无需采购付费工具,全部使用免费合法工具,提前准备好以下内容:
sudo apt update && sudo apt install nmap -y,CentOS/RHEL系用sudo yum install nmap -y网络安全合规的核心基础是摸清自身资产,关闭不必要的暴露入口,具体操作步骤:
根据你的内网网段,执行扫描命令,输出资产清单到文本文件,例如内网网段为192.168.1.0/24,执行命令:
nmap -sn 192.168.1.0/24 > 内网资产清单.txt
公网资产同理,替换成你单位的公网IP段即可,执行命令后打开生成的txt文件,整理出所有在线IP和对应的设备用途。
对每个在线IP扫描全端口,执行命令,例如目标IP为192.168.1.10:
nmap -p- 192.168.1.10 -oN 192.168.1.10端口清单.txt
整理出所有开放端口,只保留业务必须用到的端口,其他端口全部通过防火墙关闭:
sudo ufw deny 3389/tcp,仅允许内网访问的端口,执行:sudo ufw allow from 192.168.1.0/24 to any port 22Windows操作:右键此电脑→管理→本地用户和组→用户,删除或禁用已经离职人员的闲置账号;Linux操作:执行cat /etc/passwd查看所有用户,执行sudo userdel 闲置用户名删除账号。
这一步是合规检查的核心,按照以下步骤操作即可满足基础合规要求:

Nessus安装完成后,打开浏览器访问https://localhost:8834,输入注册激活码等待插件更新完成,点击新建扫描,选择「Basic Network Scan」,输入你要扫描的资产IP段,启动扫描。
扫描完成后,优先处理高危、中危漏洞,每个漏洞都附带官方修复方案,按照提示操作即可:弱密码直接修改为符合要求的复杂密码,系统漏洞直接通过系统更新升级。
Windows操作:Win+R输入gpedit.msc打开组策略→计算机配置→Windows设置→安全设置→账户策略→密码策略,修改为:启用「密码必须符合复杂性要求」,密码长度最小值≥8,密码最长存留期≤90天。
Linux操作:编辑/etc/login.defs文件,替换为以下配置:
PASS_MAX_DAYS 90
PASS_MIN_DAYS 1
PASS_MIN_LEN 8
PASS_WARN_AGE 7
合规要求日志至少留存6个月,操作如下:
Windows操作:打开事件查看器→Windows日志→右键「安全」→属性,设置最大日志大小为10240MB,选择「当日志满时覆盖旧事件」;组策略中开启所有审计项,将所有操作设置为同时审计成功和失败事件。
Linux操作:执行命令开启日志服务sudo systemctl enable --now rsyslog,编辑/etc/logrotate.d/syslog,将rotate参数改为180,即保留180天日志,重启服务sudo systemctl restart rsyslog。
Windows确认防火墙已经启用,Linux执行sudo ufw enable开启防火墙,设置默认入站规则为拒绝,只开放业务需要的端口,例如只开放80和443端口,执行:
sudo ufw default deny incoming
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
整理以下三类材料,即可满足监管的合规检查和备案要求:
| IP地址 | 资产用途 | 负责人 | 开放端口 |
| 192.168.1.10 | 单位官网服务器 | 张三 | 80,443 |
完成以上全部操作后,即可满足《网络安全法》《网络安全等级保护2.0》对中小企业的基础合规要求,如果需要正式备案,携带整理好的材料到当地网安部门即可完成备案,全程无需额外成本,可独立完成落地。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图