Sikring av en Linux-server krever implementering av flere lag med beskyttelse for å verne mot uautorisert tilgang, datainnbrudd og sikkerhetstrusler. Denne guiden dekker essensielle sikkerhetspraksiser som systemadministratorer bør implementere for å opprettholde en robust sikkerhetsstilling.
Hvordan Sikre Linux-serveren Din
-
Trinn 1: Oppdater Systemet
Oppdater operativsystem, programvarepakker og sikkerheitspatcher regelmessig for å håndtere kjente sårbarheter og sikkerhetssaker.
Bruk pakkehåndtereren din til å installere oppdateringer:
sudo apt update && sudo apt upgrade # Debian/Ubuntu sudo yum update # CentOS/RHELSett opp automatisk oppdatering hvis mulig for å sikre tidlig patching.
-
Trinn 2: Aktiver og Konfigurer Veggfoss
Konfigurer en veggfoss (f.eks., iptables, firewalld) for å kontrollere innkommende og utgående nettverkstrafikk.
Tillat kun nødvendige porter og tjenester, og blokker ubrukte eller usikre protokoller. Eksempel med
ufw:sudo ufw enable sudo ufw allow 22/tcp sudo ufw allow 80/tcp sudo ufw allow 443/tcp -
Trinn 3: Sikre SSH-tilgang
Deaktiver SSH-root-innlogging og opprett en separat brukerkonto med sudo-privilegier for administrativ oppgaver.
Rediger
/etc/ssh/sshd_config:PermitRootLogin no PasswordAuthentication no Port 2222 # Endre fra standardport 22Bruk SSH-nøkkelbasert autentisering i stedet for passordautentisering for økt sikkerhet. Restart SSH-tjenesten etter endringer:
sudo systemctl restart sshd -
Trinn 4: Implementer Sterke Passordpolitiske
Tving sterke passordpolitiske for brukerkontoer, inkludert minimumslengde, kompleksitet og utløpskrav.
Konfigurer passordkrav i
/etc/security/pwquality.confeller bruk PAM-moduler. Overvei å bruke et passordbehandlerverktøy for å generere og administrere komplekse passord sikkert. -
Trinn 5: Overvåke Systemlogger
Overvåk systemlogger regelmessig etter suspicierende aktiviteter, mislykkede innloggingsforsøk og uautorisert tilgang.
Nøkkelloggfiler å overvåke:
/var/log/auth.log- Autentiseringsforsøk/var/log/syslog- Systemmeldinger/var/log/secure- Sikkerhetsrelaterte meldinger (RHEL/CentOS)
Sett opp loggrotasjon og lagringspraksis for å håndtere loggfiler effektivt og forhindre fylte disklagring.
-
Trinn 6: Implementer Filsystem-sikkerhet
Bruk filsystems-kryptering (f.eks., dm-crypt, LUKS) for å beskytte følsomme data i hvile.
Sett oppriktige fil- og katalogrettigheter for å begrense tilgang til kritiske systemfiler:
chmod 600 /path/to/sensitive/file chown root:root /path/to/critical/directory -
Trinn 7: Aktiver To-faktorautentisering (2FA)
Implementer to-faktorautentisering for fjerntilgang og kritiske tjenester for å legge til et ekstra lag med sikkerhet.
Bruk verktøy som Google Authenticator eller Duo for 2FA-autentisering. Installer og konfigurer PAM-modul for Google Authenticator:
sudo apt install libpam-google-authenticator google-authenticator -
Trinn 8: Sikkerhetskopiere Data Regelmessig
Utfør regelmessige sikkerhetskopi av kritiske data og systemkonfigurasjoner for å forhindre dataloss i tilfelle av sikkerhetshendelse eller maskinvarefeil.
Lagre kopier sikkert på et annet sted eller i en separat lokasjon for å sikre tilgjengelighet i tilfelle av katastrofer. Bruk verktøy som
rsync,tar, eller dedikerte sikkerhetskopiverktøy. -
Trinn 9: Deaktiver Ubrukte Tjenester
Deaktiver eller avinstaller unødvendige tjenester og daemoner for å minimere angrepflate og redusere risikoen for utnyttelse.
Liste opp og administrer tjenester:
systemctl list-unit-files --type=service sudo systemctl disable service-name sudo systemctl stop service-name -
Trinn 10: Implementer Intrusjonsoppdaging og -forhindringssystemer (IDS/IPS)
Distribuer IDS/IPS-løsninger for å overvåke nettverkstrafikk og oppdage suspicierende aktiviteter eller angrepforsøk.
Konfigurer varsler og varsling for potensielle sikkerhetshendelser for å reagere proaktivt. Populære verktøy inkluderer Snort, Suricata og OSSEC.
-
Trinn 11: Utfør Regelmessige Sikkerhetsovervåking og Vulnerabilitetsanalyser
Kjør regelmessige sikkerhetsovervåking og vulnerabilitetsanalyser ved hjelp av verktøy som Nessus, OpenVAS eller Lynis for å identifisere og løse sikkerhetssårbarheter.
Eksempel med Lynis:
sudo lynis audit systemHåndter identifiserte sårbarheter raskt for å opprettholde en sikker miljø.
-
Trinn 12: Oppfordre Brukere og Administratorer
Framlegg sikkerhetstilskudd for brukere og administratorer for å informere dem om vanlige sikkerhetstrusler, beste praksiser og riktig håndtering av følsomme opplysninger.
Oppfordre brukere til å rapportere sikkerhetshendelser og suspicierende aktiviteter raskt. Etabler klare sikkerhetspolicyer og incidentresponsprosedyrer.
Vedlikeholdelse av Sikkerhet
Sikkerhet er et pågående prosess, ikke en engangsover oppgave. Hold deg vaktsom, hold deg informert om fremtidige trusler og gjennomsiktige vurdere og oppdatere sikkerheitsforanstaltningene dine for å tilpasse seg evolverende sikkerhetshensyn.