你的浏览器无法正常显示内容,请更换或升级浏览器!

中小企业网络安全基础防护实操清单

tenfei
tenfei
发布于2026-08-10 11:45 阅读5次
中小企业网络安全基础防护实操清单
面向中小企业 IT 人员的网络安全基础防护清单,涵盖端口管控、访问控制、日志审计、漏洞扫描、VPN 安全接入等核心环节的实操要点,帮助快速建立最小化安全基线,降低常见网络攻击风险。
# 中小企业网络安全基础防护实操清单 ## 前言 对于中小企业来说,安全团队往往只有一两个人甚至没有专职人员。但网络攻击不会因为你规模小就放过你——勒索软件、挖矿脚本、僵尸网络最爱挑防护薄弱的小目标下手。 本文整理了一份可落地的基础防护清单,每项都附带具体操作命令,花半天时间逐项检查就能显著提升安全水位。 ## 一、端口暴露管控 从互联网扫描内部所有公网 IP 的开放端口,关掉一切不必要的服务。 ```bash # Linux 查看本机监听端口 ss -tlnp # Windows 查看监听端口 netstat -ano | findstr LISTENING # 外网扫描(从外部 VPS 执行) nmap -sS -p 1-65535 <你的公网IP> ``` ### 常见危险端口 | 端口 | 服务 | 建议 | |------|------|------| | 22 | SSH | 改端口 + 密钥登录 | | 3389 | RDP | 改端口 + IP白名单 | | 3306 | MySQL | 禁止公网监听 | | 6379 | Redis | 禁止公网 + 设密码 | | 27017 | MongoDB | 禁止公网 + 认证 | | 5432 | PostgreSQL | 禁止公网监听 | Redis 没设密码直接暴露公网是最常见的入侵入口,攻击者可以写 SSH 公钥拿 root 权限。务必检查! ## 二、防火墙规则基线 ```bash # iptables 默认策略:白名单模式 iptables -P INPUT DROP iptables -P FORWARD DROP iptables -P OUTPUT ACCEPT # 允许已建立连接 iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # 允许内网访问 SSH iptables -A INPUT -s 192.168.1.0/24 -p tcp --dport 22 -j ACCEPT # 允许 Web 服务 iptables -A INPUT -p tcp --dport 80 -j ACCEPT iptables -A INPUT -p tcp --dport 443 -j ACCEPT iptables-save > /etc/iptables/rules.v4 ``` ## 三、SSH 安全加固 ```bash # /etc/ssh/sshd_config 关键配置 Port 2222 PermitRootLogin no PasswordAuthentication no MaxAuthTries 3 ClientAliveInterval 300 AllowUsers devops systemctl restart sshd ``` ### Fail2Ban 自动封禁 ```bash apt install fail2ban -y # /etc/fail2ban/jail.local [sshd] enabled = true port = 2222 maxretry = 5 bantime = 3600 findtime = 600 systemctl enable fail2ban --now ``` ## 四、日志审计与监控 ```bash # 开启命令历史审计 export HISTTIMEFORMAT="%F %T user " readonly HISTTIMEFORMAT export PROMPT_COMMAND='history -a' # 关键文件变更监控 (auditd) apt install auditd -y auditctl -w /etc/passwd -p wa -k passwd_change auditctl -w /etc/ssh/sshd_config -p wa -k sshd_change ausearch -k passwd_change ``` ## 五、定期漏洞扫描 ```bash # 轻量快速检测 nuclei -u https://your-domain.com -severity critical,high # 系统安全更新检查 apt list --upgradable | grep security yum updateinfo list security # CentOS ``` ## 六、备份与灾难恢复 321 原则:至少 3 份副本、2 种不同介质、1 份异地。 ```bash # rsync 异地备份 rsync -avz --delete /重要数据/ backup@异地:/backup/ # 数据库定时备份 (crontab) mysqldump -u root -p'密码' --all-databases | gzip > /backup/db_date.sql.gz ``` ## 防护清单检查表 | 检查项 | 状态 | |--------|------| | 公网端口已最小化 | 待查 | | SSH 已改端口 + 密钥登录 | 待查 | | Redis/MongoDB 禁止公网 | 待查 | | 防火墙默认 DROP 策略 | 待查 | | Fail2Ban 已部署 | 待查 | | 系统安全补丁已更新 | 待查 | | 日志审计已开启 | 待查 | | 备份方案已就绪 | 待查 | | VPN 替代端口转发访问内网 | 待查 | 把上面几项落实了,你的网络就能挡住 80% 以上的低门槛扫描攻击,后续再逐步引入 IDS、SIEM、堡垒机等进阶措施。

2

0

文章点评
Copyright © from 2021 by namoer.com
458815@qq.com QQ:458815
蜀ICP备2022020274号-2