安全概览
“安全概览”集中展示当前服务器的风险、防护能力和近期登录情况。日常巡检时,可以先在这里判断服务器是否存在需要立即处理的问题,再进入对应的安全功能继续排查。
进入安全概览
在面板左侧菜单中点击“安全”,默认进入“安全概览”。
如果面板通过节点管理功能管理了多台服务器,先在页面顶部的“当前查看”中选择需要检查的节点;没有添加其他节点时,保持“本机节点”即可。切换节点后,页面中的风险、防护状态、安全事件和登录记录会显示所选服务器的数据。

查看当前安全状态
页面上半部分用于快速判断当前服务器的安全状态,包括安全评分、风险数量、最近扫描时间和防护能力。
建议按以下顺序查看:
- 查看安全评分,以及紧急、高风险、中风险和低风险的数量。
- 对比“待处理风险”“紧急风险”“高风险”和“今日解决”,确认是否有需要优先处理的问题。
- 查看“最近安全扫描”时间,判断当前结果是否仍有参考价值。
- 检查“防护状态”,确认需要的安全能力是否已经开启。
安全评分用于帮助判断整体状态,不能代替对具体风险的核查。即使评分较高,只要存在紧急或高风险事件,也应先查看事件详情。
重新扫描
扫描结果长时间没有更新,或服务器近期修改过软件、网站和安全配置时,可以点击“立即扫描”重新检测。

扫描会占用一定的服务器资源。业务繁忙时,建议避开高峰期执行。扫描完成后,重新查看各等级风险数量,并在“最新安全动态”中确认新增或仍未处理的事件。
检查防护状态
“防护状态”集中展示以下安全能力:
系统防火墙、SSH 防护、系统加固、防篡改、入侵检测、自动备份

带开关的项目可以直接启用或停用,用于进入对应功能配置。启用或调整前,应先确认现有端口、SSH 登录方式和业务依赖,避免误拦截正常访问或导致远程连接中断。
查看各项检测结果
安全概览提供 WAF、首页风险、网站扫描、基线检查和木马检测的快捷入口。卡片中的数字用于提示当前状态,点击“查看”可以进入对应功能继续处理。
| 卡片 | 显示内容 | 适合处理的问题 |
|---|---|---|
| WAF | Web 攻击拦截数量 | 查看 WAF 统计和拦截记录,排查网站攻击 |
| 首页风险 | 首页安全评分和待处理风险 | 查看面板汇总的系统与配置风险 |
| 网站扫描 | 网站风险数量和最近扫描时间 | 查看网站漏洞、恶意文件等扫描结果 |
| 基线检查 | 未通过项目和最近检查时间 | 排查账号、服务和系统配置是否符合安全要求 |
| 木马检测 | 高危文件数量和最近扫描时间 | 查看可疑文件、木马和 WebShell 检测结果 |

处理最新安全动态
“最新安全动态”汇总当前节点发现的安全事件。可以按风险等级和风险分类筛选,也可以输入关键词搜索。
列表会显示以下信息:

- 风险行为:发现了什么问题,以及页面给出的简要处理建议。
- 风险等级:分为紧急、高风险、中风险和低风险。
- 发现时间:用于判断事件是刚出现的问题,还是长期未处理的历史风险。
- 风险类型:例如入侵检测、网站安全风险、首页风险或恶意文件。
- 来源 IP:存在明确来源时显示;无法确定时可能显示为“-”。
- 操作:根据事件类型提供“修复”“AI分析”或“详情”等入口。
建议先处理紧急和高风险事件。同一风险重复出现时,应先判断是同一个问题被多次检测,还是修复后再次发生,不要只处理其中一条记录。
查看事件详情
点击事件右侧的“详情”,可以查看风险行为、风险等级、发现时间、风险类型、来源 IP、风险详情和解决方案。
风险详情通常会给出受影响的文件、进程、站点或操作。开始处置前,至少确认以下内容:
- 受影响对象是否属于正常业务。
- 文件路径、进程和来源 IP 是否与当前服务器实际情况一致。
- 解决方案是否会删除文件、结束进程、修改配置或中断服务。
- 是否需要先保留文件副本、配置备份或服务器快照。
页面给出的解决方案是排查线索,不能替代对业务影响的判断。

使用修复功能
部分事件会显示“修复”。该操作可能修改配置、删除文件或结束进程,使用前应确认事件判断和修复范围准确,并备份相关数据。

修复完成后,重新扫描并检查事件状态。如果同一风险再次出现,应继续排查产生风险的入口,例如泄露的账号、存在漏洞的网站程序、计划任务或异常进程,而不是反复执行相同修复。
使用 AI 分析
点击事件右侧的“AI分析”,宝塔 AI 助手会自动带入当前事件的风险行为、等级、类型和来源 IP。检查输入内容后再发送,即可获取风险判断、排查步骤和处置建议。
AI 给出的内容仅作为辅助建议。涉及删除、覆盖、封禁、结束进程或修改防火墙规则时,应先核对命令和目标;不确定时,可以先执行只读检查,再决定是否修改系统。

核对近期登录记录
页面底部展示“SSH 最近 5 条登录记录”和“宝塔面板最近 5 条登录记录”。
SSH 登录记录包含 IP 地址、登录时间、端口、状态和用户,可以点击“查看更多”继续排查。面板登录记录包含 IP 地址、登录时间、端口、状态和浏览器。
巡检时重点关注:
- 不熟悉的来源 IP。
- 非常用时间段出现的成功登录。
root等高权限用户的异常登录。- 短时间内连续出现的失败登录。
- 面板登录使用了不常见的浏览器或访问环境。
发现异常后,应继续查看完整日志,并及时检查密码、SSH 密钥、面板入口、安全组和访问限制。仅修改登录端口不能替代身份认证和访问控制。

使用安全态势大屏
点击页面右上角的“全屏分析”,进入安全态势大屏。大屏适合观察一段时间内的整体变化,而不是代替单条事件的核查。
大屏主要展示:
- 待处理风险、紧急和高风险、安全事件、WAF 拦截和受影响资产数量。
- 攻击来源地图和来源 IP 排名。
- WAF 攻击趋势和风险变化趋势。
- 风险分类分布和易受攻击节点。
- 风险列表和资产列表。

可以切换“近 7 天”或“近 30 天”,比较不同时间范围内的变化;也可以在“世界”和“中国”之间切换攻击来源地图。
面板管理多台服务器时,通过节点选择器切换统计对象,或在“易受攻击节点”中查看各节点的风险情况。发现异常趋势后,回到风险列表查看具体事件,再进入相应安全功能处理。
点击“退出大屏”或按 Esc 键,可以返回安全概览。
日常巡检建议
建议按固定顺序巡检,避免只关注安全评分:
- 选择需要检查的节点,确认最近扫描时间。
- 先核查紧急和高风险事件,再处理其他风险。
- 检查系统防火墙、SSH 防护、入侵检测和备份状态。
- 查看各项检测卡片,进入存在异常的功能继续排查。
- 核对 SSH 与面板登录记录,排查异常来源。
- 使用安全态势大屏观察一段时间内的风险变化。
- 处置后重新扫描,确认风险数量和事件状态已经更新。
相关文档
- 启用系统防火墙:配置系统防火墙的启用状态。
- SSH 基础设置:配置 SSH 服务、认证方式和登录告警。
- SSH 登录日志查询:查看服务器的 SSH 登录记录。