Denne artikkelen gir viktige trinn for å sikre Linux-serveren din ved å implementere beste praksis i autentisering, nettverkskonfigurasjon og systemdrift. Ved å følge disse retningslinjene kan du redusere risikoen for uautorisert tilgang markant og sørge for at serveren din blir robust mot vanlige trusler.
1. Sikre SSH-tilgang
1.1 Deaktiver passordautentisering
For å øke sikkerheten, deaktiver passordautentisering for SSH og bruk nøkkelbasert autentisering i stedet.
- Generer en SSH-nøkkelpar på din lokale maskin hvis du ikke allerede har et:
- Kopier den offentlige nøkkelen til serveren din:
- Rediger SSH-daemonens konfigurasjonsfil:
- Sett
PasswordAuthentication noog sørg for atPubkeyAuthentication yes. - Start SSH-tjenesten på nytt for å gjennomsføre endringene:
ssh-keygen -t rsa -b 4096
ssh-copy-id user@your_server_ip
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
1.2 Endre standard SSH-port
Endring av standard SSH-port kan hjelpe til med å redusere automatiserte angrep.
- Rediger SSH-daemonens konfigurasjonsfil:
- Sett en ny portnummer, f.eks.
Port 2222. - Start SSH-tjenesten på nytt for å gjennomsføre endringene:
- Oppdater brannmurenens regler for å tillate trafikk på den nye porten.
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
2. Konfigurere UFW-brannmur
Uncomplicated Firewall (UFW) gir et enkelt sätt til å administrere brannmurens innstillinger.
- Installer UFW hvis den ikke allerede er installert:
- Tillat SSH-tilgang på valgt port (f.eks. 2222):
- Aktiver UFW:
- Sjekk statusen til UFW for å sikre at den er aktiv og konfigurert riktig:
sudo apt-get install ufw
sudo ufw allow 2222/tcp
sudo ufw enable
sudo ufw status verbose
3. Installer Fail2Ban
Fail2Ban skanner loggfiler etter suspicisjonsmessig aktivitet og blokkerer skadelige IP-adresser.
- Installer Fail2Ban:
- Lag en tilpasset konfigurasjonsfil ved å kopiere standard jail-konfigurasjonen:
- Rediger den tilpassede konfigurasjonsfila for å justere innstillinger etter behov:
- Start og aktiver Fail2Ban:
sudo apt-get install fail2ban
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
sudo systemctl start fail2ban
sudo systemctl enable fail2ban
4. Aktivere automatisk sikkerhetsoppdateringer
Kjennskap til systemet ditt er avgjørende for å opprettholde sikkerheten.
- Installer unattended-upgrades-pakken:
- Aktiver automatisk oppdateringer ved å redigere konfigurasjonsfila:
- Legg til eller endre følgende linjer for å aktivere oppgraderinger:
sudo apt-get install unattended-upgrades
nano /etc/apt/apt.conf.d/20auto-upgrades
Apt::Periodic::Update-Package-Lists "1";
Apt::Periodic::Unattended-Upgrade "1";
5. Fjerne ubrukte tjenester
Deaktivering av unødvendige tjenester reduserer angrepsflaten til serveren din.
- List opp alle kjørende tjenester:
- Identifiser og stopp ubrukte tjenester. For eksempel, for å deaktivere Apache:
sudo systemctl list-units --type=service
sudo systemctl stop apache2
sudo systemctl disable apache2
Felsøking
- SSH-tilkoblingsproblemer etter endring av port: Sørg for at SSH-klienten din er konfigurert til å bruke den nye porten og at UFW tillater trafikk på denne porten.
- Fail2Ban fungerer ikke som forventet: Sjekk Fail2Ban-loggene for feil:
sudo tail -f /var/log/fail2ban.log - Automatiske oppdateringer mislykkes: Verifiser at systemet ditt er konfigurert til å bruke en pålitelig pakkelager og sjekk oppdateringsloggene:
cat /var/log/unattended-upgrades/unattended-upgrades.log