Denna artikel ger essentiella steg för att säkra din Linux-server genom att implementera bästa praxis inom autentisering, nätverkskonfiguration och systemunderhåll. Genom att följa dessa riktlinjer kan du avsevärt minska risken för obehörig tillgång och säkerställa att din server är robust mot vanliga hot.
1. Säkra SSH-åtkomst
1.1 Inaktivera lösenordsautentisering
För att förbättra säkerheten, inaktivera lösenordsautentisering för SSH och använd nyckelbaserad autentisering istället.
- Generera en SSH-nyckelpar på din lokala dator om du inte redan har ett:
- Kopiera den offentliga nyckeln till din server:
- Redigera SSH-daemonens konfigurationsfil:
- Sätt
PasswordAuthentication nooch se till attPubkeyAuthentication yes. - Starta om SSH-tjänsten för att tillämpa ändringarna:
ssh-keygen -t rsa -b 4096
ssh-copy-id user@your_server_ip
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
1.2 Ändra standardporten för SSH
Att ändra standardporten för SSH kan hjälpa till att minska automatiserade attacker.
- Redigera SSH-daemonens konfigurationsfil:
- Sätt ett nytt portnummer, t.ex.
Port 2222. - Starta om SSH-tjänsten för att tillämpa ändringarna:
- Uppdatera dina brandväggsregler för att tillåta trafik på den nya porten.
nano /etc/ssh/sshd_config
sudo systemctl restart sshd
2. Konfigurera UFW-brandvägg
The Uncomplicated Firewall (UFW) ger ett enkelt sätt att hantera brandväggsinställningar.
- Installera UFW om det inte redan är installerat:
- Tillåt SSH-åtkomst på din valda port (t.ex. 2222):
- Aktivera UFW:
- Kontrollera statusen för UFW för att säkerställa att den är aktiv och konfigurerad korrekt:
sudo apt-get install ufw
sudo ufw allow 2222/tcp
sudo ufw enable
sudo ufw status verbose
3. Installera Fail2Ban
Fail2Ban skannar loggfiler efter misstänkta aktiviteter och blockerar skadliga IP-adresser.
- Installera Fail2Ban:
- Skapa en anpassad konfigurationsfil genom att kopiera standardjail-konfigurationen:
- Redigera den anpassade konfigurationsfilen för att justera inställningar efter behov:
- Starta och aktivera Fail2Ban:
sudo apt-get install fail2ban
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
sudo systemctl start fail2ban
sudo systemctl enable fail2ban
4. Aktivera automatiska säkerhetsuppdateringar
Hålla ditt system uppdaterat är avgörande för att underhålla säkerheten.
- Installera paketet unattended-upgrades:
- Aktivera automatiska uppdateringar genom att redigera konfigurationsfilen:
- Lägg till eller ändra följande rader för att aktivera uppdateringar:
sudo apt-get install unattended-upgrades
nano /etc/apt/apt.conf.d/20auto-upgrades
Apt::Periodic::Update-Package-Lists "1";
Apt::Periodic::Unattended-Upgrade "1";
5. Ta bort oanvända tjänster
Inaktivera onödiga tjänster minskar angreppytan för din server.
- List alla körande tjänster:
- Identifiera och stoppa oanvända tjänster. Till exempel för att inaktivera Apache:
sudo systemctl list-units --type=service
sudo systemctl stop apache2
sudo systemctl disable apache2
Felsökning
- SSH-anslutningsproblem efter ändring av port: Se till att din SSH-klient är konfigurerad för att använda den nya porten och att UFW tillåter trafik på denna port.
- Fail2Ban fungerar inte som förväntat: Kontrollera Fail2Ban-loggar efter fel:
sudo tail -f /var/log/fail2ban.log - Automatiska uppdateringar misslyckas: Verifiera att ditt system är konfigurerat för att använda ett pålitligt paketarkiv och kontrollera uppdateringsloggarna:
cat /var/log/unattended-upgrades/unattended-upgrades.log