| 体检时间 | 2026-09-10 20:34 |
|---|---|
| 主机 | server-01(示例机房)· 操作系统 CentOS 7.9 · 内核 3.10.0 |
| 地址 | 192.0.2.10(示例地址段)· 已运行 74 天 |
| 结论 | 基本健康 —— 1 项必须尽快处理,4 项建议优化,其余正常 |
一句话结论
站点、证书、安全基线、磁盘水位全部正常;唯一"真问题"是 Web 服务未设置开机自启 —— 服务器一旦重启,网站会直接下线,而系统恰好有一个等待重启才生效的内核更新。
🔴 立即处理
| 问题 | 事实 | 影响与动作 |
|---|---|---|
| Web 服务无开机自启 | 无 systemd 单元、无 init 脚本、无 rc.local、无 @reboot 配置 | 重启后站点不会自愈 → 补 service 单元并 enable,再做一次重启演练验证 |
| 内核更新未生效 | 运行中的内核早于已安装版本,系统已 74 天未重启 | 先修好自启,再择机重启;同时评估系统版本是否已停止维护 |
🟡 建议优化
| 项目 | 现状 | 建议 |
|---|---|---|
| 系统日志膨胀 | 日志目录 4.2G,其中系统日志占 4.0G 且无上限 | 设置日志上限并清理,可释放约 3.8G |
| Web 日志无轮转 | 访问日志 491MB、错误日志 107MB,持续增长 | 加入日志轮转策略(按天/保留 7 份/压缩) |
| 告警日志噪音 | 错误日志被扫描器探测刷屏(属正常丢弃行为) | 降低该模块日志级别,保留真实错误 |
| 防护策略偏松 | 累计 15908 次密码爆破,封禁仅 27 次 | 封禁时长提到 48 小时并启用递增封禁 |
| 可回收空间 | 约 4.5G(遗留安装包与已注销账号的目录) | 确认归属后清理;第三方数据先归档 |
✅ 正常项
- 服务:Web / SSH / 防护 / 定时任务 / 时间同步 全部运行,且已设置开机自启
- 站点:主站 200(0.28s);管理入口 401(需鉴权,符合预期)
- 证书:3 张全部有效,剩余 71 天,自动续期已配置
- 时间同步:网络时间协议正常,偏差小于 1 毫秒
- 安全基线:SSH 已关闭密码登录、仅允许密钥;端口仅放行 80/443/管理端口
- 水位:磁盘 31%、内存 232M/1.8G、inode 9%
说明与既有现象(不必误判)
- 访问日志中的 8646 次 502:全部产生于内网主机离线时段,属既定架构行为,不是故障
- 密钥文件曾于某日被修改:与当天的安全加固操作一致(已有备份),非入侵痕迹
复检方式
巡检脚本固定在服务器上,一条命令即可复检:
ssh <你的服务器> "bash /usr/local/dsh-ops/health-scan.sh"
输出分为 9 个板块:运行时长与内核、资源水位、磁盘占用、服务与自启、端口与防火墙、安全态势、证书、隧道与站点、运维设施。判定红线:内核未生效 · 服务无自启 · 磁盘 > 85% · 证书 < 14 天。
运维代做包含这份报告:一次巡检 + 问题清单 + 处理建议;需要我直接动手修复的,按项报价或并入托管服务。