一句话结论

中小企业服务器安全可以从账号、端口、权限三条线收敛:禁用 root 直登、SSH 改密钥登录、非必要端口不对外开放、按站点分配独立账号,配合每周一次账号与端口核查。

全文约 1059 字 · 阅读 5 分钟 · 更新于 2026-09-04

为什么账号和端口是基础防线?

多数入侵并不是靠复杂漏洞,而是从弱口令、长期开放的端口、共享账号这类基础问题进入的。把账号与端口收敛好,能挡掉相当一部分自动化扫描。

  • 对外开放的端口越多,被扫描命中的面越大。
  • 共享账号无法追溯操作人,出事后难以定位。
  • 长期不用的账号和测试端口,往往是被遗忘的入口。

账号怎么管?

账号管理的核心是可追溯、可停用,而不是让大家共用一个密码。

  1. 禁止 root 直接 SSH 登录,改用普通账号加 sudo 提权。
  2. SSH 优先使用密钥登录,关闭密码登录(PasswordAuthentication no)。
  3. 按人分配账号,离职当天禁用而不是删除,保留操作痕迹。
  4. 密码长度不少于 12 位且包含大小写、数字与符号,不使用与业务相关的字典词。
  5. 面板账号开启双因素验证,如宝塔面板的手机验证。

端口怎么收?

端口遵循"用多少开多少"的原则,数据库、缓存类服务一般不应对公网开放。

  • 数据库 3306、Redis 6379、rsync 873 这类端口,默认只对内网或指定 IP 放行。
  • SSH 22 如必须对外,建议限制来源 IP 或改用非标准端口。
  • 用防火墙白名单而不是黑名单,新装服务默认不放行。
  • 每季度复核一次放行规则,删掉已下线服务占用的端口。

配置前先在测试环境验证,改 SSH 端口或关闭密码登录时,务必保留一个已登录的会话,避免把自己关在外面。

权限最小化怎么做?

权限最小化的含义是只给完成工作所必需的权限,多站点场景下尤其重要。

  1. 每个站点使用独立的系统账号或独立的 FTP 账号,做目录隔离。
  2. 网站目录禁止跨站写入,避免一个站点被攻破后横向影响其他站点。
  3. 上传目录禁止执行脚本,如 uploadruntime 目录不解析 PHP。
  4. 数据库账号按库授权,不要所有站点共用一个高权限账号。
  5. 备份账号只给读取权限,且备份文件单独存放。

每周一次核查清单

安全不是一次性配置,而是持续的例行检查。

  • 列出系统账号,确认没有陌生账号与近期未使用的账号。
  • 列出监听端口,对照服务清单逐一确认。
  • 检查计划任务(crontab),确认没有来源不明的定时脚本。
  • 查看近期登录日志,关注异常 IP 与非工作时段登录。
  • 抽查网站目录,确认没有新增的可疑 PHP 文件。
  • 确认备份可恢复,至少每季度做一次恢复演练。

发现可疑文件不要急着删除,先留存一份副本与日志记录,便于后续溯源。

玉晗网络(安徽安庆)提供服务器运维托管与站点安全加固服务,账号与端口基线通常是接手新服务器时的第一项梳理工作,中小企业也可以先按上面的清单自查一轮。

作者:玉晗网络(安徽安庆 · 网站建设 / 小程序开发 / SEO 优化)
发布:2026-09-04 | 最后更新:2026-09-04
转载声明:本文为原创内容,欢迎注明出处转载。如需引用数据请核对发布日期。

想让你的官网真正带来客户?

玉晗网络提供网站建设、小程序开发与 SEO 优化全链路服务,免费出方案与报价。

免费获取方案