Linux服务器安全加固实战:SSH基线、防火墙与入侵检测

Linux 服务器从上线的第一分钟起就会收到来自扫描器的探测流量,弱口令爆破、默认端口暴露、未授权访问是服务器被入侵的最常见原因。安全加固做在基线阶段,投入产出比最高。本文按 SSH 基线、防火墙、暴力破解防护、审计告警四个部分给出可执行的加固方案。

SSH服务器安全加固基线:改端口、禁密码、禁Root

SSH 是管理服务器的第一道入口,默认配置下 22 端口加密码登录等于把入口写在门口。以下配置写入 /etc/ssh/sshd_config:

Port 22022
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
AllowUsers deploy
MaxAuthTries 5
LoginGraceTime 20
Protocol 2

修改前先把公钥写入 /home/deploy/.ssh/authorized_keys,用 sshd -t 校验语法,再执行 systemctl reload sshd。操作时保持原有连接不关闭,另开新终端确认能登录后再收尾,避免配置错误导致管理通道丢失。

防火墙配置:只开放业务端口并收窄管理口

公网服务器只放行业务端口,管理端口用来源 IP 白名单收窄。以 firewalld 为例:

# 只保留业务端口,管理口限定办公出口IP
firewall-cmd --permanent --add-service=http --add-service=https
firewall-cmd --permanent --add-port=22022/tcp --source-rule='rule family="ipv4" source address="1.2.3.4/32" port port="22022" protocol="tcp" accept'
firewall-cmd --permanent --remove-service=ssh
firewall-cmd --reload
firewall-cmd --list-all

运维出口 IP 固定时,管理口直接限定来源;没有固定出口 IP 时,至少依赖 fail2ban 限制同一 IP 的失败次数,避免管理口被爆破。

fail2ban 防护:拦截暴力破解与恶意扫描

fail2ban 监控认证日志,失败次数超过阈值后自动封禁来源 IP。在 /etc/fail2ban/jail.local 中配置:

[DEFAULT]
bantime = 3600
findtime = 600
maxretry = 5
ignoreip = 127.0.0.1/8 你的办公出口IP

[sshd]
enabled = true
port = 22022
logpath = /var/log/secure
backend = systemd

Debian/Ubuntu 把 logpath 换成 /var/log/auth.log。验证方式:连续输错密码 5 次,观察来源 IP 是否在 fail2ban-client status sshd 中被封禁。

账户、补丁与审计基线

基线检查不止 SSH 与防火墙,账户和补丁管理同样决定安全下限:

  • 无用账户一律锁定:usermod -L 用户名。
  • sudo 权限最小化:在 /etc/sudoers.d/ 下按命令粒度授权。
  • 补丁保持更新:yum update 或 apt update && apt upgrade。
  • 开启 auditd 记录关键文件:auditctl -w /etc/passwd -k user_watch。

auditd 的规则写入 /etc/audit/rules.d/ 后永久生效,重载后用 auditctl -l 确认规则加载。

加固后的自检清单

完成上述配置后,按清单逐项验证:

  • 端口暴露:ss -tlnp,确认只有预期中的业务端口在监听。
  • 弱口令验证:从外部尝试错误密码,应被拒绝或被 fail2ban 封禁。
  • 日志检查:journalctl -u sshd 与 /var/log/secure 中无异常来源地址。
  • 备份回滚:确认加固前的 sshd_config 有备份,便于回滚。

安全加固是基线动作而不是一次性动作。每次新增服务、更换运维出口、大版本升级之后,都应把整套清单重跑一遍。

原创文章,作者:小编,如若转载,请注明出处:https://www.yunthe.com/linux-fu-wu-qi-an-quan-jia-gu-shi-zhan-ssh-ji-xian-fang-huo/

(0)
小编小编
上一篇 1小时前
下一篇 1小时前

相关推荐