1.
准备与信息收集
步骤小分段:a) 获取服务商提供的完整资料:数据中心地址、机房等级、带宽商、IP段、BGP信息、SLA 文档、证书(ISO27001 等)和联系方式;b) 确认托管类型:裸金属/机架托管/虚拟 VPS/容器;c) 准备测试账号与授权书:任何主动扫描或渗透测试必须事先书面授权,避免违法。
2.
验证物理与资质证书
步骤小分段:a) 在服务商提供的地址上使用第三方地图与实地照片核对;b) 要求并验证资质扫描件:ISO27001、ISO9001、Tier 级别、消防检查报告;c) 联系数据中心前台或销售确认可访问的安全措施(门禁、视频、巡检记录)。
3.
网络与归属信息核查
步骤小分段:a) 使用 whois、bgp.he.net 或 ipinfo.io 检查 IP 所属与 ASN:命令示例:whois
; b) traceroute/tracert 确认路由跳数与地理路径(判断是否真实在香港或使用香港出口);c) 观察 PTR/反向域名、是否有托管商通用的域名前缀可疑。
4.
基础端口与服务探测(非侵入式)
步骤小分段:a) 使用 nmap 做基本端口扫描:nmap -sS -sV -p1-65535 --min-rate 1000 ;b) 只做探测服务版本与端口开放情况,不做 exploit:查看 SSH、RDP、Web 端口、数据库端口是否对公网开放;c) 记录开放端口并与提供商说明的服务不符之处。
5.
TLS/证书与加密配置检查
步骤小分段:a) 使用 openssl 或 testssl.sh 检查 TLS 配置:openssl s_client -connect :443 -servername ;b) 关注证书链、过期时间、是否使用自签名证书、是否支持弱加密套件与 TLS1.0/1.1;c) 要求服务商提供 HTTPS 强制、HSTS 与证书自动更新策略。
6.
弱口令、默认配置与访问控制核查
步骤小分段:a) 要求查看 SSH 配置策略:密码登录是否禁用、是否强制使用公钥、是否限制登录用户;b) 要求提供远程控制台访问流程(KVM/IPMI)与其安全控制(是否独立网络);c) 检查是否启用多因素认证(MFA)及管理控制台的访问日志策略。
7.
网络安全防护能力检查(DDoS、WAF、防火墙)
步骤小分段:a) 询问并要求 SLA 中明确抗 DDoS 的带宽峰值与缓解延迟;b) 要求服务商说明是否提供 WAF、Anti-DDoS 或合作云清洗;c) 通过小流量压测(经授权)检验流量切换、清洗与告警响应(注意不要影响真实业务)。
8.
日志、监控与事件响应流程
步骤小分段:a) 询问日志保留期、采集方式(是否集中日志、是否写入不可改日志);b) 要求展示告警模板与最近 6 个月的安全事件处理案例(可匿名);c) 要求明确事件响应时间、联络链、外包方与取证支持能力。
9.
备份、快照与容灾能力
步骤小分段:a) 确认备份频率、保留周期、异地备份与加密方式;b) 要求演示恢复流程(恢复时间目标 RTO、恢复点目标 RPO);c) 检查是否定期做容灾演练并保留演练报告。
10.
补丁管理与软硬件生命周期
步骤小分段:a) 要求提供补丁管理策略(自动还是手动,补丁测试流程);b) 询问硬件换机周期与固件升级策略(特别是 BMC/IPMI 固件);c) 要求每月或每季度发布补丁与安全通告给客户订阅。
11.
实用检测命令与工具清单
步骤小分段:a) 非侵入式工具:nmap、curl、openssl、traceroute、whois、ipinfo;b) TLS 检测:testssl.sh、sslyze、openssl;c) 合法授权的深入检测:Nessus、OpenVAS、Burp Suite(需书面授权并与服务商约定时间窗口)。
12.
常见风险点与判断标准汇总
步骤小分段:a) 风险点:无资质、无法提供物理地址或证书、控制台弱认证、无备份或日志、DDoS 容量不明确;b) 判断标准:有 ISO/SOC 报告、明确 SLA、可演示日志与演练报告、支持 MFA 与密钥管理;c) 若多个核心项缺失,应慎重或索要补偿条款。
13.
合同与法律注意事项
步骤小分段:a) 在合同中明确安全责任边界(谁负责操作系统安全、补丁、数据泄露赔偿);b) 指定合规与取证条款:发生事件时的数据保存与协助义务;c) 明确解除或迁移条款、备份数据交付与退还流程。
14.
如何与服务商沟通并要求改善
步骤小分段:a) 列出发现的问题与证据清单,使用邮件保留沟通记录;b) 要求时间表与改进措施(例如 7 个工作日内修复弱 TLS/禁用明文密码);c) 若未改善,依据合同启动违约赔偿或迁移计划。
15.
问:免备案香港服务器托管是否意味着不受监管就不安全?
答:
不是。免备案只是针对大陆 ICP 备案要求,香港机房仍受香港法律与数据中心自身监管,关键是看数据中心的物理与管理措施、合规证书与服务商在安全投入上的能力。
16.
问:我可以在不通知服务商的情况下自行做漏洞扫描吗?
答:
不建议。未经授权的扫描可能触犯法律或被服务商视为攻击,正确做法是事先与服务商签署书面授权,明确扫描范围、时间窗口与应急联系方式。
17.
问:发现安全问题后第一步该怎么做?
答:
第一步:立即采集证据(日志、快照、网络流量)并通知服务商及合同中指定的联系人;第二步:根据预定的事件响应流程隔离受影响资源;第三步:启动恢复与取证,并在问题解决后复核加固措施。
来源:怎样评估服务商提供的免备案香港服务器托管安全性标准