服务器能访问,只是上线的第一步。真正稳定运行,还需要做好基础安全运维。
参考主流云服务平台的安全建议,路比云整理了一份适合中小网站和新手用户的上线前检查清单。
1. 检查 SSH 或远程登录
Linux 服务器常用 SSH 登录。建议:
• 不使用简单密码
• 不把 SSH 入口随意暴露
• 有条件时使用密钥登录
• 保留至少一种可恢复登录方式
修改 SSH 配置前要谨慎,避免把自己锁在服务器外面。
2. 检查安全组和防火墙
只开放业务需要的端口。
常见端口:
• 22:SSH
• 80:HTTP
• 443:HTTPS
• 3306:MySQL,不建议公网开放
• 6379:Redis,不建议公网开放
• 5432:PostgreSQL,不建议公网开放
数据库和缓存服务一般只允许本机或内网访问。
3. 检查后台入口
如果使用宝塔、1Panel、管理后台、发卡系统后台等,应避免默认入口长期暴露。
建议:
• 修改默认后台路径
• 使用强密码
• 限制登录失败次数
• 不在公开页面暴露后台地址
4. 检查弱密码
弱密码是服务器被入侵的常见原因。
不要使用:
• 123456
• admin123
• 域名拼音
• 手机号
• 简单生日
• 默认密码
后台、数据库、面板、SSH、应用管理员账号都应分别检查。
5. 检查网站目录权限
网站目录权限过大,可能导致文件被篡改。
建议:
• 程序运行用户只拥有必要权限
• 上传目录和代码目录分开
• 敏感配置文件不可公开访问
• 禁止访问 .env、私钥、备份包等文件
6. 检查 SSL 证书
HTTPS 是网站基础配置。
需要关注:
• 证书是否匹配域名
• 是否包含 www 或子域名
• 证书是否自动续期
• CDN 是否使用正确回源模式
• 源站是否也配置证书
7. 检查备份策略
没有备份,就没有安全感。
至少备份:
• 网站文件
• 数据库
• 配置文件
• 证书文件
• Docker Compose 文件
重要业务建议保留异地备份。
8. 检查日志
日志是排查问题的关键。
常见日志包括:
• Nginx access / error log
• 应用日志
• Docker logs
• 数据库日志
• 系统登录日志
上线后如果出现异常,日志能帮助快速定位问题。
9. 检查系统更新
长期不更新系统组件,可能存在已知漏洞。
建议定期检查:
• 系统安全更新
• Nginx / Apache
• PHP / Node.js / Java / Go 运行环境
• Docker
• 数据库版本
更新前建议先备份,避免版本变化导致业务异常。
10. 检查资源使用情况
上线前应确认:
• CPU 是否长期过高
• 内存是否够用
• 磁盘是否快满
• 带宽是否足够
• 是否存在异常进程
小配置服务器尤其要注意内存和磁盘空间。
结语
安全运维不是一次性工作,而是持续检查和修正的过程。
路比云建议用户上线前先完成基础安全检查,再正式推广业务。这样即使后续遇到问题,也更容易排查和恢复。
注册
登录控制台
