Linux服務(wù)器加固的基本步驟詳解
-經(jīng)常升級(jí)系統(tǒng)00%
本文引用地址:http://www.eepw.com.cn/article/201809/389050.htm-自動(dòng)安全更新02%
-添加一個(gè)受限用戶賬戶07%
-CentOS / Fedora11%
-Ubuntu13%
-Debian15%
-加固 SSH 訪問(wèn)21%
-創(chuàng)建驗(yàn)證密鑰對(duì)23%
-SSH 守護(hù)進(jìn)程選項(xiàng)43%
-使用 Fail2Ban 保護(hù) SSH 登錄54%
-刪除未使用的面向網(wǎng)絡(luò)的服務(wù)58%
-查明運(yùn)行的服務(wù)59%
-查明該移除哪個(gè)服務(wù)80%
-卸載監(jiān)聽(tīng)的服務(wù)87%
-配置防火墻90%
-接下來(lái)95%
現(xiàn)在讓我們強(qiáng)化你的服務(wù)器以防止未授權(quán)訪問(wèn)。
經(jīng)常升級(jí)系統(tǒng)
將軟件更新到最新版本通常是任何操作系統(tǒng)所必需的安全預(yù)防措施。軟件在更新時(shí)通常會(huì)在大到關(guān)鍵漏洞補(bǔ)丁、小到bug修復(fù)的范圍內(nèi)進(jìn)行,很多漏洞實(shí)際上在被公布時(shí)就已經(jīng)被修復(fù)了。
自動(dòng)安全更新
你可以調(diào)節(jié)服務(wù)器關(guān)于自動(dòng)更新的的參數(shù)。Fedora 的 Wiki頁(yè)面上有一篇文章對(duì)自動(dòng)更新進(jìn)行了深入解讀,文章里提到我們可以通過(guò)調(diào)整參數(shù)為安全更新會(huì)把自動(dòng)更新的風(fēng)險(xiǎn)降低至最少。
當(dāng)然,是否選擇自動(dòng)更新必須由你自己決定,因?yàn)檫@取決于你將要在你的服務(wù)器上進(jìn)行何種工作。自動(dòng)更新只能通過(guò)倉(cāng)庫(kù)里的包才能進(jìn)行,你自己編譯的程序可不能用。你會(huì)需要一個(gè)與生產(chǎn)環(huán)境一致的測(cè)試環(huán)境,在進(jìn)行最終部署之前,一定要在測(cè)試環(huán)境確認(rèn)無(wú)誤才行。
CentOS 使用 yum-cron 進(jìn)行自動(dòng)更新。
Debian 和 Ubuntu 使用 無(wú)人值守更新。
Fedora 使用 dnf-automatic 。
添加一個(gè)受限用戶賬戶
我們假定你已經(jīng)使用 root 權(quán)限進(jìn)入了服務(wù)器中,你此時(shí)擁有服務(wù)器的至高權(quán)限,一個(gè)不小心就會(huì)把服務(wù)器搞癱瘓。所以,你應(yīng)該有一個(gè)受限制賬戶而不是一直使用 root 賬戶。這不會(huì)給你的操作帶來(lái)多大麻煩,因?yàn)槟憧梢酝ㄟ^(guò) sudo來(lái)進(jìn)行任何你想要的操作。
有的發(fā)行版可能并不把 sudo設(shè)為默認(rèn)選項(xiàng),不過(guò)你還是可以在軟件包倉(cāng)庫(kù)中找到。如果你獲得的提示是 sudo:command not found,請(qǐng)?jiān)诶^續(xù)之前安裝 sudo。
記住,添加新用戶你要通過(guò) SSH 登錄服務(wù)器才行。
CentOS / Fedora
1、 創(chuàng)建用戶,用你想要的名字替換 example_user,并分配一個(gè)密碼:
2、 將用戶添加到具有 sudo 權(quán)限的 wheel 組:
Ubuntu
1、 創(chuàng)建用戶,用你想要的名字替換 example_user。你將被要求輸入用戶密碼:
2、 添加用戶到 sudo 組,這樣你就有管理員權(quán)限了:
Debian
1、 Debian 默認(rèn)的包中沒(méi)有 sudo, 使用 apt-get 來(lái)安裝:
2、 創(chuàng)建用戶,用你想要的名字替換 example_user。你將被要求輸入用戶密碼:
3、 添加用戶到 sudo 組,這樣你就有管理員權(quán)限了:
創(chuàng)建完有限權(quán)限的用戶后,斷開(kāi)你的服務(wù)器連接:
重新用你的新用戶登錄。用你的用戶名代替 example_user,用你的服務(wù)器 IP 地址代替例子中的 IP 地址:
現(xiàn)在你可以用你的新用戶帳戶管理你的服務(wù)器,而不是 root。 幾乎所有超級(jí)用戶命令都可以用 sudo(例如:sudo iptables -L -nv)來(lái)執(zhí)行,這些命令將被記錄到 /var/log/auth.log中。
加固 SSH 訪問(wèn)
你可以使用密碼認(rèn)證登錄服務(wù)器。但是更安全的方法是通過(guò)加密的密鑰對(duì)。你將徹底放棄密碼,用私鑰可以防止暴力破解。我們將告訴你如何創(chuàng)建密鑰對(duì)。
創(chuàng)建驗(yàn)證密鑰對(duì)
1、創(chuàng)建密鑰對(duì)可以在你自己的電腦上完成,現(xiàn)在我們開(kāi)始創(chuàng)建一個(gè) 4096 位的 RSA 密鑰對(duì)。即使有了密鑰,你仍然可以通過(guò)密碼方式加密你的私鑰,這樣除非你把密碼存在密鑰管理器里,不然就必須通過(guò)輸入正確的密碼使用你的私鑰。用了密碼能有一個(gè)雙重保險(xiǎn),不想用的話你直接把密碼字段留空就可以了。
Linux/ OS X
現(xiàn)在我們開(kāi)始第一步,請(qǐng)注意:如果你之前已經(jīng)創(chuàng)建過(guò) RSA 密鑰對(duì),則這個(gè)命令將會(huì)覆蓋它,帶來(lái)的結(jié)果很可能是你不能訪問(wèn)其它的操作系統(tǒng)。如果你已創(chuàng)建過(guò)密鑰對(duì),請(qǐng)?zhí)^(guò)此步驟。要檢查現(xiàn)有的密鑰,請(qǐng)運(yùn)行 ls/ .ssh / id_rsa *。
您可能也感興趣:
今日熱點(diǎn)
為您推薦
8家險(xiǎn)企股權(quán)被掛牌轉(zhuǎn)讓,為何險(xiǎn)企股權(quán)不再被追捧?
深圳最低工資標(biāo)準(zhǔn)調(diào)整為2360元/月 失業(yè)保險(xiǎn)金為2124元/月
遼寧實(shí)施失業(yè)保險(xiǎn)省級(jí)統(tǒng)籌 對(duì)缺口核定等作出詳細(xì)規(guī)定
更多
- 蕪湖釋放創(chuàng)新“N次方”效應(yīng) 數(shù)字賦能驅(qū)動(dòng)產(chǎn)業(yè)升級(jí)
- 重慶:激發(fā)人才創(chuàng)新活力,到2025年創(chuàng)新要素活躍度顯著增強(qiáng)
- 西寧加快知識(shí)產(chǎn)權(quán)強(qiáng)市建設(shè)步伐 去年兌現(xiàn)資助資金200萬(wàn)元
- 無(wú)錫錫山區(qū)全面啟動(dòng)實(shí)施“雙招雙引” 引進(jìn)高端創(chuàng)新資源
- 重慶巴南區(qū)落實(shí)創(chuàng)新驅(qū)動(dòng)發(fā)展戰(zhàn)略 以科技創(chuàng)新引領(lǐng)五大產(chǎn)業(yè)集...
- 朝陽(yáng)北票經(jīng)開(kāi)區(qū)加快推進(jìn)數(shù)字經(jīng)濟(jì)發(fā)展 推動(dòng)體制機(jī)制創(chuàng)新
- 湖北省先進(jìn)低碳冶金產(chǎn)業(yè)技術(shù)創(chuàng)新聯(lián)合體組建 打造五千億級(jí)產(chǎn)...
- 重慶渝北將優(yōu)化創(chuàng)新生態(tài)環(huán)境 培育打造一批引領(lǐng)型的科創(chuàng)載體
更多
- 山東抓投資抓項(xiàng)目 新興領(lǐng)域投資規(guī)模持續(xù)擴(kuò)大
- 2021年各地引資成績(jī)單亮眼 迸發(fā)出巨大經(jīng)濟(jì)活力
- 多地重大項(xiàng)目投資規(guī)模力度明顯加大 新基建項(xiàng)目成重要發(fā)力點(diǎn)
- 年內(nèi)湖北新開(kāi)工城建項(xiàng)目160個(gè) 集中在道路交通等方面
- 去年我國(guó)對(duì)外投資合作平穩(wěn)發(fā)展 境外經(jīng)貿(mào)合作區(qū)建設(shè)成效顯著
- 荊州集中簽約39個(gè)項(xiàng)目 重點(diǎn)涵蓋高端裝備制造、電子信息等領(lǐng)域
- 廣東打出一系列穩(wěn)外貿(mào)政策“組合拳” 外貿(mào)逆勢(shì)創(chuàng)新高
- 蘭州新區(qū)再獲“最具投資吸引力新區(qū)” 去年新增市場(chǎng)主體5427戶
排行
最近更新
- 蕪湖釋放創(chuàng)新“N次方”效應(yīng) 數(shù)字賦能驅(qū)動(dòng)產(chǎn)業(yè)升級(jí)
- 去年快遞服務(wù)全程時(shí)限水平有較大提升 干線運(yùn)輸時(shí)限縮短
- 住建部:推動(dòng)長(zhǎng)江經(jīng)濟(jì)帶高質(zhì)量發(fā)展,打造區(qū)域協(xié)調(diào)發(fā)展新樣板
- 江蘇發(fā)布重大項(xiàng)目清單 增資擴(kuò)產(chǎn)項(xiàng)目明顯增多
- 山東抓投資抓項(xiàng)目 新興領(lǐng)域投資規(guī)模持續(xù)擴(kuò)大
- Gucci在2月將投放 10 個(gè)“SuperGucci”NFT
- 美國(guó)銀行:美國(guó)CBDC將保持美元作為世界儲(chǔ)備貨幣的地位
- 美股三大指數(shù)尾盤(pán)集體轉(zhuǎn)漲
- 光伏發(fā)電概念股有哪些?光伏發(fā)電概念龍頭股一覽
- The new iPad屏幕對(duì)比評(píng)測(cè)
- 電源接通延時(shí)器
- 汽車(chē)電子穩(wěn)定系統(tǒng)(ESP)詳解
- 聯(lián)想B520一體機(jī)拆解
- 焦炭相關(guān)股票有哪些?焦炭概念股票龍頭一覽
- 增強(qiáng)信號(hào) 3G無(wú)線上網(wǎng)卡改裝拆解全攻略
- 盤(pán)點(diǎn)全球五大智能手機(jī)生產(chǎn)商 華為聯(lián)想入圍
- 三星新平板 Galaxy Note 10.1全拆解
- 智能監(jiān)控防盜報(bào)警系統(tǒng)
- 格力電器未來(lái)三年股東回報(bào)規(guī)劃:每年累計(jì)分紅不低于當(dāng)年凈利潤(rùn)50%
- 消息稱京東科技計(jì)劃2022年在港IPO,募資10億至20億美元
- 恒大集團(tuán):呼吁境外債權(quán)人不采取任何激進(jìn)的法律行動(dòng)
- 海航董事長(zhǎng)劉璐因個(gè)人原因辭職,在海航已近28年
- 青青稞酒預(yù)計(jì)2021年?duì)I收增長(zhǎng)30%-40%,四季度凈虧損超1500萬(wàn)
- 2022年在港上市募資10億美元?京東科技:不予置評(píng)
- 財(cái)政部修訂出臺(tái)《財(cái)政行政處罰聽(tīng)證實(shí)施辦法》
- 賣(mài)房子需要交什么稅?賣(mài)房子必須攜帶哪些證件?
- 醫(yī)??ǖ氖褂梅秶心男??補(bǔ)牙可以使用醫(yī)保報(bào)銷(xiāo)嗎?
- 小產(chǎn)權(quán)房能過(guò)戶嗎?購(gòu)買(mǎi)小產(chǎn)權(quán)房有什么風(fēng)險(xiǎn)?
- 奕東電子的實(shí)際控制人是誰(shuí)?奕東電子股票上市了嗎?
- 百合股份是一家什么公司?百合股份的股票何時(shí)上市?
今日要聞
- 蕪湖釋放創(chuàng)新“N次方”效應(yīng) 數(shù)字賦能驅(qū)動(dòng)產(chǎn)業(yè)升級(jí)
- 去年快遞服務(wù)全程時(shí)限水平有較大提升 干線運(yùn)輸時(shí)限縮短
- 住建部:推動(dòng)長(zhǎng)江經(jīng)濟(jì)帶高質(zhì)量發(fā)展,打造區(qū)域協(xié)調(diào)發(fā)展新樣板
- 山東抓投資抓項(xiàng)目 新興領(lǐng)域投資規(guī)模持續(xù)擴(kuò)大
- Gucci在2月將投放 10 個(gè)“SuperGucci”NFT
- 美國(guó)銀行:美國(guó)CBDC將保持美元作為世界儲(chǔ)備貨幣的地位
- 美股三大指數(shù)尾盤(pán)集體轉(zhuǎn)漲
- The new iPad屏幕對(duì)比評(píng)測(cè)
- 電源接通延時(shí)器
- 汽車(chē)電子穩(wěn)定系統(tǒng)(ESP)詳解