什么是网络安全

定义:采取技术、管理手段,保护网络环境里的硬件、系统、数据、服务,避免被入侵、篡改、窃取、破坏、勒索、拒绝服务。
防护目标:保密性(数据不能被偷看)、完整性(数据不能被篡改)、可用性(服务正常运行)。
覆盖范围:服务器、电脑、网络设备、账号、端口、文件、日志、边界防火墙等

操作系统安全简短总结
防护对象:Windows、Linux 等操作系统,抵御非法登录、操控、数据窃取与销毁。
核心地位:设备与服务器底层核心载体,系统沦陷则上层防护全部失效。
落地手段:账号口令管控、端口服务收敛、权限配置、日志审计、漏洞修复等系统加固操作
操作系统安全等级
TCSEC(橙皮书,经典旧标准,考证常考)
等级从低到高:
D < C1 < C2 < B1 < B2 < B3 < A1
CC 通用准则(现在国际现行新标准)
分级:EAL1~EAL7,数字越大安全性越高。企业、政务等项目测评普遍使用 CC 标准。


一. 系统加固
定义:对操作系统(Windows/Linux)进行一系列安全配置,消除系统默认漏洞、弱配置,降低被攻击风险。

加固就是给系统打补丁、关闭危险功能、修改不安全默认设置。

典型加固项:打系统补丁、禁用多余账号、修改默认密码、关闭无用服务 / 端口、限制文件权限、开启日志、禁止远程弱密码登录。

系统加固体系>>>>

系统加固通用框架


. 服务与端口收敛

服务:系统后台运行程序(ssh 远程、web 网站、数据库、打印服务等)
端口:服务对外通信的 “出入口”,攻击者优先扫描开放端口寻找漏洞。

端口 / 服务收敛(核心思想:最小开放原则
只保留业务必须使用的服务与端口,删掉 / 关闭一切没用的。
多余开放端口 = 多一扇攻击大门。


Linux 服务与端口收敛

停止、禁用业务不需要的系统服务(telnet、rpc、ftp 等老旧危险服务)
关闭监听在公网的多余端口
使用防火墙(firewalld/iptables)限制端口访问来源 IP
示例:服务器只跑网站,仅开放 80/443、远程 22 端口,其余全部封禁


Windows 服务与端口收敛

Windows 默认自带大量无用系统服务(打印、远程注册表、NetBIOS 等)
禁用高危闲置服务:RemoteRegistry、Telnet、SSDP 等
关闭多余监听端口(135、139、445 高危端口最常见,勒索病毒重点利用)
通过 Windows 防火墙入站规则,限制端口访问
⚠️ 445 端口公网强烈建议封禁

常见高危端口

端口是程序网络通信出入口;高危端口就是容易被黑客扫描、利用发起攻击的端口

端口 用途 //
135、139、445 Windows 文件 / 共享服务 永恒之蓝勒索病毒主要利用,公网必须关闭
3389 RDP Windows 远程桌面 大量暴力破解、漏洞攻击
22 SSH(Linux 远程登录 持续遭受密码爆破
23 Telnet 远程登录 明文传输账号密码,不建议使用
21 FTP 文件传输 传统 FTP 明文传输数据
3306 MySQL 数据库 数据库泄露、暴力破解风险
6379 Redis 缓存 极易出现未授权访问漏洞

. 文件权限管理
控制哪些用户 / 账号能读取、修改、删除服务器上的文件。
核心原则:最小权限原则,不给多余权限。

Linux:r (读) w (写) x (执行) 权限、属主 / 属组控制,禁止重要文件全局可写(777 高危权限)

Windows:NTFS 权限,区分管理员、普通用户读写权限,严控系统目录、配置文件、密钥文件

风险案例:网站配置文件权限过宽,黑客上传脚本读取数据库账号密码。


. 系统日志审计
系统、服务运行时会自动记录日志:登录记录、命令操作、文件修改、远程连接、程序启动、报错信息。
审计 =持续收集、查看、分析日志
发现异常:陌生 IP 远程登录、半夜管理员账号登录、大量失败密码尝试
·入侵溯源:被黑之后依靠日志查出攻击时间、攻击 IP、黑客做了哪些操作
·Linux 日志:/var/log/secure、auth.log;Windows 日志:事件查看器(安全日志、系统日志)


账号与身份安全>>>>
通过管控系统账号,确认访问者身份,只允许合法人员登录系统,阻止非法人员登入。

  1. windows账户安全
    (对 Windows 系统账号进行规范管理,防止账号被盗、非法登录。)
    核心措施:
    禁用来宾账户 Guest
    重命名默认管理员 Administrator
    清理长期闲置无用账号
    配置登录失败锁定策略
    日常不直接使用管理员账号操作
  2. Linux安全
    (规范 Linux 系统账号分配与登录权限,限制高权限账号暴露风险。)
    核心措施:
    禁止 root 直接 SSH 远程登录
    清理无效、废弃账号
    使用 sudo 分配权限,避免多人共用 root
    业务账号禁止配置可登录 shell
  3. 系统口令安全:口令就是账号登录密码
    制定严格密码策略,防范弱口令、暴力破解带来的账号泄露风险。
    加固要点:
    设置强密码(大小写、数字、符号、足够长度)
    杜绝弱口令、空密码
    定期更换密码,禁止重复密码
    开启登录失败锁定,抵御暴力破解

网络层面安全 >>>>

五. 设备与网络控制
针对整个网络层面的边界管控,不只单台服务器:

  1. 网络设备:防火墙、交换机、路由器、AP、摄像头等网络硬件安全管理(修改设备默认密码、关闭 web 弱管理端口)
  2. 访问控制
    划分网段:办公电脑网段和服务器网段隔离
    ACL 访问策略:限制网段之间互相访问
    准入控制:陌生设备不能随意接入内网
  3. 功能:阻止内网横向渗透(黑客攻陷一台电脑后向内网其他服务器扩散)
Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐