Sikring af Linux-server: Essentielle Første Trin

Dette artikel giver essentielle trin til at sikre din Linux-server ved implementering af bedste praksis i godkendelse, netværkskonfiguration og systemvedligeholdelse. Ved at følge disse retningslinjer kan du betydeligt reducere risikoen for uautoriseret adgang og sikre dig, at din server forbliver robust mod almindelige trusler.

1. Sikr SSH-adgang

1.1 Deaktivér Adgang med Kodeord

Følgende kan du gøre for at øge sikkerheden: deaktiver adgang med kodeord til SSH og brug i stedet nøglebaseret godkendelse.

  1. Generer en SSH-nøglepær på din lokale maskine, hvis du ikke allerede har en:
  2. ssh-keygen -t rsa -b 4096
  3. Kopier den offentlige nøgle til din server:
  4. ssh-copy-id user@your_server_ip
  5. Rediger SSH-dæmonens konfigurationsfil:
  6. nano /etc/ssh/sshd_config
  7. Sæt PasswordAuthentication no og sørg for, at PubkeyAuthentication yes.
  8. Gendan SSH-tjenesten for at anvende ændringerne:
  9. sudo systemctl restart sshd

1.2 Ændr Standardport til SSH

Ændring af standardporten til SSH kan hjælpe med at reducere automatiserede angreb.

  1. Rediger SSH-dæmonens konfigurationsfil:
  2. nano /etc/ssh/sshd_config
  3. Sæt et nyt portnummer, f.eks. Port 2222.
  4. Gendan SSH-tjenesten for at anvende ændringerne:
  5. sudo systemctl restart sshd
  6. Opdater dine firewallregler for at tillade trafik på den nye port.

2. Konfigurer UFW Firewall

The Uncomplicated Firewall (UFW) giver en simpel måde at administrere firewallindstillingerne.

  1. Installer UFW, hvis den ikke allerede er installeret:
  2. sudo apt-get install ufw
  3. Tillad SSH-adgang på din valgte port (f.eks. 2222):
  4. sudo ufw allow 2222/tcp
  5. Aktivér UFW:
  6. sudo ufw enable
  7. Kontroller status for UFW for at sikre, at den er aktiv og konfigureret korrekt:
  8. sudo ufw status verbose

3. Installer Fail2Ban

Fail2Ban scanner logfiler efter suspicierende aktivitet og blokerer skadelige IP-adresser.

  1. Installer Fail2Ban:
  2. sudo apt-get install fail2ban
  3. Opret en brugerdefineret konfigurationsfil ved at kopiere standardjail-konfigurationen:
  4. sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
  5. Rediger den brugerdefinerede konfigurationsfil for at justere indstillinger efter behov:
  6. nano /etc/fail2ban/jail.local
  7. Start og aktivér Fail2Ban:
  8. sudo systemctl start fail2ban
    sudo systemctl enable fail2ban

4. Aktivér Automatiske Sikkerhedsopdateringer

At holde dit system opdateret er afgørende for at vedligeholde sikkerheden.

  1. Installer unattended-upgrades-pakken:
  2. sudo apt-get install unattended-upgrades
  3. Aktivér automatiske opdateringer ved at redigere konfigurationsfilen:
  4. nano /etc/apt/apt.conf.d/20auto-upgrades
  5. Tilføj eller ændr følgende linjer for at aktivere opgraderinger:
  6. Apt::Periodic::Update-Package-Lists "1";
    Apt::Periodic::Unattended-Upgrade "1";

5. Fjern Ubrugte Tjenester

At deaktivere unødvendige tjenester reducerer angrebetsfladen på din server.

  1. List alle kørende tjenester:
  2. sudo systemctl list-units --type=service
  3. Identificér og stop ubrugte tjenester. For eksempel, for at deaktivere Apache:
  4. sudo systemctl stop apache2
    sudo systemctl disable apache2

Fejlfinding

  • SSH-forbindelsesproblemer efter ændring af port: Sørg for, at din SSH-klient er konfigureret til at bruge den nye port og at UFW tillader trafik på denne port.
  • Fail2Ban virker ikke som forventet: Tjek Fail2Ban-logfilerne efter fejl: sudo tail -f /var/log/fail2ban.log
  • Automatiske opdateringer mislykkes: Verificér, at dit system er konfigureret til at bruge en pålidelig pakkehåndteringsserver og tjek opdateringslogfilerne: cat /var/log/unattended-upgrades/unattended-upgrades.log