一、资产梳理与基线加固
服务器运维的第一步不是装监控,而是把资产和责任人理清楚。建议为每一台云主机、数据库、Redis、对象存储、负载均衡和域名证书建立台账,标注所属业务:APP 后台、小程序 API、PC 软件更新服务或客户私有化环境。格达软件在为多端项目做服务器维护时,通常会先输出一份《资产与暴露面清单》,再逐项加固。
- SSH 仅允许密钥登录,禁用 root 远程,修改默认端口并限制来源 IP。
- 系统最小化安装,关闭无用端口与服务,统一 NTP 与时区。
- 使用 sudo 做权限分级,关键操作接入堡垒机并留存审计日志。
# /etc/ssh/sshd_config 关键项
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
AllowUsers deploy ops
二、补丁、备份与可观测性
补丁与备份是运维的底线。安全更新建议每月至少一次,内核与中间件先灰度后全量;备份遵循 3-2-1 原则:3 份副本、2 种介质、1 份异地。数据库备份后必须做恢复演练,否则备份只是心理安慰。
# 每日 2:00 备份 MySQL 并同步到异地对象存储
0 2 * * * mysqldump -u backup -p'***' app_db | gzip > /backup/app_db_$(date +\%F).sql.gz
30 2 * * * aws s3 sync /backup s3://company-backup/db/
监控至少覆盖 CPU、内存、磁盘、连接数、5xx 比例、证书到期和 WAF 拦截。Prometheus + Grafana + Alertmanager 适合自建,云监控适合快速起步。日志建议集中到 Loki 或 ELK,保留 90 天以上,便于安全事件回溯。
三、网络与应用层安全加固
网络层采用安全组白名单、VPN 或堡垒机,数据库和缓存禁止公网暴露。应用层要统一 TLS 1.2+、开启 HSTS,并对登录、短信、支付等接口限流。Nginx 可作为第一道防线:
limit_req_zone $binary_remote_addr zone=api:10m rate=20r/s;
server {
listen 443 ssl http2;
ssl_protocols TLSv1.2 TLSv1.3;
add_header Strict-Transport-Security 'max-age=31536000' always;
location /api/ {
limit_req zone=api burst=40 nodelay;
proxy_pass http://app_backend;
}
}
针对格达软件的业务场景:APP 与小程序接口要做签名、时间戳和防重放;PC 软件更新包要代码签名并校验哈希;开发咨询项目应在 CI/CD 中加入 SAST、依赖漏洞扫描,避免带病上线。
四、可落地的巡检与响应清单
| 检查项 | 频率 | 建议工具 |
|---|---|---|
| 系统补丁与漏洞 | 每月 | Nessus、云安全中心 |
| 备份恢复演练 | 每季度 | mysqldump、xtrabackup |
| 证书与域名到期 | 每周 | Zabbix、Prometheus |
| 日志与告警 | 实时 | Loki、Alertmanager |
| 权限与审计 | 每月 | 堡垒机、sudo 日志 |
最后,建立应急响应流程:发现入侵先隔离、取证、修复、复盘,而不是直接重启。格达软件在服务器维护服务中提供巡检报告、补丁窗口、备份托管与 7×24 应急支持,也可为 APP、小程序、PC 软件项目提供架构与安全开发咨询。把运维做成标准化流程,才能让业务迭代更稳、更快。