Linux-palvelimen turvallisuuden vahvistaminen: Välttämättä ensimmäiset vaiheet

Tämä artikkeli tarjoaa välttämättömiä asioita Linux-palvelimesi turvallisuuden parantamiseksi toteuttamalla parhaat käytännöt todennuksessa, verkkokonfiguraatiossa ja järjestelmän ylläpidossa. Noudattamalla näitä suosituksia voit merkittävästi vähentää epäoikeutettua pääsyä vaarantumisen riskejä ja varmistaa, että palvelimesi pysyy robusseina yleisiin uhkaan kohtaan.

1. Turvallinen SSH-pääsy

1.1 Poista salasanan todennus

Turvallisuuden parantamiseksi poista SSH:n salasanatodennus ja käytä sen sijaan avainta perustuvaa todennusta.

  1. Luo SSH-avainpari paikallisella koneellasi, jos sinulla ei ole jo sellaista:
  2. ssh-keygen -t rsa -b 4096
  3. Kopioi julkinen avain palvelimellesi:
  4. ssh-copy-id user@your_server_ip
  5. Muokkaa SSH-daemonin määritystiedostoa:
  6. nano /etc/ssh/sshd_config
  7. Aseta PasswordAuthentication no ja varmista, että PubkeyAuthentication yes.
  8. Käynnistä SSH-palvelu uudelleen muutosten soveltamiseksi:
  9. sudo systemctl restart sshd

1.2 Muuta oletusportti SSH:lle

Oletusportin vaihtaminen voi auttaa vähentämään automatisoituja hyökkäyksiä.

  1. Muokkaa SSH-daemonin määritystiedostoa:
  2. nano /etc/ssh/sshd_config
  3. Aseta uusi porttinumero, esimerkiksi Port 2222.
  4. Käynnistä SSH-palvelu uudelleen muutosten soveltamiseksi:
  5. sudo systemctl restart sshd
  6. Päivitä palomuurisäännöt sallimaan liikennettä uudella portilla.

2. Määrittele UFW-palomuuri

Yksinkertaistettu Palomuuri (UFW) tarjoaa helpon tapaan hallita palomuuriasetuksia.

  1. Asenna UFW, jos se ei ole jo asennettu:
  2. sudo apt-get install ufw
  3. Salli SSH-pääsy valitsemallasi portilla (esimerkiksi 2222):
  4. sudo ufw allow 2222/tcp
  5. Käynnistä UFW:
  6. sudo ufw enable
  7. Tarkista UFW:n tila varmistaaksesi, että se on aktiivinen ja määritetty oikein:
  8. sudo ufw status verbose

3. Asenna Fail2Ban

Fail2Ban skannaa lokitiedostoja epäilyttävästä toiminnasta ja estää pahoinpitelijöiden IP-osoitteet.

  1. Asenna Fail2Ban:
  2. sudo apt-get install fail2ban
  3. Luo mukautettu määritystiedosto kopioimalla oletusjail-määritykset:
  4. sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
  5. Muokkaa mukautettua määritystiedostoa tarvittavien asetusten muuttamiseksi:
  6. nano /etc/fail2ban/jail.local
  7. Käynnistä ja käytössä Fail2Ban:
  8. sudo systemctl start fail2ban
    sudo systemctl enable fail2ban

4. Ota käyttöön automaattiset turvallisuuspäivitykset

Järjestelmän pitkässä ylläpidossa on kriittinen rooli turvallisuuden säilyttämiseksi.

  1. Asenna unattended-upgrades-paketti:
  2. sudo apt-get install unattended-upgrades
  3. Ota käyttöön automaattiset päivitykset muokkaamalla määritystiedostoa:
  4. nano /etc/apt/apt.conf.d/20auto-upgrades
  5. Lisää tai muuta seuraavat rivit päivitysten ottamiseksi käyttöön:
  6. Apt::Periodic::Update-Package-Lists "1";
    Apt::Periodic::Unattended-Upgrade "1";

5. Poista käytöstä käyttämättömät palvelut

Käyttämättömiä palveluja poistamalla vähennetään palvelimesi hyökkäysalaatetta.

  1. Listaa kaikki käynnissä olevat palvelut:
  2. sudo systemctl list-units --type=service
  3. Tunnista ja pysäytä käyttämättömät palvelut. Esimerkiksi Apache:n poistamiseksi käytöstä:
  4. sudo systemctl stop apache2
    sudo systemctl disable apache2

Vianmääritys

  • SSH-yhteysongelmat portin vaihtamisen jälkeen: Varmista, että SSH-asiakasohjelmassasi on määritelty uusi portti ja että UFW sallii liikennettä tällä portilla.
  • Fail2Ban ei toimi odotetusti: Tarkista Fail2Ban-lokit virheistä: sudo tail -f /var/log/fail2ban.log
  • Automaattiset päivitykset epäonnistuvat: Varmista, että järjestelmäsi on määritelty käyttämään luotettavaa pakettilähdettä ja tarkista päivityslokit: cat /var/log/unattended-upgrades/unattended-upgrades.log