新服务器上线前要做啥安全设置?加固清单照做,少当韭菜

干这行十几年,我最大的体会是:服务器被入侵,十有八九不是黑客技术多高,而是主人太省事。默认密码不换、多余端口大敞、系统补丁不打,人家扫描器夜里跑一遍,天亮就能摸进你家后院。而且被入侵这事吧,越是小网站越容易被盯上,因为小网站往往防护最松,跟小偷偷普通住户一个道理。今天给一份新服务器上线前的加固清单,都是基础活,照着做,能挡掉绝大多数自动化攻击。

新服务器安全设置

账号和认证,第一道门必须锁死

拿到新服务器,第一件事不是装环境,是改密码、管账号。root的默认密码必须第一时间改掉,最好直接禁掉root远程登录,日常用一个普通用户加sudo来操作。SSH这块,能上密钥登录就上密钥,然后把密码登录关掉,PasswordAuthentication改成no,再重启sshd生效。这么一搞,暴力破解基本就废了——没有密码可以猜,人家撞一天墙也进不来。

命令也不复杂:useradd建个普通用户,usermod -aG wheel把它加进sudo组(Debian系是sudo组),然后生成密钥、把公钥放进~/.ssh/authorized_keys,确认密钥能登录了,再关密码登录。顺序别反,先把新钥匙配好再扔旧钥匙,不然把自己锁门外就尴尬了。

系统更新,成本最低的保险

上线前把系统更新到最新,这个动作花不了几分钟,却能堵上大量已知漏洞。CentOS系yum update -y,Debian系apt update && apt upgrade -y,跑一遍重启一下就完事。顺带把用不上的服务和组件停掉或者卸载,装的东西越少,能被攻击的面就越小,这个道理跟家里少放贵重物品一个样。

端口只开该开的,别大敞着门

最小开放原则,这四个字记牢。先用ss -tlnp看看服务器现在都开着哪些端口,然后把不该对外开的都收起来。云服务器要特别注意:安全组和系统防火墙是两层门,两层都得配。SSH端口如果非要用默认的22,至少限制一下来源IP,别让全世界都能连你的管理口。数据库、Redis这些内部服务的端口,更是绝对不能对公网开,之前说过无数次了,这里再唠叨一遍。

文件权限和共享服务也顺一遍

关键文件的权限检查一下:/etc/shadow、SSH私钥这些敏感文件该是600,别给其他人可乘之机。网站目录按之前讲的,文件644、目录755。FTP、NFS、Samba这些共享服务,没有明确需求就别装;要传文件就用SFTP,走SSH的通道,比明文FTP安全太多,反正SSH都配好了,SFTP是免费的赠品。

日志、监控、备份,出事前的最后防线

安全加固的最后一块拼图是看得见:系统日志和登录日志要留存,有条件就异地存一份,服务器被入侵了日志还能当证据;磁盘、内存、CPU、登录失败次数都设上监控告警,出异常第一时间知道;fail2ban这种工具装一个,自动封禁暴力破解的IP,省得你半夜爬起来手动封。再就是备份,前面说过好多次了,安全加固和备份是两件事,但缺一不可——万一真被入侵了,干净的备份就是你最后的底牌。

真被入侵了,也别慌,先止损

万一哪天真发现服务器不对劲——比如CPU莫名飙高、流量异常、多出不认识的文件——先别慌,按顺序处理:第一步止损,断外网或者先封住可疑来源,把在跑的挖矿进程、恶意进程先掐了;第二步改密码,root和所有账号的密码全改,顺便看看有没有多出来的用户;第三步才是排查,看登录日志、查crontab里有没有被塞定时任务、检查authorized_keys有没有被植入公钥。别上来就格式化重装,先留证据,搞清楚怎么进来的,不然重装了还会再进来。

实在查不清入侵路径,那就备份数据、在干净环境重装系统,这是最彻底的处置。重装之后,把今天这份加固清单从头到尾再做一遍,尤其把上次漏掉的那几项补上——大多数反复被入侵的服务器,都是同一个口子一直没堵上。

加固不是一次性的,是定期体检

最后说个残酷的事实:安全加固不是做完就一劳永逸的。系统在更新、漏洞在出现、你的业务在变,所以建议每季度对照这份清单复查一遍,看看有没有新开的口子。我见过太多人,上线时防护做得挺全,半年后为了图方便,把防火墙关了、把密码登录打开了,等于自己把门又拆了。安全这件事,跟健身一样,贵在坚持,懒一次可能就前功尽弃了。

【版权声明】:本站所有内容均来自网络,若无意侵犯到您的权利,请及时与我们联系将尽快删除相关内容!

(0)
爱家的头像爱家
WordPress报数据库连接错误?Error establishing a database connection这样修
上一篇 2026-09-08 00:44
Linux磁盘IO高到爆?iostat和iotop,两个命令揪出吃IO的元凶
下一篇 2026-09-08 01:01

相关推荐

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

广告合作

QQ:14239236

在线咨询: QQ交谈

邮件:asy@cxas.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信