服务器安全巡检核心是查异常、控暴露、守权限、保备份,需按业务重要性分级执行:核心生产服务器每周一次,一般应用服务器每月一次,并用自动化工具每日监控基础项。

对运行中的服务器做定期安全巡检,核心是“查异常、控暴露、守权限、保备份”,不是走流程,而是抓关键风险点。巡检频率建议按业务重要性分级:核心生产服务器每周一次,一般应用服务器每月一次,同时配合自动化工具实现每日基础项监控。
硬件与资源状态检查
先确认底层是否健康,避免因硬件隐患引发连锁问题:
- 查看温度、风扇转速和电源状态,Linux可用ipmitool sensor或厂商管理界面(如iDRAC/iLO),温度持续超70℃需排查散热
- 用top、free -h、df -h检查CPU、内存、磁盘使用率,重点关注Swap频繁使用、根分区使用率>85%、/var/log或/tmp目录突增大文件
- 执行smartctl -a /dev/sdX(Linux)或Storage Manager(Windows)检查磁盘SMART健康状态,预警项(如Reallocated_Sector_Ct)出现即需准备替换
登录与账户权限审计
攻击者常从弱口令、多余账户、高危配置入手,这部分必须人工核验:
- 运行last -n 30查看近期登录,标记非工作时间、陌生IP、root直登记录;Linux下用sudo awk -F: '$3==0 {print $1}' /etc/passwd确认仅root拥有UID 0
- 检查SSH配置:sudo grep -E "^(PermitRootLogin|PasswordAuthentication|AllowUsers)" /etc/ssh/sshd_config,确保PermitRootLogin no、PasswordAuthentication no(若已配密钥)
- 审查sudo权限:sudo -l -U username逐个验证,禁用NOPASSWD: ALL类过度授权;Windows中检查本地组策略→计算机配置→Windows设置→安全设置→本地策略→用户权利指派
服务暴露面与进程行为核查
少开一个端口,就少一个被利用入口;少一个异常进程,就少一个后门风险:
- 列出所有监听端口:sudo ss -tuln(Linux)或netstat -ano(Windows),对照业务清单逐一确认必要性,关闭telnet、ftp、rpcbind等非必需服务
- 检查防火墙策略:Linux运行sudo iptables -L -n -v或sudo nft list ruleset,确认默认策略为DROP,且只放行明确需要的端口+源IP段
- 排查可疑进程:Linux用ps aux --forest观察进程树,重点看名称伪装(如sshd2、xmr)、CPU占用长期>90%但无业务关联的进程;Windows用tasklist /svc比对服务名与进程名一致性
文件、日志与备份有效性验证
不验证的备份等于没备份,不分析的日志等于没记录:
- 检查关键文件权限:ls -l /etc/shadow /etc/sudoers,确保/etc/shadow权限为600、/etc/sudoers为440;用find /etc -type f -perm -o+w 2>/dev/null查找全局可写配置文件
- 扫描WebShell和异常文件:Linux下用clamav或专业工具(如Linux Malware Detect)全盘扫描;Windows建议用护卫神防入侵系统自动巡检,覆盖Web目录、计划任务、注册表启动项等10+维度
- 验证备份:不只是看备份任务“成功”,要抽样恢复测试——随机选1个数据库+1个网站目录,执行完整还原并校验MD5值;检查备份日志中是否有Permission denied或skipping file类警告

















