Sikring af en Linux-server kræver implementering af flere lag af beskyttelse for at beskytte mod uautoriseret adgang, datalekkager og sikkerhedstrusler. Denne guide dækker vigtige sikkerhedspraksisser, som systemadministratorer bør implementere for at opretholde en robust sikkerhedsposition.

Sikr din Linux-server

  1. Trin 1: Opdater systemet

    Opdater operativsystemet, softwarepakker og sikkerhedspatcher regelmæssigt for at løfte kendte sårbarheder og sikkerhedsmængler.

    Anvend dit pakkehåndteringssystem til at installere opdateringer:

    sudo apt update && sudo apt upgrade  # Debian/Ubuntu
    sudo yum update  # CentOS/RHEL

    Sæt op automatisk opdatering, hvis muligt, for at sikre tidlig patchning.

  2. Trin 2: Aktivér og konfigurer firewall

    Konfigurér en firewall (f.eks., iptables, firewalld) til at kontrollere indkommende og udgående netværkstrafik.

    Tillad kun nødvendige porte og tjenester, og bloker ubrugte eller usikkre protokoller. Eksempel med ufw:

    sudo ufw enable
    sudo ufw allow 22/tcp
    sudo ufw allow 80/tcp
    sudo ufw allow 443/tcp
  3. Trin 3: Sikr SSH-adgang

    Deaktivér SSH-root-login og opret en separat brugerkonto med sudo-privilegier til administrationsopgaver.

    Redigér /etc/ssh/sshd_config:

    PermitRootLogin no
    PasswordAuthentication no
    Port 2222  # Ændr fra standardport 22

    Anvend SSH-nøglebaseret godkendelse i stedet for adgangskodegodkendelse for øget sikkerhed. Genstart SSH-tjenesten efter ændringer:

    sudo systemctl restart sshd
  4. Trin 4: Implementér stærke adgangskodepraksisser

    Tving stærke adgangskodepraksisser for brugerkonti, herunder minimumslængde, kompleksitet og udløbsdatoer.

    Konfigurér adgangskoderkrav i /etc/security/pwquality.conf eller brug PAM-moduler. Overvej at bruge en adgangskodehåndteringssystem til at generere og håndtere komplekse adgangskoder sikkert.

  5. Trin 5: Overvåg systemlogfiler

    Overvåg systemlogfiler regelmæssigt for mislykkede loginforsøg, usædvanlige aktiviteter og uautoriseret adgang.

    Nøgle logfiler til overvågning:

    • /var/log/auth.log - Godkendelsesforsøg
    • /var/log/syslog - Systembeskeder
    • /var/log/secure - Sikkerhedsrelaterede beskeder (RHEL/CentOS)

    Sæt op logrotation og bevaringspolitikker for at håndtere logfiler effektivt og forhindre udfyldning af diskeplads.

  6. Trin 6: Implementér filsystemssikkerhed

    Anvend filsystemskryptering (f.eks., dm-crypt, LUKS) til at beskytte følsomme data i hvile.

    Sæt korrekte fil- og katalogrettigheder for at begrænse adgang til kritiske systemfiler:

    chmod 600 /path/to/sensitive/file
    chown root:root /path/to/critical/directory
  7. Trin 7: Aktivér tofaktorautentificering (2FA)

    Implementér tofaktorautentificering til fjernadgang og kritiske tjenester for at tilføje en ekstra sikkerhedslag.

    Anvend værktøjer som Google Authenticator eller Duo til 2FA-godkendelse. Installer og konfigurér PAM-modul til Google Authenticator:

    sudo apt install libpam-google-authenticator
    google-authenticator
  8. Trin 8: Lav regelmæssige sikkerhedskopier

    Lav regelmæssige sikkerhedskopier af kritiske data og systemkonfigurationer for at forhindre datatab i tilfældet af en sikkerhedstrusling eller hardwarefejl.

    Gem kopier sikkert uden for lokationen eller på en separat placering for at sikre tilgængelighed i tilfældet af katastrofer. Brug værktøjer som rsync, tar, eller dedikerede backupløsninger.

  9. Trin 9: Deaktivér ubrugte tjenester

    Deaktivér eller fjern unødvendige tjenester og daemoner for at minimere angrebetsfladen og reducere risikoen for udnyttelse.

    Liste over og administrer tjenester:

    systemctl list-unit-files --type=service
    sudo systemctl disable service-name
    sudo systemctl stop service-name
  10. Trin 10: Implementér indtrængningsopteknings- og -forhindringsystemer (IDS/IPS)

    Distribuér IDS/IPS-løsninger til at overvåge netværkstrafik og detektere mislykkede aktiviteter eller indtrængningstilfælde.

    Konfigurér advarsler og notifikationer for potentielle sikkerhedshændelser for at reagere proaktivt. Populære værktøjer inkluderer Snort, Suricata og OSSEC.

  11. Trin 11: Udfør regelmæssige sikkerhedsauditorier og sårbarhedsscanninger

    Udfør regelmæssige sikkerhedsauditorier og sårbarhedsscanninger med værktøjer som Nessus, OpenVAS eller Lynis for at identificere og løfte sikkerhedsmængler.

    Eksempel med Lynis:

    sudo lynis audit system

    Løs identificerede sårbarheder hurtigt for at opretholde en sikker miljø.

  12. Trin 12: Uddanner brugere og administratorer

    Lever op med sikkerhedsvidenhedsuddannelse til brugere og administratorer for at undervise dem om almindelige sikkerhedstrusler, bedste praksisser og korrekt håndtering af følsomme information.

    Anbefal brugere at rapportere sikkerhedshændelser og mislykkede aktiviteter hurtigt. Etabler tydelige sikkerhedspræcedurer og incidentresponsprocedurer.

Opbevaring af sikkerhed

Sikkerhed er et løbende proces, ikke en engangsopgave. Vær opmærksom, hold dig informeret om fremtidige trusler og gennemgå og opdater dine sikkerhedsforanstaltninger regelmæssigt for at tilpasse dig evolverende sikkerhedsmængler. Overvej at abonnere på sikkerhedsnyhedsbrevlister og følge sikkerhedsadviseringer for din Linux-distribution.