567 字
2 分钟
Linux 服务器安全基线实战:新机上线前必须完成的 12 项加固
刚买 VPS 时,很多人第一步是“装应用”,但正确顺序应该是“先加固,再上线”。 本文给你一份我自己长期使用的安全基线,适合个人博客、API 小服务、HomeLab 公网入口。
1. 账号与权限
- 新建普通运维用户,禁用
root直连。 - 给运维用户最小化 sudo 权限。
- 删除不必要系统账户,关闭无用登录 shell。
adduser leviusermod -aG sudo levipasswd -l root2. SSH 最小暴露面
编辑 /etc/ssh/sshd_config:
PermitRootLogin noPasswordAuthentication noPubkeyAuthentication yesChallengeResponseAuthentication noMaxAuthTries 3LoginGraceTime 20重启前务必开一个新终端测试,确认密钥可登录,再执行:
sudo systemctl restart sshd3. 防火墙白名单
默认拒绝入站,只放行必要端口(如 22/80/443)。
sudo ufw default deny incomingsudo ufw default allow outgoingsudo ufw allow 22/tcpsudo ufw allow 80/tcpsudo ufw allow 443/tcpsudo ufw enable4. 自动安全更新
- Debian/Ubuntu:启用
unattended-upgrades - RHEL 系:启用 dnf 自动更新策略
核心目的是降低“已知漏洞窗口期”。
5. 登录失败防护
安装 Fail2ban,拦截暴力破解来源 IP。
sudo apt install fail2ban -ysudo systemctl enable --now fail2ban建议至少启用 sshd jail,并设置合理封禁时长。
6. 服务最小化
执行一次服务盘点:
sudo ss -tulpensudo systemctl list-unit-files --type=service任何你“不知道为何存在”的公网监听端口,都应先停用再确认。
7. 日志与审计
至少保证:
- SSH 登录日志可追踪
- sudo 操作可追踪
- 系统日志按周期轮转
建议保留最近 30-90 天安全日志,便于追溯异常。
8. 备份与恢复演练
安全不只是“防入侵”,也包括“可恢复”。
- 配置每日快照或异地备份
- 每月至少做一次恢复演练
- 备份内容包含站点、数据库、证书、关键配置
常见错误
- 先关密码登录,后配密钥,导致自己被锁在门外。
- 防火墙规则一次性改太多,误封 22 端口。
- 只做备份,不做恢复验证。
总结
把基线做完再部署业务,你的服务器抗风险能力会提升一个量级。 对于个人站点,这 12 项已经能覆盖绝大多数常见攻击面。
延伸阅读
分享
如果这篇文章对你有帮助,欢迎分享给更多人!
Linux 服务器安全基线实战:新机上线前必须完成的 12 项加固
https://levifree.dpdns.org/posts/linux-server-security-baseline/ 部分信息可能已经过时
相关文章 智能推荐
1
SSH 密钥安全指南:五步防止服务器被黑
Linux 扔掉密码登录!打造银行级的 Linux 登录防线
2
acme.sh 证书申请指南:免费、自动续期的泛域名 SSL/TLS 证书
Linux 从零开始:通过 Cloudflare API 实现全自动化 HTTPS 配置
3
OpenClaw 部署平台选择指南:Railway / Render / Fly.io / VPS 怎么选
AI 结合官方部署文档给出场景化建议:快速上线、长期稳定、私有化安全各怎么配
4
OpenClaw 跨平台安装实战:Windows / Linux / macOS 一次讲清
AI 按官方推荐路径完成安装、网关启动与基础健康检查,避免第一步就卡住
5
个人站监控实战:用 Uptime Kuma 建立可行动的故障告警
运维 从监控项、阈值、告警分级到故障演练,避免“有告警但不知道下一步做什么”
随机文章 随机推荐


