服务器安全加固的必要性与威胁面分析
暴露在公网的服务器每天面临大量自动化攻击扫描。SSH暴力破解、漏洞利用、权限提升是三种最常见的入侵路径。根据2026年的安全态势数据,未加固的Linux服务器平均在上线后4小时内就会遭遇首次暴力扫描。服务器安全加固不是一次性工作,而是贯穿服务器生命周期的持续过程。
SSH服务防护:第一道防线的配置要点
SSH是Linux服务器最核心的远程管理通道,也是最常被攻击的入口。完整的安全配置包括:
1. 禁用密码登录,强制密钥认证
# /etc/ssh/sshd_config
PasswordAuthentication no
PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys
密钥认证杜绝了暴力破解的可能。生成密钥时建议使用ed25519算法,比RSA更安全且更短:
ssh-keygen -t ed25519 -C "admin@server-01"
2. 修改默认端口与限制访问源
# 修改SSH端口
Port 2222
# 仅允许特定网段访问
AllowUsers admin@10.0.0.0/8
AllowUsers dev@192.168.1.0/24
3. 配置fail2ban自动封禁
# /etc/fail2ban/jail.local
[sshd]
enabled = true
port = 2222
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
findtime = 600
bantime = 3600
连续3次认证失败,IP被封禁1小时。对于高安全要求场景,bantime可设为86400(24小时)。
防火墙策略:最小暴露原则
iptables或nftables的默认策略应为DROP,只放行业务必需的端口。云服务器环境优先使用云厂商的安全组功能,在网络层就完成过滤,比主机防火墙更早拦截流量。
# nftables最小化规则示例
table inet firewall {
chain input {
type filter hook input priority 0; policy drop;
ct state established,related accept
iif lo accept
tcp dport { 80, 443 } accept
tcp dport 2222 ip saddr { 10.0.0.0/8 } accept
}
}
内核参数安全调优
通过sysctl调整内核参数,可以防御多种网络层攻击:
# /etc/sysctl.d/99-security.conf
# 禁止IP转发
net.ipv4.ip_forward = 0
# 禁止源路由
net.ipv4.conf.all.accept_source_route = 0
# 开启反向路径过滤
net.ipv4.conf.all.rp_filter = 1
# SYN Flood防护
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 8192
# 禁止ICMP重定向
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0
# 限制core dump
fs.suid_dumpable = 0
执行sysctl -p /etc/sysctl.d/99-security.conf使配置生效。
文件系统与权限审计
SUID/SGID文件是权限提升的常见利用点,定期扫描异常SUID文件:
# 查找所有SUID文件
find / -perm -4000 -type f 2>/dev/null
# 对比基线,发现新增SUID文件
diff /root/suid_baseline.txt <(find / -perm -4000 -type f 2>/dev/null)
关键目录权限设置:
chmod 700 /root
chmod 700 /home/admin
chmod 600 /etc/shadow
chmod 750 /var/log
自动化安全检查与持续加固
使用Lynis进行安全审计扫描,它能检查200+项安全配置并生成报告:
apt install lynis
lynis audit system
结合cron定时执行安全扫描,把输出结果发送到监控告警体系。对于多台服务器的统一管理场景,可以用Ansible playbook批量推送安全配置,确保所有节点的加固策略一致。云服务器选型时也要考虑安全功能差异,部分云厂商的裸金属服务器提供硬件级安全模块(TPM),适合高安全等级需求。
原创文章,作者:小编,如若转载,请注明出处:https://www.yunthe.com/linux-fu-wu-qi-an-quan-jia-gu-cong-ssh-fang-hu-dao-nei-he/