Sikring af en Linux-server kræver implementering af flere lag af beskyttelse for at beskytte mod uautoriseret adgang, datalekkager og sikkerhedstrusler. Denne guide dækker vigtige sikkerhedspraksisser, som systemadministratorer bør implementere for at opretholde en robust sikkerhedsposition.
Sikr din Linux-server
-
Trin 1: Opdater systemet
Opdater operativsystemet, softwarepakker og sikkerhedspatcher regelmæssigt for at løfte kendte sårbarheder og sikkerhedsmængler.
Anvend dit pakkehåndteringssystem til at installere opdateringer:
sudo apt update && sudo apt upgrade # Debian/Ubuntu sudo yum update # CentOS/RHELSæt op automatisk opdatering, hvis muligt, for at sikre tidlig patchning.
-
Trin 2: Aktivér og konfigurer firewall
Konfigurér en firewall (f.eks., iptables, firewalld) til at kontrollere indkommende og udgående netværkstrafik.
Tillad kun nødvendige porte og tjenester, og bloker ubrugte eller usikkre protokoller. Eksempel med
ufw:sudo ufw enable sudo ufw allow 22/tcp sudo ufw allow 80/tcp sudo ufw allow 443/tcp -
Trin 3: Sikr SSH-adgang
Deaktivér SSH-root-login og opret en separat brugerkonto med sudo-privilegier til administrationsopgaver.
Redigér
/etc/ssh/sshd_config:PermitRootLogin no PasswordAuthentication no Port 2222 # Ændr fra standardport 22Anvend SSH-nøglebaseret godkendelse i stedet for adgangskodegodkendelse for øget sikkerhed. Genstart SSH-tjenesten efter ændringer:
sudo systemctl restart sshd -
Trin 4: Implementér stærke adgangskodepraksisser
Tving stærke adgangskodepraksisser for brugerkonti, herunder minimumslængde, kompleksitet og udløbsdatoer.
Konfigurér adgangskoderkrav i
/etc/security/pwquality.confeller brug PAM-moduler. Overvej at bruge en adgangskodehåndteringssystem til at generere og håndtere komplekse adgangskoder sikkert. -
Trin 5: Overvåg systemlogfiler
Overvåg systemlogfiler regelmæssigt for mislykkede loginforsøg, usædvanlige aktiviteter og uautoriseret adgang.
Nøgle logfiler til overvågning:
/var/log/auth.log- Godkendelsesforsøg/var/log/syslog- Systembeskeder/var/log/secure- Sikkerhedsrelaterede beskeder (RHEL/CentOS)
Sæt op logrotation og bevaringspolitikker for at håndtere logfiler effektivt og forhindre udfyldning af diskeplads.
-
Trin 6: Implementér filsystemssikkerhed
Anvend filsystemskryptering (f.eks., dm-crypt, LUKS) til at beskytte følsomme data i hvile.
Sæt korrekte fil- og katalogrettigheder for at begrænse adgang til kritiske systemfiler:
chmod 600 /path/to/sensitive/file chown root:root /path/to/critical/directory -
Trin 7: Aktivér tofaktorautentificering (2FA)
Implementér tofaktorautentificering til fjernadgang og kritiske tjenester for at tilføje en ekstra sikkerhedslag.
Anvend værktøjer som Google Authenticator eller Duo til 2FA-godkendelse. Installer og konfigurér PAM-modul til Google Authenticator:
sudo apt install libpam-google-authenticator google-authenticator -
Trin 8: Lav regelmæssige sikkerhedskopier
Lav regelmæssige sikkerhedskopier af kritiske data og systemkonfigurationer for at forhindre datatab i tilfældet af en sikkerhedstrusling eller hardwarefejl.
Gem kopier sikkert uden for lokationen eller på en separat placering for at sikre tilgængelighed i tilfældet af katastrofer. Brug værktøjer som
rsync,tar, eller dedikerede backupløsninger. -
Trin 9: Deaktivér ubrugte tjenester
Deaktivér eller fjern unødvendige tjenester og daemoner for at minimere angrebetsfladen og reducere risikoen for udnyttelse.
Liste over og administrer tjenester:
systemctl list-unit-files --type=service sudo systemctl disable service-name sudo systemctl stop service-name -
Trin 10: Implementér indtrængningsopteknings- og -forhindringsystemer (IDS/IPS)
Distribuér IDS/IPS-løsninger til at overvåge netværkstrafik og detektere mislykkede aktiviteter eller indtrængningstilfælde.
Konfigurér advarsler og notifikationer for potentielle sikkerhedshændelser for at reagere proaktivt. Populære værktøjer inkluderer Snort, Suricata og OSSEC.
-
Trin 11: Udfør regelmæssige sikkerhedsauditorier og sårbarhedsscanninger
Udfør regelmæssige sikkerhedsauditorier og sårbarhedsscanninger med værktøjer som Nessus, OpenVAS eller Lynis for at identificere og løfte sikkerhedsmængler.
Eksempel med Lynis:
sudo lynis audit systemLøs identificerede sårbarheder hurtigt for at opretholde en sikker miljø.
-
Trin 12: Uddanner brugere og administratorer
Lever op med sikkerhedsvidenhedsuddannelse til brugere og administratorer for at undervise dem om almindelige sikkerhedstrusler, bedste praksisser og korrekt håndtering af følsomme information.
Anbefal brugere at rapportere sikkerhedshændelser og mislykkede aktiviteter hurtigt. Etabler tydelige sikkerhedspræcedurer og incidentresponsprocedurer.
Opbevaring af sikkerhed
Sikkerhed er et løbende proces, ikke en engangsopgave. Vær opmærksom, hold dig informeret om fremtidige trusler og gennemgå og opdater dine sikkerhedsforanstaltninger regelmæssigt for at tilpasse dig evolverende sikkerhedsmængler. Overvej at abonnere på sikkerhedsnyhedsbrevlister og følge sikkerhedsadviseringer for din Linux-distribution.