Sikring av Linux-server: Viktige første trinn

Denne artikkelen gir viktige trinn for å sikre Linux-serveren din ved å implementere beste praksis i autentisering, nettverkskonfigurasjon og systemdrift. Ved å følge disse retningslinjene kan du redusere risikoen for uautorisert tilgang markant og sørge for at serveren din blir robust mot vanlige trusler.

1. Sikre SSH-tilgang

1.1 Deaktiver passordautentisering

For å øke sikkerheten, deaktiver passordautentisering for SSH og bruk nøkkelbasert autentisering i stedet.

  1. Generer en SSH-nøkkelpar på din lokale maskin hvis du ikke allerede har et:
  2. ssh-keygen -t rsa -b 4096
  3. Kopier den offentlige nøkkelen til serveren din:
  4. ssh-copy-id user@your_server_ip
  5. Rediger SSH-daemonens konfigurasjonsfil:
  6. nano /etc/ssh/sshd_config
  7. Sett PasswordAuthentication no og sørg for at PubkeyAuthentication yes.
  8. Start SSH-tjenesten på nytt for å gjennomsføre endringene:
  9. sudo systemctl restart sshd

1.2 Endre standard SSH-port

Endring av standard SSH-port kan hjelpe til med å redusere automatiserte angrep.

  1. Rediger SSH-daemonens konfigurasjonsfil:
  2. nano /etc/ssh/sshd_config
  3. Sett en ny portnummer, f.eks. Port 2222.
  4. Start SSH-tjenesten på nytt for å gjennomsføre endringene:
  5. sudo systemctl restart sshd
  6. Oppdater brannmurenens regler for å tillate trafikk på den nye porten.

2. Konfigurere UFW-brannmur

Uncomplicated Firewall (UFW) gir et enkelt sätt til å administrere brannmurens innstillinger.

  1. Installer UFW hvis den ikke allerede er installert:
  2. sudo apt-get install ufw
  3. Tillat SSH-tilgang på valgt port (f.eks. 2222):
  4. sudo ufw allow 2222/tcp
  5. Aktiver UFW:
  6. sudo ufw enable
  7. Sjekk statusen til UFW for å sikre at den er aktiv og konfigurert riktig:
  8. sudo ufw status verbose

3. Installer Fail2Ban

Fail2Ban skanner loggfiler etter suspicisjonsmessig aktivitet og blokkerer skadelige IP-adresser.

  1. Installer Fail2Ban:
  2. sudo apt-get install fail2ban
  3. Lag en tilpasset konfigurasjonsfil ved å kopiere standard jail-konfigurasjonen:
  4. sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
  5. Rediger den tilpassede konfigurasjonsfila for å justere innstillinger etter behov:
  6. nano /etc/fail2ban/jail.local
  7. Start og aktiver Fail2Ban:
  8. sudo systemctl start fail2ban
    sudo systemctl enable fail2ban

4. Aktivere automatisk sikkerhetsoppdateringer

Kjennskap til systemet ditt er avgjørende for å opprettholde sikkerheten.

  1. Installer unattended-upgrades-pakken:
  2. sudo apt-get install unattended-upgrades
  3. Aktiver automatisk oppdateringer ved å redigere konfigurasjonsfila:
  4. nano /etc/apt/apt.conf.d/20auto-upgrades
  5. Legg til eller endre følgende linjer for å aktivere oppgraderinger:
  6. Apt::Periodic::Update-Package-Lists "1";
    Apt::Periodic::Unattended-Upgrade "1";

5. Fjerne ubrukte tjenester

Deaktivering av unødvendige tjenester reduserer angrepsflaten til serveren din.

  1. List opp alle kjørende tjenester:
  2. sudo systemctl list-units --type=service
  3. Identifiser og stopp ubrukte tjenester. For eksempel, for å deaktivere Apache:
  4. sudo systemctl stop apache2
    sudo systemctl disable apache2

Felsøking

  • SSH-tilkoblingsproblemer etter endring av port: Sørg for at SSH-klienten din er konfigurert til å bruke den nye porten og at UFW tillater trafikk på denne porten.
  • Fail2Ban fungerer ikke som forventet: Sjekk Fail2Ban-loggene for feil: sudo tail -f /var/log/fail2ban.log
  • Automatiske oppdateringer mislykkes: Verifiser at systemet ditt er konfigurert til å bruke en pålitelig pakkelager og sjekk oppdateringsloggene: cat /var/log/unattended-upgrades/unattended-upgrades.log