服务器安全基线:SSH、防火墙、Fail2ban 与日志审计

服务器一上线,几分钟内就会被全网扫描器盯上。上线前把这条基线做完,能挡掉 90% 的常见攻击。 一、安全基线清单 只开放必要端口,其余全关 SSH 用密钥登录,禁 root,禁密码(可选) Fail2ban 自动封爆破 系统和软件及时更新 关键日志有留存、能审计 定期自查开放端口 二、SSH 加固 编辑 /etc/ssh/sshd_config: PermitRootLogin no # 禁 root 直接登录 PasswordAuthentication no # 禁密码登录(先确认密钥能登再开) AllowUsers ubuntu # 只允许指定用户 MaxAuthTries 3 # 最多 3 次尝试 sudo sshd -t # 语法检查 sudo systemctl reload sshd ⚠️ 改之前先另开一个终端确认密钥能登录,别把自己锁外面。密钥注入见《Linux 服务器初始化》。 三、防火墙 UFW sudo ufw allow OpenSSH # 只放行 22 sudo ufw allow 80/tcp # 需要网页才放行 sudo ufw enable sudo ufw status verbose 原则:默认拒绝,白名单放行,用到哪个端口开哪个。 ...

August 15, 2026 · 1 min · 199 words · Pilote Chen