Dette artikel giver essentielle trin til at sikre din Linux-server ved implementering af bedste praksis i godkendelse, netværkskonfiguration og systemvedligeholdelse. Ved at følge disse retningslinjer kan du betydeligt reducere risikoen for uautoriseret adgang og sikre dig, at din server forbliver robust mod almindelige trusler.
1. Sikr SSH-adgang
1.1 Deaktivér Adgang med Kodeord
Følgende kan du gøre for at øge sikkerheden: deaktiver adgang med kodeord til SSH og brug i stedet nøglebaseret godkendelse.
- Generer en SSH-nøglepær på din lokale maskine, hvis du ikke allerede har en:
- Kopier den offentlige nøgle til din server:
- Rediger SSH-dæmonens konfigurationsfil:
- Sæt
PasswordAuthentication noog sørg for, atPubkeyAuthentication yes. - Gendan SSH-tjenesten for at anvende ændringerne:
ssh-keygen -t rsa -b 4096
ssh-copy-id user@your_server_ip
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
1.2 Ændr Standardport til SSH
Ændring af standardporten til SSH kan hjælpe med at reducere automatiserede angreb.
- Rediger SSH-dæmonens konfigurationsfil:
- Sæt et nyt portnummer, f.eks.
Port 2222. - Gendan SSH-tjenesten for at anvende ændringerne:
- Opdater dine firewallregler for at tillade trafik på den nye port.
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
2. Konfigurer UFW Firewall
The Uncomplicated Firewall (UFW) giver en simpel måde at administrere firewallindstillingerne.
- Installer UFW, hvis den ikke allerede er installeret:
- Tillad SSH-adgang på din valgte port (f.eks. 2222):
- Aktivér UFW:
- Kontroller status for UFW for at sikre, at den er aktiv og konfigureret korrekt:
sudo apt-get install ufw
sudo ufw allow 2222/tcp
sudo ufw enable
sudo ufw status verbose
3. Installer Fail2Ban
Fail2Ban scanner logfiler efter suspicierende aktivitet og blokerer skadelige IP-adresser.
- Installer Fail2Ban:
- Opret en brugerdefineret konfigurationsfil ved at kopiere standardjail-konfigurationen:
- Rediger den brugerdefinerede konfigurationsfil for at justere indstillinger efter behov:
- Start og aktivér Fail2Ban:
sudo apt-get install fail2ban
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
sudo systemctl start fail2ban
sudo systemctl enable fail2ban
4. Aktivér Automatiske Sikkerhedsopdateringer
At holde dit system opdateret er afgørende for at vedligeholde sikkerheden.
- Installer unattended-upgrades-pakken:
- Aktivér automatiske opdateringer ved at redigere konfigurationsfilen:
- Tilføj eller ændr følgende linjer for at aktivere opgraderinger:
sudo apt-get install unattended-upgrades
nano /etc/apt/apt.conf.d/20auto-upgrades
Apt::Periodic::Update-Package-Lists "1";
Apt::Periodic::Unattended-Upgrade "1";
5. Fjern Ubrugte Tjenester
At deaktivere unødvendige tjenester reducerer angrebetsfladen på din server.
- List alle kørende tjenester:
- Identificér og stop ubrugte tjenester. For eksempel, for at deaktivere Apache:
sudo systemctl list-units --type=service
sudo systemctl stop apache2
sudo systemctl disable apache2
Fejlfinding
- SSH-forbindelsesproblemer efter ændring af port: Sørg for, at din SSH-klient er konfigureret til at bruge den nye port og at UFW tillader trafik på denne port.
- Fail2Ban virker ikke som forventet: Tjek Fail2Ban-logfilerne efter fejl:
sudo tail -f /var/log/fail2ban.log - Automatiske opdateringer mislykkes: Verificér, at dit system er konfigureret til at bruge en pålidelig pakkehåndteringsserver og tjek opdateringslogfilerne:
cat /var/log/unattended-upgrades/unattended-upgrades.log