中小企业网络安全基础防护实操清单
面向中小企业 IT 人员的网络安全基础防护清单,涵盖端口管控、访问控制、日志审计、漏洞扫描、VPN 安全接入等核心环节的实操要点,帮助快速建立最小化安全基线,降低常见网络攻击风险。
# 中小企业网络安全基础防护实操清单
## 前言
对于中小企业来说,安全团队往往只有一两个人甚至没有专职人员。但网络攻击不会因为你规模小就放过你——勒索软件、挖矿脚本、僵尸网络最爱挑防护薄弱的小目标下手。
本文整理了一份可落地的基础防护清单,每项都附带具体操作命令,花半天时间逐项检查就能显著提升安全水位。
## 一、端口暴露管控
从互联网扫描内部所有公网 IP 的开放端口,关掉一切不必要的服务。
```bash
# Linux 查看本机监听端口
ss -tlnp
# Windows 查看监听端口
netstat -ano | findstr LISTENING
# 外网扫描(从外部 VPS 执行)
nmap -sS -p 1-65535 <你的公网IP>
```
### 常见危险端口
| 端口 | 服务 | 建议 |
|------|------|------|
| 22 | SSH | 改端口 + 密钥登录 |
| 3389 | RDP | 改端口 + IP白名单 |
| 3306 | MySQL | 禁止公网监听 |
| 6379 | Redis | 禁止公网 + 设密码 |
| 27017 | MongoDB | 禁止公网 + 认证 |
| 5432 | PostgreSQL | 禁止公网监听 |
Redis 没设密码直接暴露公网是最常见的入侵入口,攻击者可以写 SSH 公钥拿 root 权限。务必检查!
## 二、防火墙规则基线
```bash
# iptables 默认策略:白名单模式
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# 允许已建立连接
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# 允许内网访问 SSH
iptables -A INPUT -s 192.168.1.0/24 -p tcp --dport 22 -j ACCEPT
# 允许 Web 服务
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
iptables-save > /etc/iptables/rules.v4
```
## 三、SSH 安全加固
```bash
# /etc/ssh/sshd_config 关键配置
Port 2222
PermitRootLogin no
PasswordAuthentication no
MaxAuthTries 3
ClientAliveInterval 300
AllowUsers devops
systemctl restart sshd
```
### Fail2Ban 自动封禁
```bash
apt install fail2ban -y
# /etc/fail2ban/jail.local
[sshd]
enabled = true
port = 2222
maxretry = 5
bantime = 3600
findtime = 600
systemctl enable fail2ban --now
```
## 四、日志审计与监控
```bash
# 开启命令历史审计
export HISTTIMEFORMAT="%F %T user "
readonly HISTTIMEFORMAT
export PROMPT_COMMAND='history -a'
# 关键文件变更监控 (auditd)
apt install auditd -y
auditctl -w /etc/passwd -p wa -k passwd_change
auditctl -w /etc/ssh/sshd_config -p wa -k sshd_change
ausearch -k passwd_change
```
## 五、定期漏洞扫描
```bash
# 轻量快速检测
nuclei -u https://your-domain.com -severity critical,high
# 系统安全更新检查
apt list --upgradable | grep security
yum updateinfo list security # CentOS
```
## 六、备份与灾难恢复
321 原则:至少 3 份副本、2 种不同介质、1 份异地。
```bash
# rsync 异地备份
rsync -avz --delete /重要数据/ backup@异地:/backup/
# 数据库定时备份 (crontab)
mysqldump -u root -p'密码' --all-databases | gzip > /backup/db_date.sql.gz
```
## 防护清单检查表
| 检查项 | 状态 |
|--------|------|
| 公网端口已最小化 | 待查 |
| SSH 已改端口 + 密钥登录 | 待查 |
| Redis/MongoDB 禁止公网 | 待查 |
| 防火墙默认 DROP 策略 | 待查 |
| Fail2Ban 已部署 | 待查 |
| 系统安全补丁已更新 | 待查 |
| 日志审计已开启 | 待查 |
| 备份方案已就绪 | 待查 |
| VPN 替代端口转发访问内网 | 待查 |
把上面几项落实了,你的网络就能挡住 80% 以上的低门槛扫描攻击,后续再逐步引入 IDS、SIEM、堡垒机等进阶措施。