Tämä artikkeli tarjoaa välttämättömiä asioita Linux-palvelimesi turvallisuuden parantamiseksi toteuttamalla parhaat käytännöt todennuksessa, verkkokonfiguraatiossa ja järjestelmän ylläpidossa. Noudattamalla näitä suosituksia voit merkittävästi vähentää epäoikeutettua pääsyä vaarantumisen riskejä ja varmistaa, että palvelimesi pysyy robusseina yleisiin uhkaan kohtaan.
1. Turvallinen SSH-pääsy
1.1 Poista salasanan todennus
Turvallisuuden parantamiseksi poista SSH:n salasanatodennus ja käytä sen sijaan avainta perustuvaa todennusta.
- Luo SSH-avainpari paikallisella koneellasi, jos sinulla ei ole jo sellaista:
- Kopioi julkinen avain palvelimellesi:
- Muokkaa SSH-daemonin määritystiedostoa:
- Aseta
PasswordAuthentication noja varmista, ettäPubkeyAuthentication yes. - Käynnistä SSH-palvelu uudelleen muutosten soveltamiseksi:
ssh-keygen -t rsa -b 4096
ssh-copy-id user@your_server_ip
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
1.2 Muuta oletusportti SSH:lle
Oletusportin vaihtaminen voi auttaa vähentämään automatisoituja hyökkäyksiä.
- Muokkaa SSH-daemonin määritystiedostoa:
- Aseta uusi porttinumero, esimerkiksi
Port 2222. - Käynnistä SSH-palvelu uudelleen muutosten soveltamiseksi:
- Päivitä palomuurisäännöt sallimaan liikennettä uudella portilla.
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
2. Määrittele UFW-palomuuri
Yksinkertaistettu Palomuuri (UFW) tarjoaa helpon tapaan hallita palomuuriasetuksia.
- Asenna UFW, jos se ei ole jo asennettu:
- Salli SSH-pääsy valitsemallasi portilla (esimerkiksi 2222):
- Käynnistä UFW:
- Tarkista UFW:n tila varmistaaksesi, että se on aktiivinen ja määritetty oikein:
sudo apt-get install ufw
sudo ufw allow 2222/tcp
sudo ufw enable
sudo ufw status verbose
3. Asenna Fail2Ban
Fail2Ban skannaa lokitiedostoja epäilyttävästä toiminnasta ja estää pahoinpitelijöiden IP-osoitteet.
- Asenna Fail2Ban:
- Luo mukautettu määritystiedosto kopioimalla oletusjail-määritykset:
- Muokkaa mukautettua määritystiedostoa tarvittavien asetusten muuttamiseksi:
- Käynnistä ja käytössä Fail2Ban:
sudo apt-get install fail2ban
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
sudo systemctl start fail2ban
sudo systemctl enable fail2ban
4. Ota käyttöön automaattiset turvallisuuspäivitykset
Järjestelmän pitkässä ylläpidossa on kriittinen rooli turvallisuuden säilyttämiseksi.
- Asenna unattended-upgrades-paketti:
- Ota käyttöön automaattiset päivitykset muokkaamalla määritystiedostoa:
- Lisää tai muuta seuraavat rivit päivitysten ottamiseksi käyttöön:
sudo apt-get install unattended-upgrades
nano /etc/apt/apt.conf.d/20auto-upgrades
Apt::Periodic::Update-Package-Lists "1";
Apt::Periodic::Unattended-Upgrade "1";
5. Poista käytöstä käyttämättömät palvelut
Käyttämättömiä palveluja poistamalla vähennetään palvelimesi hyökkäysalaatetta.
- Listaa kaikki käynnissä olevat palvelut:
- Tunnista ja pysäytä käyttämättömät palvelut. Esimerkiksi Apache:n poistamiseksi käytöstä:
sudo systemctl list-units --type=service
sudo systemctl stop apache2
sudo systemctl disable apache2
Vianmääritys
- SSH-yhteysongelmat portin vaihtamisen jälkeen: Varmista, että SSH-asiakasohjelmassasi on määritelty uusi portti ja että UFW sallii liikennettä tällä portilla.
- Fail2Ban ei toimi odotetusti: Tarkista Fail2Ban-lokit virheistä:
sudo tail -f /var/log/fail2ban.log - Automaattiset päivitykset epäonnistuvat: Varmista, että järjestelmäsi on määritelty käyttämään luotettavaa pakettilähdettä ja tarkista päivityslokit:
cat /var/log/unattended-upgrades/unattended-upgrades.log