跳到主要内容
版本:latest

安全概览

“安全概览”集中展示当前服务器的风险、防护能力和近期登录情况。日常巡检时,可以先在这里判断服务器是否存在需要立即处理的问题,再进入对应的安全功能继续排查。

进入安全概览

在面板左侧菜单中点击“安全”,默认进入“安全概览”。

如果面板通过节点管理功能管理了多台服务器,先在页面顶部的“当前查看”中选择需要检查的节点;没有添加其他节点时,保持“本机节点”即可。切换节点后,页面中的风险、防护状态、安全事件和登录记录会显示所选服务器的数据。

安全概览中的风险统计、防护状态和功能入口

查看当前安全状态

页面上半部分用于快速判断当前服务器的安全状态,包括安全评分、风险数量、最近扫描时间和防护能力。

建议按以下顺序查看:

  1. 查看安全评分,以及紧急、高风险、中风险和低风险的数量。
  2. 对比“待处理风险”“紧急风险”“高风险”和“今日解决”,确认是否有需要优先处理的问题。
  3. 查看“最近安全扫描”时间,判断当前结果是否仍有参考价值。
  4. 检查“防护状态”,确认需要的安全能力是否已经开启。

安全评分用于帮助判断整体状态,不能代替对具体风险的核查。即使评分较高,只要存在紧急或高风险事件,也应先查看事件详情。

重新扫描

扫描结果长时间没有更新,或服务器近期修改过软件、网站和安全配置时,可以点击“立即扫描”重新检测。

安全概览中的重新扫描入口

扫描会占用一定的服务器资源。业务繁忙时,建议避开高峰期执行。扫描完成后,重新查看各等级风险数量,并在“最新安全动态”中确认新增或仍未处理的事件。

检查防护状态

“防护状态”集中展示以下安全能力:

系统防火墙、SSH 防护、系统加固、防篡改、入侵检测、自动备份

安全概览中的防护状态

带开关的项目可以直接启用或停用,用于进入对应功能配置。启用或调整前,应先确认现有端口、SSH 登录方式和业务依赖,避免误拦截正常访问或导致远程连接中断。

查看各项检测结果

安全概览提供 WAF、首页风险、网站扫描、基线检查和木马检测的快捷入口。卡片中的数字用于提示当前状态,点击“查看”可以进入对应功能继续处理。

卡片显示内容适合处理的问题
WAFWeb 攻击拦截数量查看 WAF 统计和拦截记录,排查网站攻击
首页风险首页安全评分和待处理风险查看面板汇总的系统与配置风险
网站扫描网站风险数量和最近扫描时间查看网站漏洞、恶意文件等扫描结果
基线检查未通过项目和最近检查时间排查账号、服务和系统配置是否符合安全要求
木马检测高危文件数量和最近扫描时间查看可疑文件、木马和 WebShell 检测结果

安全概览中的各项检测入口 安全概览中的各项检测结果

处理最新安全动态

“最新安全动态”汇总当前节点发现的安全事件。可以按风险等级和风险分类筛选,也可以输入关键词搜索。

列表会显示以下信息:

安全概览中的最新安全动态

  • 风险行为:发现了什么问题,以及页面给出的简要处理建议。
  • 风险等级:分为紧急、高风险、中风险和低风险。
  • 发现时间:用于判断事件是刚出现的问题,还是长期未处理的历史风险。
  • 风险类型:例如入侵检测、网站安全风险、首页风险或恶意文件。
  • 来源 IP:存在明确来源时显示;无法确定时可能显示为“-”。
  • 操作:根据事件类型提供“修复”“AI分析”或“详情”等入口。

建议先处理紧急和高风险事件。同一风险重复出现时,应先判断是同一个问题被多次检测,还是修复后再次发生,不要只处理其中一条记录。

查看事件详情

点击事件右侧的“详情”,可以查看风险行为、风险等级、发现时间、风险类型、来源 IP、风险详情和解决方案。

风险详情通常会给出受影响的文件、进程、站点或操作。开始处置前,至少确认以下内容:

  1. 受影响对象是否属于正常业务。
  2. 文件路径、进程和来源 IP 是否与当前服务器实际情况一致。
  3. 解决方案是否会删除文件、结束进程、修改配置或中断服务。
  4. 是否需要先保留文件副本、配置备份或服务器快照。

页面给出的解决方案是排查线索,不能替代对业务影响的判断。

安全事件详情中的风险信息和解决方案

使用修复功能

部分事件会显示“修复”。该操作可能修改配置、删除文件或结束进程,使用前应确认事件判断和修复范围准确,并备份相关数据。

安全事件详情中的修复入口

修复完成后,重新扫描并检查事件状态。如果同一风险再次出现,应继续排查产生风险的入口,例如泄露的账号、存在漏洞的网站程序、计划任务或异常进程,而不是反复执行相同修复。

使用 AI 分析

点击事件右侧的“AI分析”,宝塔 AI 助手会自动带入当前事件的风险行为、等级、类型和来源 IP。检查输入内容后再发送,即可获取风险判断、排查步骤和处置建议。

AI 给出的内容仅作为辅助建议。涉及删除、覆盖、封禁、结束进程或修改防火墙规则时,应先核对命令和目标;不确定时,可以先执行只读检查,再决定是否修改系统。

宝塔 AI 助手中自动带入的安全事件信息

核对近期登录记录

页面底部展示“SSH 最近 5 条登录记录”和“宝塔面板最近 5 条登录记录”。

SSH 登录记录包含 IP 地址、登录时间、端口、状态和用户,可以点击“查看更多”继续排查。面板登录记录包含 IP 地址、登录时间、端口、状态和浏览器。

巡检时重点关注:

  • 不熟悉的来源 IP。
  • 非常用时间段出现的成功登录。
  • root 等高权限用户的异常登录。
  • 短时间内连续出现的失败登录。
  • 面板登录使用了不常见的浏览器或访问环境。

发现异常后,应继续查看完整日志,并及时检查密码、SSH 密钥、面板入口、安全组和访问限制。仅修改登录端口不能替代身份认证和访问控制。

安全概览中的 SSH 和面板登录记录

使用安全态势大屏

点击页面右上角的“全屏分析”,进入安全态势大屏。大屏适合观察一段时间内的整体变化,而不是代替单条事件的核查。

大屏主要展示:

  • 待处理风险、紧急和高风险、安全事件、WAF 拦截和受影响资产数量。
  • 攻击来源地图和来源 IP 排名。
  • WAF 攻击趋势和风险变化趋势。
  • 风险分类分布和易受攻击节点。
  • 风险列表和资产列表。

安全态势大屏中的攻击趋势和风险分布

可以切换“近 7 天”或“近 30 天”,比较不同时间范围内的变化;也可以在“世界”和“中国”之间切换攻击来源地图。

面板管理多台服务器时,通过节点选择器切换统计对象,或在“易受攻击节点”中查看各节点的风险情况。发现异常趋势后,回到风险列表查看具体事件,再进入相应安全功能处理。

点击“退出大屏”或按 Esc 键,可以返回安全概览。

日常巡检建议

建议按固定顺序巡检,避免只关注安全评分:

  1. 选择需要检查的节点,确认最近扫描时间。
  2. 先核查紧急和高风险事件,再处理其他风险。
  3. 检查系统防火墙、SSH 防护、入侵检测和备份状态。
  4. 查看各项检测卡片,进入存在异常的功能继续排查。
  5. 核对 SSH 与面板登录记录,排查异常来源。
  6. 使用安全态势大屏观察一段时间内的风险变化。
  7. 处置后重新扫描,确认风险数量和事件状态已经更新。

相关文档