如何进行主机安全加固?
美国、香港服务器
如何进行主机安全加固?
07-29 来源:
## 一、账号与 SSH 远程登录加固(最高优先级,防 SSH 爆破、提权入侵)
### 1、修改 SSH 默认端口、禁用 root 密码登录、启用密钥登录
# 编辑ssh配置
nano /etc/ssh/sshd_config
修改 / 填写以下参数
Port 23456 # 自定义高位端口(10000-60000之间,不要用知名端口)
PermitRootLogin no # 禁止root直接SSH登录
PasswordAuthentication no # 关闭密码登录,只允许密钥
PubkeyAuthentication yes
UseDNS no
MaxAuthTries 3 # 最多3次输错直接断开
AllowUsers 你的普通用户名 # 只允许这个用户登录
保存退出(nano:Ctrl+O 回车,Ctrl+X),重载 ssh
systemctl restart sshd
> 配套:云安全组、防火墙只放行新 SSH 端口,封禁原 22 端口
### 2、创建普通管理账号,禁止 root 日常登录
adduser adminuser
usermod -aG sudo adminuser
# 后续全部用adminuser登录,需要权限加sudo执行命令
### 3、安装 Fail2ban 自动拦截爆破(SSH、宝塔面板、Nginx 暴力扫描)
apt update && apt install fail2ban -y
systemctl enable --now fail2ban
# 复制默认配置文件
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
修改核心配置
[DEFAULT]
bantime = 3600 # 拉黑IP1小时
findtime = 600 # 10分钟内多次失败就封禁
maxretry = 3 # 错误3次拉黑
[sshd]
enabled = true
port = 23456 # 填写你修改后的SSH端口
[nginx-auth]
enabled = true
filter = nginx-auth
logpath = /www/server/nginx/logs/*.log
maxretry = 5
[bt-panel]
enabled = true
filter = bt-panel
logpath = /www/server/panel/logs/login.log
maxretry = 4
重启服务
systemctl restart fail2ban
# 查看封禁列表
fail2ban-client status sshd
## 二、系统防火墙加固(UFW,最小化放行端口)
### 1、基础防火墙策略:默认拒绝所有入站,仅放行信任 IP
apt install ufw -y
# 默认策略
ufw default deny incoming
ufw default allow outgoing
# 放行【你办公固定公网IP】SSH、宝塔面板端口
ufw allow from 你的办公IP to any port 23456,8888
# 放行高防回源IP段(网站80/443)
ufw allow from 高防回源IP段 to any port 80,443
# 开启防火墙
ufw enable
# 查看规则
ufw status numbered
三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快