Skip to content

Linux 服务器安全加固基线

服务器上线前的加固是防御的第一道关口。以下基线适用于大多数公网 Linux 主机(以 Ubuntu / CentOS 为例)。

1. 账号与认证

  • 禁用 root 直接 SSH 登录:PermitRootLogin no
  • 使用密钥登录,禁用密码认证(高风险暴露面场景):PasswordAuthentication no
  • 删除/锁定无用账号,强制密码复杂度策略。
  • 使用 sudo 最小化提权。

2. SSH 加固

ini
Port 2222                # 改默认端口降低扫描噪声(非安全银弹)
Protocol 2
PermitRootLogin no
MaxAuthTries 3
ClientAliveInterval 300

3. 防火墙与暴露面

bash
# 仅开放必要端口
ufw default deny incoming
ufw allow 2222/tcp
ufw allow 443/tcp
ufw enable

4. 自动更新与最小化

  • 关闭不必要的服务与端口。
  • 启用无人值守安全更新(仅安全补丁)。
  • 定期 apt update && apt upgrade

5. 审计与监控

  • 安装并配置 auditd 监控敏感文件。
  • 集中收集日志(如 rsyslog → SIEM)。
  • 部署入侵检测(如 Wazuh / OSSEC)。

6. 文件与权限

  • 关键配置文件 chmod 600 并归属正确用户。
  • 使用 chattr +i 锁定核心文件(如 /etc/passwd)。
  • 启用 SELinux / AppArmor。

加固是持续过程,建议结合 CIS Benchmark 做基线核查并定期复测。

SecLab 网络安全博客 · 内容仅供安全研究与学习,请勿用于未授权活动