Linux 服务器安全加固基线
服务器上线前的加固是防御的第一道关口。以下基线适用于大多数公网 Linux 主机(以 Ubuntu / CentOS 为例)。
1. 账号与认证
- 禁用 root 直接 SSH 登录:
PermitRootLogin no。 - 使用密钥登录,禁用密码认证(高风险暴露面场景):
PasswordAuthentication no。 - 删除/锁定无用账号,强制密码复杂度策略。
- 使用
sudo最小化提权。
2. SSH 加固
ini
Port 2222 # 改默认端口降低扫描噪声(非安全银弹)
Protocol 2
PermitRootLogin no
MaxAuthTries 3
ClientAliveInterval 3003. 防火墙与暴露面
bash
# 仅开放必要端口
ufw default deny incoming
ufw allow 2222/tcp
ufw allow 443/tcp
ufw enable4. 自动更新与最小化
- 关闭不必要的服务与端口。
- 启用无人值守安全更新(仅安全补丁)。
- 定期
apt update && apt upgrade。
5. 审计与监控
- 安装并配置
auditd监控敏感文件。 - 集中收集日志(如 rsyslog → SIEM)。
- 部署入侵检测(如 Wazuh / OSSEC)。
6. 文件与权限
- 关键配置文件
chmod 600并归属正确用户。 - 使用
chattr +i锁定核心文件(如/etc/passwd)。 - 启用 SELinux / AppArmor。
加固是持续过程,建议结合 CIS Benchmark 做基线核查并定期复测。