围绕「某资源调查平台」开展差距分析 → 渗透/漏洞扫描 → 分域整改 → 举证闭环。核心资产在 **.***.**.250(应用主服务器)及配套安全设备网段(**.***.**.242–253),依据 GB/T 22239-2019 第三级要求推进。

阶段

内容

主要产出

差距分析

某测评单位 2026 年测评,对照 GB/T 22239-2019

《差距分析报告》xlsx、《整改文件说明 V5》

验证测试

2026-05-29 渗透测试(内网 JA / 互联网 JC)

《渗透测试报告》

漏洞扫描

安全设备、服务器 Nessus/OKSCAN 扫描

《安全设备漏洞.pdf》《服务器漏洞.pdf》

整改实施

2026 年 6 月集中加固

《整改报告》《安全加固》两份总结

1测评与整改总体脉络

       渗透测试共发现 6 类安全问题(端口开放、敏感信息泄露、GeoServer 接口暴露、API 文档泄露等);差距分析中应用系统**唯一标「高」**的是:未采用两种及以上组合身份鉴别

2已完成的主要工作(按等保控制域)

2.1身份鉴别与访问控制(整改重点)

应用系统

  • 全站 HTTPS 上线,部署 国密 Nginxnginx-gmssl + SM2 证书,套件 ECDHE-SM2-SM4-CBC-SM3 等)
  • 前端口令 SM4 加密传输,后端解密后再加盐哈希存储
  • 登录失败锁定:5 次错误锁定 30 分钟;会话超时:10 分钟无操作退出
  • 口令定期更换:180 天,数据库增加 pwd_update_time 字段
  • 管理员最小权限:管理员仅保留系统设置菜单
  • 双因素认证:差距分析唯一「高」风险项;已规划 Google Authenticator(TOTP) 接入方案(前端登录页 + 后端校验)

数据库与中间件

  • Kingbase:证书登录、SM2 加密、密码复杂度与失败锁定;天融信数据库审计。
  • MongoDB:启用 TLS/SSL,必须带客户端证书才能连接(无证书仅用户名密码不可连)。
  • MySQLrequire_secure_transport=ON,无 SSL 连接报错。
  • PostgreSQL:SSL 连接(AI 服务器 fastgpt 侧 sslmode=require)。
  • MinIO:账户改为 ssp_admin,强口令(≥12 位四类字符)。
  • Redisrequirepass + ACL 分权(ssp_redis / ssp_admin)。

Linux 主机

  • SSH 禁用弱算法(如 diffie-hellman-group1-sha1),启用 ecdh-sha2-nistp256 等。
  • 密码复杂度、登录失败处理(pam_tally2)、超时(TMOUT=900)。
  • 安装 AIDE 完整性检测、osquery;规划 IMA 可信计算。

2.2安全区域边界与通信网络

端口与防火墙(**.***.**.250)

  • 6379(Redis)8080(GeoServer) 按白名单开放(如 **.***.**.130 业务对接、10.102.0.0/16 内网)
  • 443(HTTPS) 补全 iptables ACCEPT,修复外部访问中断
  • 攻击面收敛约 92%(整改前 7 项高危 → 0 项)

渗透测试发现 → 已整改

  • 22 端口:多设备 SSH 暴露 → 按业务需要收紧。
  • GeoServer GetCapabilities 匿名可访问(高危)→ 防火墙 + Nginx + GeoServer 三层加固(见下)。
  • Swagger/API 文档泄露(/api/v2/api-docs、swagger-ui.html)→ SwaggerAccessFilter 限制仅超级管理员可访问。

安全设备侧

  • 天融信日志收集 FTP(**.***.**.252:21)匿名写漏洞 → 关闭匿名 FTP、专用账号、最小授权目录。

2.3安全计算环境(中间件与应用)

Nginx

  • 升级至 1.29.7-alpine,移除 http_mp4_module(CVE-2023-36845)。
  • 关闭明文 80/8901 端口。
  • 禁用 TLS 1.0/1.1,启用国密套件。
  • 静态资源路径与国密容器 root 对齐(解决改 HTTPS 后 JS/图片 404)。
  • 天地图瓦片改为 **https://t*.tianditu.gov.cn**,避免混合内容与证书错误

GeoServer

  • 防火墙:非可信 IP 的 8080 DROP。
  • Tomcat:8080 绑定 127.0.0.1(或白名单)。
  • Nginx:非可信来源的 GetCapabilities 等敏感 OGC 请求返回 403。
  • WebAPI 鉴权代理:GET /api/ssp/geoserver/ogc/capabilities(需 Token)。
  • 修改默认口令 admin/geoserver。
  • 提供一键脚本:harden-geoserver-on-server.sh、verify-geoserver-hardening.sh。

AI / 知识图谱平台(**.***.**.251 等)

  • fastapi:3004 iptables 白名单。
  • MongoDB TLS 证书挂载(/data/mongo-tls/)。
  • Nginx mp4 模块、Redis/Neo4j 暴露面排查与收敛。

2.4数据安全(保密性、完整性、备份)

类型

措施

传输保密性

HTTPS/TLS、数据库 SSL、MongoDB TLS

存储保密性

口令 SM4+盐、MinIO/Kingbase 关键字段国密加密、图件/文本加密路径入库

完整性

上传/下载/导入显示完整性校验字段;审计/配置/鉴别数据校验码

备份恢复

同城异地备份(当前 <30km,远城区机房建成后 >30km);Kingbase 等配置数据备份

2.5安全审计与集中管理

  • 审计日志汇聚至安全管理中心 / 天融信日志平台
  • 应用侧配合统一终端安全与日志平台做访问前可信管控
  • 客户端环境兼容性检查(可信计算机验证)
  • PostgreSQL 审计、Kingbase 天融信审计

2.6漏洞扫描与误报澄清

  • 对 5 个 CVE 误报(如 CVE-2002-20001、ServiceNow/Jetty 相关)做技术溯源,输出《漏洞无关性声明》
  • 提供命令级证据:nginx -V | grep mp4 无输出、ps aux | grep jetty 为空等
  • Redis 未监听 0.0.0.0:6379、rewrite 模块未误用等逐项澄清

3.完成的技术工作(摘要)

主题

主要动作

差距分析解读

梳理高风险项,制定 HTTPS + 双因素 + MongoDB TLS 优先级

国密 HTTPS

SM2 证书生成、GmSSL/nginx-gmssl 部署、套件与 SAN 配置

GeoServer 安全

Nginx 规则、后端代理、部署脚本、前后端 URL 分离(浏览器走 443,后端走 8080)

前端适配

国密 Nginx 静态资源 404、天地图 HTTPS、TOTP 双因素方案设计

运维排障

MongoDB TLS 证书缺失、FTP 匿名漏洞、visgpt 连接失败

Swagger 泄露

修复 SecurityConfig 循环依赖,Swagger 仅超管可访问

4.仍待完善或规划中项

状态

双因素认证(TOTP/UKey/证书)

方案已采用Google Authenticate,测评机构认可接受实现

禁用 root 远程 / 多用户分权

部分主机仍用 root,计划后续改造

Kingbase 默认账户禁用

暂因稳定性未动

异地实时备份(>30km)

依赖远程区机房建设

强制访问控制(MAC)、可信验证

短期用审计+最小权限替代,长期与测评对齐

API 网关(Kong/Traefik)、ELK 日志

《安全加固》中列为后续建议

5.一句话总结

       本次等保三级工作,本质是:以差距分析和渗透测试为输入,在「三普省级库及应用平台」上完成 HTTPS/国密传输、数据库 TLS、口令与登录策略、GeoServer/Swagger 等高危漏洞修复、端口与白名单收敛、审计日志汇聚和数据完整性/保密性改造;主要参与了 国密 Nginx、GeoServer 三层加固、前后端配置对齐、差距项解读和双因素/TOTP 方案设计。当前文档显示高危项已基本闭环,唯一需与测评机构最终确认的「高」风险项是应用层双因素组合鉴别的落地形式与举证材料。

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐