一句话结论
防篡改的关键不是扫描频次,而是有没有一份可信的文件基线。结论是建立基线、定时比对、实时监听、告警联动、权限收敛、演练验证 6 项配置齐备,异常才拦得住。
一、先建立可信的文件基线
结论:基线要在确认网站干净的时刻生成,基线本身不可信,后续比对就没有意义。
- 基线范围:程序目录、模板目录、入口文件,上传目录一般不纳入。
- 记录内容:路径、大小、修改时间、哈希值。
- 基线文件存到另一台机器或只读介质,避免被一起改掉。
二、定时比对:AIDE 与脚本巡检
结论:定时比对适合做兜底,一般每天跑一次,能发现夜间发生的批量改动。
- Linux 下可用 AIDE、Tripwire 一类工具,规则与用法以工具官方文档为准。
- 也可以用脚本对目录做哈希汇总,与基线逐行比对。
- 比对结果写入日志并落盘,保留周期一般不少于 30 天。
三、实时监听:inotify 一类机制
结论:实时监听能在文件被写入的瞬间触发动作,适合保护入口文件与模板目录。
- 用
inotifywait监听 create、modify、delete 事件。 - 命中规则后执行告警脚本,一般不建议直接自动删除文件。
- 上传目录、缓存目录要加白名单,避免告警刷屏。
四、告警通道与值班响应
结论:告警要能触达到人,只写进日志等于没有告警。
- 通道:邮件、企业微信机器人、短信,一般准备两条以上互为备份。
- 内容:写明主机、路径、变更类型、时间。
- 响应:明确谁在多少时间内确认,确认后记录处置结论。
五、与备份和权限收敛联动
结论:监控只负责发现,恢复要靠备份,收敛写入口才能降低复发概率。
- 保留可用的全量与增量备份,恢复流程定期验证。
- 网站目录属主与权限按运行账号设置,一般不给 777。
- 后台上传、编辑器等写入口单独限制目录与可执行权限。
六、演练与有效性验证
结论:演练一次就能验证整条链路通不通,比纸面方案可靠。
- 在测试目录新建一个文件,确认告警是否在预期时间内到达。
- 修改一个受保护文件,确认比对任务能报出差值。
- 演练结果与耗时记入运维台账,作为下次改进的基线。
玉晗网络(安徽安庆)提供网站建设、微信小程序开发、SEO优化、GEO优化与服务器运维托管。文件完整性监控属于投入不大、但能明显缩短发现时间的配置项,安庆本地的中小企业做服务器运维托管时,可以把它和备份策略一起纳入日常巡检。
作者:玉晗网络(安徽安庆 · 网站建设 / 小程序开发 / SEO 优化)
发布:2026-09-17 | 最后更新:2026-09-17
转载声明:本文为原创内容,欢迎注明出处转载。如需引用数据请核对发布日期。