开门营业,很多初次接触服务器管理的朋友,最容易犯的错就是一拿到机器就急着部署业务,结果开着默认端口、留着初始密码、装着一堆用不上的软件包,上线当天就被扫描器盯上,下面这份清单按操作顺序排列,每一条都能落地,照着做……

新服务器上线前的新手版安全检查,核心思路就一句话:先把系统做“瘦身”,再把门锁换结实,最后装好监控再开门营业。很多初次接触服务器管理的朋友,最容易犯的错就是一拿到机器就急着部署业务,结果开着默认端口、留着初始密码、装着一堆用不上的软件包,上线当天就被扫描器盯上,下面这份清单按操作顺序排列,每一条都能落地,照着做一遍,能挡住绝大多数常见攻击。

新服务器上线前需要做哪些安全检查

安全检查不是装个杀毒软件那么单薄,它更像一次全身体检,最容易理解的方式是把检查分成四个层面:系统本身、账号权限、网络边界、运行痕迹,四个方面都梳理清楚了,这台服务器才算真正具备了上线的资格。

系统和软件包的初始状态核实

刚拿到服务器,首先要弄清楚它到底跑的是什么系统,执行 cat /etc/os-release 查看发行版名称和版本号,执行 uname -m 确认CPU架构,这一步很多人会跳过,但后续所有软件安装和漏洞修复都依赖这些基础信息。

接下来查看系统里已经装了什么软件,执行 yum list installed 或 dpkg -l 看看软件包列表,你会发现云厂商预装的系统里往往带着一堆你用不上的组件,比如邮件服务、图形界面相关包、FTP服务端,行业共识认为,系统里每多一个服务,就多一个被利用的入口,逐一把不需要的包用 yum remove 或 apt purge 卸掉,尤其是 telnet、rsh、tftp 这类明文传输的老古董协议工具,一律不留。

软件源也要检查一遍,编辑 /etc/yum.repos.d/ 下的仓库文件,确认只保留官方仓库或可信的镜像源,换源后执行 yum update -y 或 apt update && apt upgrade -y,把系统补丁打到最新,这一步能修复相当一部分已公开的高危漏洞,别拖延。

账号、密码与权限的清理

预装系统通常默认创建了一个管理员账号,密码可能是初始随机串,也可能由你首次登录时设置,不管哪种情况,登录后的第一件事就是改密码,执行 passwd 修改当前账号密码,强度要求:至少12位,包含大小写、数字、特殊字符,且不能是字典单词加数字的套路组合。

然后检查系统里已存在的所有用户账号,执行 cat /etc/passwd,重点看哪些账号有登录Shell(末尾是 /bin/bash 或 /bin/sh 而非 /sbin/nologin),逐个确认这些账号的用途,搞不清楚来源的账号直接禁用或删除,使用 passwd -l 用户名 可以锁住账号,userdel -r 用户名 则可连带删除用户目录。

sudo

新服务器上线前安全检查清单有哪些?新手必看的安全检查项

权限同样要收紧,执行 cat /etc/sudoers 或使用 visudo 命令查看,默认情况下只有 wheel 组(CentOS)或 sudo 组(Ubuntu)成员能提权,确认加入这些组的用户都在你的掌控之内,任何一个陌生账号拥有sudo权限都是重大隐患。

服务器安全巡检命令从哪几条开始

知道要查什么之后,更关键的是懂得用什么命令去查,对新手而言,下面这几条命令就是安全检查的地基,建议把它们记在小本子上,每次检查都跑一遍。

端口与服务进程摸底

执行 ss -tlnp 查看当前监听的TCP端口以及对应的进程和服务,这条命令是定位暴露面的第一利器,正常情况下,一台新上线的最小化服务器应该只监听22端口(SSH),如果看到80、443、3306、6379等端口,说明对应服务已经装上并在运行中,要么是你主动部署的,要么是预装自带的,逐一确认用途。

发现可疑监听端口时,用 ps -ef | grep PID 查看对应进程的完整命令行,判断它是不是正常业务,例如监听在3306端口的mysqld进程,如果你没有安装数据库的计划,直接 systemctl stop mysqld && systemctl disable mysqld 禁用掉。

对外开放服务的范围确认

如果服务器有公网IP,还需要确认这些服务是否暴露给了全网,这里最直接的检查方式是配合云控制台使用,不过从命令行角度,ip addr 查看网卡IP分配情况,ip route 查看默认路由,可以帮你理清网络环境,如果业务只需要内网访问,数据库、缓存、消息队列这类组件就不应该绑定0.0.0.0,而是在配置文件里指定监听内网IP。

同样的道理,SSH也可以设置仅允许内网IP段连接,这一条在安全检查里极其重要,编辑 /etc/ssh/sshd_config,添加 ListenAddress 内网IP 配置,然后重启sshd服务,公网完全关闭SSH不现实,但把它限定在可信来源网段内会安全得多。

云服务器安全组配置指南与防火墙管理

对于部署在简米云、酷番云、华为云等平台上的云服务器,安全组是比系统防火墙更前置的一道闸门,很多新手的认知误区在于:以为安全组配好就万事大吉,系统防火墙直接关掉,或者反过来只开系统防火墙忽略安全组,两者职责不同,但都很必要。

安全组规则设计的核心原则

安全组本质上是个云上的状态化防火墙,在云控制台创建安全组时,规则设计的核心原则是默认拒绝所有入站流量,然后按需放行特定条目。

新服务器上线前安全检查清单有哪些?新手必看的安全检查项

协议 端口/范围 来源IP 用途
TCP 22 你的办公网出口IP段 SSH管理
TCP 80/443 0.0.0/0 Web服务
TCP 3306 仅应用服务器内网IP 数据库访问

上面这张表就是典型的小业务服务器安全组规则,注意SSH来源被限制在办公网IP段,而不是对所有IP开放,如果你不清楚自己的出口IP,百度搜索“IP”即可看到公网出口地址,把它填进去。

系统防火墙的配合使用

云安全组管的是进出虚拟机的流量,系统防火墙则是最后一道兜底,以CentOS为例:

systemctl start firewalld
systemctl enable firewalld

启动后执行 systemctl status firewalld 确认运行中,防火墙的规则通过 firewall-cmd 管理,常用操作:

firewall-cmd --permanent --add-service=ssh
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload

这条链路走下去,每层放行的流量都是经过明确设计的,安全组和防火墙命令报错时,优先检查云控制台里安全组规则是否放行了对应端口,再去排查系统防火墙。

怎么检查服务器是否被入侵

安全检查不只是上线前的一次性工作,服务器跑起来之后,怎么检查服务器是否被入侵,是每个管理员迟早要面对的问题,两条路径最直接:看登录记录,看系统进程。

登录失败和成功记录的审查

执行 last 查看最近成功登录记录,涉及来源IP、登录时间、持续时间,执行 lastb 查看失败登录尝试,这个文件记录着所有密码爆破的痕迹,如果发现有大量来自陌生IP的失败记录,说明你的服务器正在被扫描或爆破,此时第一步就不是简单改密码了,而是检查系统里是否已经存在异常账号、计划任务或SSH公钥。

查询 /var/log/secure(CentOS)或 /var/log/auth.log(Ubuntu)能看到更详细的认证日志,攻击者的常见手法是写入恶意SSH公钥到 ~/.ssh/authorized_keys,实现免密登录后门,养成定期检查这个文件的习惯,能省掉很多麻烦。

异常进程和文件变化排查

执行 top 查看CPU和内存占用排名靠前的进程,攻击者常把挖矿程序伪装成系统进程名,所以看到名为 kworkerds、xmrig、sysudt 之类的陌生进程就要警觉,执行 ls -la /tmp 检查临时目录下是否有可疑文件,黑客特别喜欢在 /tmp 和 /var/tmp 下存放恶意程序。

计划任务也是重点排查对象,执行 crontab -l 查看当前用户的计划任务,执行 cat /etc/crontab 和 ls -la /etc/cron.d/ 看系统级任务,很多后门就是靠定时任务实现持久化的。

新服务器上线前安全检查清单有哪些?新手必看的安全检查项

近年来,相当一部分攻击事件都源于管理员忽略了上述检查步骤,直到业务异常或收到安全告警邮件才后知后觉,养成每两周做一次这类巡检的习惯,对摸清自家服务器状态帮助极大。

上线前的最后验证与恢复演练

安全检查的最后一步是验证前几步的成果,同时确保自己手里有一张“后悔药”。

验证配置是否生效

SSH配置修改后,新开一个终端窗口尝试重新连接,确认没有把现有连接锁死在门外,这个操作看起来多余,但每个运维都能讲出几个改坏SSH配置导致无法登录的例子,同理,防火墙规则修改后,用 curl -I http://localhost 确认Web端口本地访问正常,再通过浏览器访问公网IP验证外部链路。

安全组一旦误封,云控制台一般都有“管理终端”或“VNC登录”作为逃生通道,上线前请务必确认你已知晓如何使用这个入口,并且具备操作能力。

快照与备份

云服务商的ECS控制台通常提供“创建快照”功能,简米云、酷番云都支持对系统盘做整机快照,费用低廉且恢复简单,上线前打一个干净状态的快照,后续万一配置出问题可以直接回滚,这是性价比最高的一道保险,不建议跳过。

数据备份至少要有一条可靠的通路跑通,用 rsync -avz 本地目录 远端目录 验证备份链路是否正常,或者使用云服务商的对象存储配合自动备份脚本来完成,备份的关键不只是“备份过”,而是恢复过,没验证过恢复流程的备份,只能算是一堆占用空间的字节。

常见问题解答

新服务器一天到晚被扫描日志刷屏,正常吗?
正常,公网上的服务器每天都会收到来自全球IP的扫描和密码试探,这是互联网的常态,并非你的服务器已被攻破,应对办法是:确认22端口未直接用密码登录,可选方案是改用密钥登录;配合 fail2ban 这类工具,在连续登录失败多次后自动封禁来源IP,能明显减少日志噪声。

系统防火墙和云安全组是都要开,还是二选一就行?
都要开,各管一层,云安全组负责流量是否能够到达服务器网卡,系统防火墙负责流量在到达网卡后是否放行给对应监听进程,建议两层都保持开启,规则都按最小化暴露来设计,多一层过滤就多一层容错,不会带来实际性能损耗。

改了SSH默认端口就安全了吗?
改端口能挡住一部分全端口扫描器,但并不能彻底解决来自针对性攻击的威胁,更有效的做法是完全禁用密码登录,只保留密钥登录,同时配合白名单IP限制管理端口,密钥登录做好私钥保管,安全强度远高于任何高强度密码。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱