等保三级安全加固工作
围绕「某资源调查平台」开展差距分析 → 渗透/漏洞扫描 → 分域整改 → 举证闭环。核心资产在 **.***.**.250(应用主服务器)及配套安全设备网段(**.***.**.242–253),依据 GB/T 22239-2019 第三级要求推进。
|
阶段 |
内容 |
主要产出 |
|
差距分析 |
某测评单位 2026 年测评,对照 GB/T 22239-2019 |
《差距分析报告》xlsx、《整改文件说明 V5》 |
|
验证测试 |
2026-05-29 渗透测试(内网 JA / 互联网 JC) |
《渗透测试报告》 |
|
漏洞扫描 |
安全设备、服务器 Nessus/OKSCAN 扫描 |
《安全设备漏洞.pdf》《服务器漏洞.pdf》 |
|
整改实施 |
2026 年 6 月集中加固 |
《整改报告》《安全加固》两份总结 |
1测评与整改总体脉络
渗透测试共发现 6 类安全问题(端口开放、敏感信息泄露、GeoServer 接口暴露、API 文档泄露等);差距分析中应用系统**唯一标「高」**的是:未采用两种及以上组合身份鉴别。
2已完成的主要工作(按等保控制域)
2.1身份鉴别与访问控制(整改重点)
应用系统
- 全站 HTTPS 上线,部署 国密 Nginx(nginx-gmssl + SM2 证书,套件 ECDHE-SM2-SM4-CBC-SM3 等)。
- 前端口令 SM4 加密传输,后端解密后再加盐哈希存储。
- 登录失败锁定:5 次错误锁定 30 分钟;会话超时:10 分钟无操作退出。
- 口令定期更换:180 天,数据库增加 pwd_update_time 字段。
- 管理员最小权限:管理员仅保留系统设置菜单。
- 双因素认证:差距分析唯一「高」风险项;已规划 Google Authenticator(TOTP) 接入方案(前端登录页 + 后端校验)。
数据库与中间件
- Kingbase:证书登录、SM2 加密、密码复杂度与失败锁定;天融信数据库审计。
- MongoDB:启用 TLS/SSL,必须带客户端证书才能连接(无证书仅用户名密码不可连)。
- MySQL:require_secure_transport=ON,无 SSL 连接报错。
- PostgreSQL:SSL 连接(AI 服务器 fastgpt 侧 sslmode=require)。
- MinIO:账户改为 ssp_admin,强口令(≥12 位四类字符)。
- Redis:requirepass + ACL 分权(ssp_redis / ssp_admin)。
Linux 主机
- SSH 禁用弱算法(如 diffie-hellman-group1-sha1),启用 ecdh-sha2-nistp256 等。
- 密码复杂度、登录失败处理(pam_tally2)、超时(TMOUT=900)。
- 安装 AIDE 完整性检测、osquery;规划 IMA 可信计算。
2.2安全区域边界与通信网络
端口与防火墙(**.***.**.250)
- 6379(Redis)、8080(GeoServer) 按白名单开放(如 **.***.**.130 业务对接、10.102.0.0/16 内网)
- 443(HTTPS) 补全 iptables ACCEPT,修复外部访问中断
- 攻击面收敛约 92%(整改前 7 项高危 → 0 项)
渗透测试发现 → 已整改
- 22 端口:多设备 SSH 暴露 → 按业务需要收紧。
- GeoServer GetCapabilities 匿名可访问(高危)→ 防火墙 + Nginx + GeoServer 三层加固(见下)。
- Swagger/API 文档泄露(/api/v2/api-docs、swagger-ui.html)→ SwaggerAccessFilter 限制仅超级管理员可访问。
安全设备侧
- 天融信日志收集 FTP(**.***.**.252:21)匿名写漏洞 → 关闭匿名 FTP、专用账号、最小授权目录。
2.3安全计算环境(中间件与应用)
Nginx
- 升级至 1.29.7-alpine,移除 http_mp4_module(CVE-2023-36845)。
- 关闭明文 80/8901 端口。
- 禁用 TLS 1.0/1.1,启用国密套件。
- 静态资源路径与国密容器 root 对齐(解决改 HTTPS 后 JS/图片 404)。
- 天地图瓦片改为 **https://t*.tianditu.gov.cn**,避免混合内容与证书错误。
GeoServer
- 防火墙:非可信 IP 的 8080 DROP。
- Tomcat:8080 绑定 127.0.0.1(或白名单)。
- Nginx:非可信来源的 GetCapabilities 等敏感 OGC 请求返回 403。
- WebAPI 鉴权代理:GET /api/ssp/geoserver/ogc/capabilities(需 Token)。
- 修改默认口令 admin/geoserver。
- 提供一键脚本:harden-geoserver-on-server.sh、verify-geoserver-hardening.sh。
AI / 知识图谱平台(**.***.**.251 等)
- fastapi:3004 iptables 白名单。
- MongoDB TLS 证书挂载(/data/mongo-tls/)。
- Nginx mp4 模块、Redis/Neo4j 暴露面排查与收敛。
2.4数据安全(保密性、完整性、备份)
|
类型 |
措施 |
|
传输保密性 |
HTTPS/TLS、数据库 SSL、MongoDB TLS |
|
存储保密性 |
口令 SM4+盐、MinIO/Kingbase 关键字段国密加密、图件/文本加密路径入库 |
|
完整性 |
上传/下载/导入显示完整性校验字段;审计/配置/鉴别数据校验码 |
|
备份恢复 |
同城异地备份(当前 <30km,远城区机房建成后 >30km);Kingbase 等配置数据备份 |
2.5安全审计与集中管理
- 审计日志汇聚至安全管理中心 / 天融信日志平台。
- 应用侧配合统一终端安全与日志平台做访问前可信管控。
- 客户端环境兼容性检查(可信计算机验证)。
- PostgreSQL 审计、Kingbase 天融信审计。
2.6漏洞扫描与误报澄清
- 对 5 个 CVE 误报(如 CVE-2002-20001、ServiceNow/Jetty 相关)做技术溯源,输出《漏洞无关性声明》。
- 提供命令级证据:nginx -V | grep mp4 无输出、ps aux | grep jetty 为空等。
- Redis 未监听 0.0.0.0:6379、rewrite 模块未误用等逐项澄清。
3.完成的技术工作(摘要)
|
主题 |
主要动作 |
|
差距分析解读 |
梳理高风险项,制定 HTTPS + 双因素 + MongoDB TLS 优先级 |
|
国密 HTTPS |
SM2 证书生成、GmSSL/nginx-gmssl 部署、套件与 SAN 配置 |
|
GeoServer 安全 |
Nginx 规则、后端代理、部署脚本、前后端 URL 分离(浏览器走 443,后端走 8080) |
|
前端适配 |
国密 Nginx 静态资源 404、天地图 HTTPS、TOTP 双因素方案设计 |
|
运维排障 |
MongoDB TLS 证书缺失、FTP 匿名漏洞、visgpt 连接失败 |
|
Swagger 泄露 |
修复 SecurityConfig 循环依赖,Swagger 仅超管可访问 |
4.仍待完善或规划中项
|
项 |
状态 |
|
双因素认证(TOTP/UKey/证书) |
方案已采用Google Authenticate,测评机构认可接受实现 |
|
禁用 root 远程 / 多用户分权 |
部分主机仍用 root,计划后续改造 |
|
Kingbase 默认账户禁用 |
暂因稳定性未动 |
|
异地实时备份(>30km) |
依赖远程区机房建设 |
|
强制访问控制(MAC)、可信验证 |
短期用审计+最小权限替代,长期与测评对齐 |
|
API 网关(Kong/Traefik)、ELK 日志 |
《安全加固》中列为后续建议 |
5.一句话总结
本次等保三级工作,本质是:以差距分析和渗透测试为输入,在「三普省级库及应用平台」上完成 HTTPS/国密传输、数据库 TLS、口令与登录策略、GeoServer/Swagger 等高危漏洞修复、端口与白名单收敛、审计日志汇聚和数据完整性/保密性改造;主要参与了 国密 Nginx、GeoServer 三层加固、前后端配置对齐、差距项解读和双因素/TOTP 方案设计。当前文档显示高危项已基本闭环,唯一需与测评机构最终确认的「高」风险项是应用层双因素组合鉴别的落地形式与举证材料。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐


所有评论(0)