三二互联专业提供速度最快最稳定的美国服务器、香港服务器。中美直连,亚洲优化![ 代理登陆 ] [ 付款方式 ] [ 找回密码 ][ 电子协议责任书 ]
硬件资源保障

采用高配品牌服务器

主流强悍CPU配置

确保服务高速稳定运行

中美直连线路

中美直连亚洲优化

采用中国CN2骨干网络

保证速度飞快稳定高效

如何进行主机安全加固?

美国、香港服务器

如何进行主机安全加固?

07-29   来源:

 ## 一、账号与 SSH 远程登录加固(最高优先级,防 SSH 爆破、提权入侵)

 
### 1、修改 SSH 默认端口、禁用 root 密码登录、启用密钥登录
 
# 编辑ssh配置
nano /etc/ssh/sshd_config
 
修改 / 填写以下参数
 
Port 23456    # 自定义高位端口(10000-60000之间,不要用知名端口)
PermitRootLogin no  # 禁止root直接SSH登录
PasswordAuthentication no  # 关闭密码登录,只允许密钥
PubkeyAuthentication yes
UseDNS no
MaxAuthTries 3  # 最多3次输错直接断开
AllowUsers 你的普通用户名  # 只允许这个用户登录
 
保存退出(nano:Ctrl+O 回车,Ctrl+X),重载 ssh
 
systemctl restart sshd
 
> 配套:云安全组、防火墙只放行新 SSH 端口,封禁原 22 端口
 
### 2、创建普通管理账号,禁止 root 日常登录
 
adduser adminuser
usermod -aG sudo adminuser
# 后续全部用adminuser登录,需要权限加sudo执行命令
 
### 3、安装 Fail2ban 自动拦截爆破(SSH、宝塔面板、Nginx 暴力扫描)
 
apt update && apt install fail2ban -y
systemctl enable --now fail2ban
# 复制默认配置文件
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
nano /etc/fail2ban/jail.local
 
修改核心配置
 
[DEFAULT]
bantime = 3600       # 拉黑IP1小时
findtime = 600       # 10分钟内多次失败就封禁
maxretry = 3         # 错误3次拉黑
 
[sshd]
enabled = true
port = 23456    # 填写你修改后的SSH端口
 
[nginx-auth]
enabled = true
filter = nginx-auth
logpath = /www/server/nginx/logs/*.log
maxretry = 5
 
[bt-panel]
enabled = true
filter = bt-panel
logpath = /www/server/panel/logs/login.log
maxretry = 4
 
重启服务
 
systemctl restart fail2ban
# 查看封禁列表
fail2ban-client status sshd
 
## 二、系统防火墙加固(UFW,最小化放行端口)
 
### 1、基础防火墙策略:默认拒绝所有入站,仅放行信任 IP
 
apt install ufw -y
# 默认策略
ufw default deny incoming
ufw default allow outgoing
# 放行【你办公固定公网IP】SSH、宝塔面板端口
ufw allow from 你的办公IP to any port 23456,8888
# 放行高防回源IP段(网站80/443)
ufw allow from 高防回源IP段 to any port 80,443
# 开启防火墙
ufw enable
# 查看规则
ufw status numbered
 
 

三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快

上一篇:如何修改SSH默认端口? 下一篇:高防服务器如何配置防护?

美国GIA服务器三二互联版权所有 WWW.250.cc 2008-2015 All Rights Reserved
三二互联 - 专业的美国C3服务器香港vps、抗DOOS流量清洗、云备份系统、网站加速系统、美国GIA服务器和香港云服务器产品提供商
三二互联24小时在线工单系统为您提供全面、专业、周到的技术支持与服务
咨询热线:400-679-9994(免长话费)