服务器安全其实有两类问题,但只有一类会被经常检查:
一类是"有洞"——没打补丁的组件、可被利用的 CVE,靠漏洞扫描发现;另一类是"配置不合规"——SSH 允许 root 直连、Redis 裸奔在所有网卡、密码策略形同虚设、登录审计没开,靠基线检查发现。
后者的麻烦在于它"不出漏洞编号",看起来不像问题,于是长期被跳过。但它恰恰是最常被批量利用的那一类:脚本扫全网 6379、9200、MongoDB 默认端口时,靠的不是零日,而是这些配置红线。
这篇按控制台的实际操作顺序,把基线检查拆成"是什么、能不能用、怎么做、怎么修、怎么常态化"五段讲清楚。
一、先把三个功能分清
最容易混的是这三件事,它们检查的对象完全不同:
| 功能 | 检查对象 | 典型发现 | 一句话定位 |
|---|---|---|---|
| 漏洞扫描 | 软件版本 / CVE | 某中间件版本存在已知可利用漏洞 | 你的组件有没有已知洞 |
| 基线检查 | 操作系统 / 数据库 / 中间件的配置 | root 可直连、Redis 未授权、密码永不过期 | 你的配置有没有踩红线 |
| 云平台配置检查 | 云产品自身的配置 | 安全组 0.0.0.0/0 放通 3306、RDS 开公网、未开操作审计 |
你的云资源开得安不安全 |
三者互补,不能互相替代:补丁打全了,但 root 密码是 123456,一样会被爆破进去。
基线的定义可以记成一句话:操作系统、数据库及中间件的安全实践与合规检查的配置红线,覆盖弱口令、账号权限、密码策略、访问控制、安全审计、入侵防范等类别。官方文档给出的覆盖范围是 30 多种系统版本、20 多种数据库及中间件,从 CentOS / Alibaba Cloud Linux 到 MySQL、Redis、Nginx、Kubernetes 都在列。
二、先确认你的版本能不能做基线检查
这一步最容易白忙——基线检查属于付费能力,免费版没有入口。按官方版本与计费说明:
| 版本 | 基线检查可用程度 | 说明 |
|---|---|---|
| 免费版 | 不支持 | 需升级后才能使用 |
| 防病毒版 / 仅采购增值服务 | 需另开通付费版云安全态势管理(CSPM) | 按检查项消耗授权数计费 |
| 高级版 | 仅弱口令检查项 | 只能用默认策略,不能创建标准 / 自定义策略 |
| 企业版 | 除容器安全检查项外均支持 | 不能查 Docker / Kubernetes 相关项 |
| 旗舰版 | 全部检查项 | 含容器安全 |
结论:只想先确认"密码是不是弱口令",高级版就够;想把系统、数据库、中间件、容器一次过一遍,对应的是企业版及以上。 版本差异与实时报价以 阿里云云安全中心产品页 展示为准;购买前先数清楚需要纳管的服务器台数,版本按保有台数计价。
三、10 分钟实操:五步跑完一轮体检
官方流程只有五步:开通功能 → 安装客户端 → 配置检查策略 → 执行检查 → 查看结果并修复验证。跑通一轮拿到结果,10 分钟左右;修复本身另算时间。
第 1 步:开通功能。 购买企业版及以上,或为仅采购增值服务的账号开通付费版云安全态势管理。控制台里看不到基线检查入口,基本就是版本不对。
第 2 步:确认客户端在线。 基线检查只对"已安装客户端且状态正常"的服务器生效,客户端启动后控制台每分钟自动同步一次资产信息。非阿里云服务器要先做多云资产接入,否则不会出现在检查范围里。
第 3 步:配置检查策略。 策略是执行基线检测的基本单位,官方提供三类:
| 策略类型 | 覆盖的基线类型 | 适用场景 |
|---|---|---|
| 默认策略 | 未授权访问、最佳安全实践、弱口令、容器安全等 | 系统自带,只能改检查时间和生效服务器 |
| 标准策略 | 默认基础上增加等保合规、国际通用安全最佳实践等 | 需要过等保或有合规要求的业务 |
| 自定义策略 | CentOS 6/7、Ubuntu、Redhat 7/8、Windows 自定义基线 | 需要按内部加固标准检查 |
默认策略只覆盖部分基线类型,所以要查等保合规,必须自己加一条标准策略;高级版只能用默认策略。
第 4 步:执行检查。 选中策略手动执行一次,也可以什么都不做,等系统按周期自动扫描:默认策略的周期是每隔一天,时间窗在 00:00~06:00(可修改)。
第 5 步:查看结果。 结果可按检查项或按资产查看,每条给出风险等级、命中资产与修复建议。看到红色数量别慌,先按下一节的优先级排序。
四、结果怎么看:先修"有入侵风险"的,再修"合规类"的
云安全中心对基线风险做了分级,理解分级,修复顺序就清楚了:
| 风险等级 | 基线分类 | 定级理由 |
|---|---|---|
| 高危 | 弱口令、未授权访问 | 真的有入侵风险,弱口令可直接登录系统,未授权服务可直接读写数据 |
| 高危 | 最佳安全实践、容器安全、自定义基线 | 无直接入侵风险,但属于配置红线巡检,仍归高危 |
| 中危 | 等保合规、国际通用安全最佳实践 | 合规风险,取决于业务是否有等保要求 |
修复优先级:弱口令 > 未授权访问 > 互联网侧的暴露配置 > 合规类 > 其余加固项。前两类应当天修完,因为攻击者不需要漏洞利用链,试一遍密码或直接 redis-cli 连上去就行。
五、修复:哪些能点一下,哪些必须自己改
| 修复方式 | 怎么做 | 适用范围 |
|---|---|---|
| 手动修复 | 登录目标服务器改配置,回控制台点「验证」 | 全部检查项 |
| 一键修复 | 在风险项面板点「修复」 | 部分检查项,面板出现「修复」按钮才支持 |
三个提醒:一键修复是在真实修改系统配置,生产环境先在灰度机验证;改完必须点「验证」,否则状态不更新、下轮重复告警;如果这台机器根本不用 Redis / MongoDB,下线服务比反复调配置更彻底。
六、几个高频高危项与修复思路
1. SSH 允许 root 密码登录
# /etc/ssh/sshd_config
PermitRootLogin no
PasswordAuthentication no
# 先校验语法,再重载,避免配置写错把 SSH 弄挂
sshd -t && systemctl reload sshd
顺序很重要:先确认密钥登录能连上,再关密码登录,反过来会把自己锁在服务器外面。
2. Redis 未授权访问
requirepass <强密码>
bind 127.0.0.1 -::1
protected-mode yes
同时把安全组收敛到只放通必要来源,不要 0.0.0.0/0。未授权访问几乎都是"监听公网 + 没开认证"两个条件同时成立。
3. 弱口令。 基线检查用的是"读取 HASH 与弱口令字典比对"的方式,不走登录爆破,不会锁定账户。如果不希望客户端读取 HASH,可以在策略里移除弱口令基线——但那等于放弃最高危的一类检测,不建议。
4. 密码策略与登录审计。 检查 /etc/login.defs 里的 PASS_MAX_DAYS、PASS_MIN_LEN,配合 pam_pwquality 约束复杂度与更换周期;系统侧确认 auditd 在运行,云平台侧的操作审计(如 ActionTrail)也要打开,这一项云平台配置检查会专门查。
5. 安全组范围过宽。 0.0.0.0/0 放通 22 / 3306 / 6379 / 9200 是重灾区。改成来源 IP 白名单或统一走跳板机,比在服务端一层层加认证更有效。
七、把"体检"变成常态
- 默认策略已经帮你定时跑:开通企业版/旗舰版后,系统每隔一天在 00:00~06:00(可改)检查一次账号下所有资产。
- 补上标准策略:默认策略不含等保合规与国际通用最佳实践基线,有合规诉求的业务要手动加。
- 圈定生效范围:策略里可按服务器分组指定范围,别把生产核心库和测试机塞进同一个策略。
- 告警要闭环:只看不修,下一轮结果完全相同,很快就会变成"狼来了"。
八、避坑清单
- 免费版、防病毒版没有基线检查入口,先确认版本,别在控制台里找半天。
- 高级版只有弱口令检查项,别以为买了就能自动查等保。
- 客户端离线 = 没扫:结果里"没有风险",可能是这台机器压根不在检查范围内。
- "已通过"只代表策略覆盖到的项通过,没勾选的项不会被检查,不等于安全。
- 一键修复是真实变更,先灰度验证。
- 修复后不点「验证」,状态不会更新,下轮重复告警。
- 基线检查 ≠ 漏洞修复:配置红线要收,补丁也照样要打,两件事分开做。
总结
一次完整的服务器安全体检,顺序是:
确认版本 → 确保客户端在线 → 用标准策略圈定范围 → 执行检查 → 按"弱口令 / 未授权访问"优先修 → 点验证闭环 → 交给默认策略每两天自动跑一次。
工具层面只需要一个入口:阿里云云安全中心,基线检查、云平台配置检查、漏洞扫描、防勒索、AK 泄露检测都在同一个控制台,不用来回切产品。各版本能力差异与购买价格,请以官方页面实时展示为准。