所有档案软件必须部署在Linux服务器上,禁止用Windows服务器作为生产环境,按以下步骤操作:
ss -tulnp查看所有开放端口,关闭非必要端口,执行命令:firewall-cmd --remove-port=21/tcp --permanent && firewall-cmd --remove-port=23/tcp --permanent && firewall-cmd --reloadPasswordAuthentication no、PubkeyAuthentication yes,保存后执行systemctl restart sshd生效useradd archive_run,给档案软件目录设置最小权限:chown -R archive_run:archive_run /opt/archiveSoft && chmod 700 /opt/archiveSoft档案软件默认用MySQL 8.0+作为数据库,按以下规则配置:
bind-address=127.0.0.1,重启MySQL生效
CREATE USER 'archive_user'@'localhost' IDENTIFIED BY '16位以上含大小写、数字、特殊符号的自定义密码'; GRANT ALL PRIVILEGES ON archive_db. TO 'archive_user'@'localhost'; FLUSH PRIVILEGES;
general_log_file = /var/log/mysql/archive_mysql.log、general_log = 1,所有数据库操作会被全量记录password_strategy: min_length: 12 include_upper: 1 include_lower: 1 include_number: 1 include_special: 1 expire_days: 90如果是开源档案系统(如Mayan EDMS),直接在后台「认证设置」中开启对应规则即可
必须全链路开启HTTPS,禁止用HTTP传输数据,按以下步骤配置免费SSL证书:
curl https://get.acme.sh | sh -s email=你的工作邮箱acme.sh --issue -d 你的档案系统域名 --webroot /opt/archiveSoft/webroot
server {
listen 443 ssl;
server_name 你的档案系统域名;
ssl_certificate /root/.acme.sh/你的域名/fullchain.cer;
ssl_certificate_key /root/.acme.sh/你的域名/你的域名.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
location / {
proxy_pass http://127.0.0.1:8080; 档案软件本地监听地址
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
}
listen 80;
if ($server_port !~ 443){
rewrite ^(/.)$ https://$host$1 permanent;
}
}
chmod 600 /etc/archive_key,仅root可读取!/bin/bash BACKUP_DIR=/data/backup/db DATE=$(date +%Y%m%d%H%M) mkdir -p $BACKUP_DIR mysqldump -uarchive_user -p'你的数据库密码' archive_db | gzip > $BACKUP_DIR/archive_db_$DATE.sql.gz find $BACKUP_DIR -type f -name ".sql.gz" -mtime +30 -delete执行
chmod +x /opt/scripts/db_backup.sh赋予权限,添加定时任务:执行crontab -e,添加行0 2 /opt/scripts/db_backup.sh,每天凌晨2点自动备份0 3 rsync -avz /opt/archiveSoft/upload/ 备份服务器用户名@备份服务器IP:/data/backup/file/每月1号必须执行恢复测试,步骤如下:
1. 部署和生产环境版本一致的测试服务器;
2. 导入最近的备份文件:gunzip < 备份文件.sql.gz | mysql -uarchive_user -p'密码' test_archive_db;
3. 同步备份的档案文件到测试服务器对应目录;
4. 随机抽查100份档案,确认可以正常打开、内容完整,校验不通过立即排查备份流程问题
如果发生数据泄露、篡改、勒索病毒攻击,严格按以下顺序操作:
1. 第一步立即断网:执行systemctl stop nginx,拔掉服务器网线,防止攻击扩散,禁止直接关机避免日志丢失;
2. 溯源:拷贝/var/log/nginx/access.log、数据库审计日志、/var/log/auth.log到离线设备,排查攻击入口;
3. 数据恢复:用最新的离线冷备份恢复数据,禁止使用可能被感染的在线热备份;
4. 整改上线:修复攻击入口漏洞(如弱密码、未打补丁的漏洞),全量扫描确认无后门后再连网上线。
yum update -y --security,Ubuntu执行apt update && apt upgrade -y
档案整理行业认证,这玩意儿到底是不是你的职场“硬通货”?