構(gòu)建相對安全的服務(wù)器

服務(wù)端安全

服務(wù)端安全一直是一個不容忽視卻最容易被忽視的問題,本篇將介紹一些使服務(wù)端更為安全的最佳實踐较锡。此篇使用 Ubuntu 作為服務(wù)端操作系統(tǒng)蚂蕴。

Ubuntu

升級軟件

對當前系統(tǒng)中默認安裝的軟件進行版本更新和安全修補骡楼,這一步可以使軟件庫和系統(tǒng)應(yīng)用到最新的安全補犊闯伞:

apt-get update && apt-get upgrade

創(chuàng)建新用戶

我們需要創(chuàng)建一個自己的用戶來登錄和使用服務(wù)器資源川慌,而不是 root 這種眾所周知的神一般的存在:

adduser Dearmadman --force-badname

接著梦重,把 Dearmadman 加入 sodu 用戶組琴拧,讓自己擁有神的能力:

usermod -a -G sudo Dearmadman 

啟用 SSH 密鑰對認證

通常遠程連接到服務(wù)器時,一般都是用用戶名密碼的方式進行驗證除师,類似下面這樣:

ssh root@dearmadman.com

password: _

服務(wù)端要求你輸入密碼進行驗證汛聚,這種密碼驗證是有可能被暴力破解的倚舀,所以我們可以禁用密碼登錄功能忍宋,使用密鑰對來進行認證痕貌。

所謂密鑰對就是在本地機器中生成一對密鑰 —— 公鑰和私鑰,你需要將公鑰存儲于服務(wù)器中糠排,服務(wù)器會在你請求認證時要求你使用私鑰對公鑰內(nèi)容進行解密舵稠,并把解密后的消息傳遞到服務(wù)器進行驗證。這種方式可以有效的杜絕暴力破解的可能乳讥,同時也避免了中間人攻擊的可能柱查。

生成 SSH 密鑰對

ssh-keygen

這個命令會生成一對秘鑰,存放在 ~/.ssh 目錄中云石,其中 id_rsa.pub 是公鑰,你需要將公鑰傳遞到服務(wù)端研乒,我們可以使用 scp 命令來復(fù)制公鑰到服務(wù)端:

scp ~/.ssh/id_rsa.pub Dearmadman@dearmadman.com:

該命令會將公鑰傳遞到服務(wù)器的 Dearmadman 用戶的根目錄中汹忠,我們需要確認在用戶根目錄中是否存在 .ssh 目錄,如果不存在則需要手動創(chuàng)建雹熬,并在 .ssh 目錄中創(chuàng)建一個保存一系列公鑰的文件 authorized_keys宽菜,然后將上傳的公鑰追加到文件中:

cd /home/Dearmadman

mkdir .ssh

touch .ssh/authorized_keys

cat ~/id_rsa.pub >> /home/Dearmadman/.ssh/authorized_keys

最后修改目錄和文件的訪問權(quán)限竿报,只讓 Dearmadman 用戶訪問 .ssh 目錄和 .ssh/authorized_keys 文件:

chwon -R Dearmadman:Dearmadman .ssh
chmod 700 .ssh
chmod 600 .ssh/authorized_keys

SSH 配置

SSH 的配置信息存放在 /etc/ssh/sshd_config 文件中。

修改默認端口

SSH 默認監(jiān)聽的是 22 號端口挚赊,我們可以轉(zhuǎn)換為監(jiān)聽其他端口:

Port 6293

禁用密碼登錄

PasswordAuthentication no

禁用 root 用戶

PermitRootLogin no

重啟 SSh

sudo service ssh restart

IPTABLES

利用 IPTABLES 可以對服務(wù)端流入和流出的數(shù)據(jù)包進行有效的管理旺矾。

保存原有規(guī)則:

iptables-save > /etc/iptables.rules

修改 filter 部分內(nèi)容:

*filter
# 設(shè)置默認的鏈策略
-P INPUT DROP
-P FORWARD DROP
-P OUTPUT ACCEPT

# 開放 6293 端口懊直,用于 SSH 認證,默認為 22 端口融撞,前文修改為 6293
-A INPUT -p tcp -m tcp --dport 6293 -j ACCEPT

# 開放 80 和 443 端口,分別用于 http 和 https 協(xié)議
-A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 443 -j ACCEPT

# 禁止 ping,默認的連策略已經(jīng)禁止了 ping,這里修改 DROP 為 ACCEPT 將允許 ping
#-A INPUT -p icmp -m icmp --icmp-type 8 -j DROP
COMMIT

刷新規(guī)則:

iptables-restore < /etc/iptables.rules

下面是一些常用 web 服務(wù)相關(guān)軟件耍群,對于這些軟件應(yīng)獨立出一個低權(quán)限用戶來獨立運行袖裕,并且應(yīng)禁用該賬號的登錄權(quán)限谤民。在此不做詳細說明

PHP

修改 php.ini 禁止響應(yīng)版本號

expose_php = Off

Nginx

修改 nginx.conf 隱藏版本號

http {
  server_tokens off;
}

MySQL

禁用遠程訪問兢榨,如果必要凌那,請選擇 ssh 密鑰登錄

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末励稳,一起剝皮案震驚了整個濱河市驹尼,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,185評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件括饶,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,652評論 3 393
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人檩赢,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 163,524評論 0 353
  • 文/不壞的土叔 我叫張陵碟摆,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么火的? 我笑而不...
    開封第一講書人閱讀 58,339評論 1 293
  • 正文 為了忘掉前任勃救,我火速辦了婚禮税肪,結(jié)果婚禮上益兄,老公的妹妹穿的比我還像新娘蛔六。我一直安慰自己液兽,他們只是感情好柑晒,可當我...
    茶點故事閱讀 67,387評論 6 391
  • 文/花漫 我一把揭開白布嗅绸。 她就那樣靜靜地躺著蚀狰,像睡著了一般扮授。 火紅的嫁衣襯著肌膚如雪荔仁。 梳的紋絲不亂的頭發(fā)上滓玖,一...
    開封第一講書人閱讀 51,287評論 1 301
  • 那天兑宇,我揣著相機與錄音濒旦,去河邊找鬼。 笑死,一個胖子當著我的面吹牛显晶,可吹牛的內(nèi)容都是我干的唯笙。 我是一名探鬼主播苞慢,決...
    沈念sama閱讀 40,130評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼蚯妇,長吁一口氣:“原來是場噩夢啊……” “哼分扎!你這毒婦竟也來了菲饼?” 一聲冷哼從身側(cè)響起饼煞,我...
    開封第一講書人閱讀 38,985評論 0 275
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后裂允,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體僻澎,經(jīng)...
    沈念sama閱讀 45,420評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡秉氧,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,617評論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片赖瞒。...
    茶點故事閱讀 39,779評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡冬竟,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出疮鲫,到底是詐尸還是另有隱情七问,我是刑警寧澤,帶...
    沈念sama閱讀 35,477評論 5 345
  • 正文 年R本政府宣布讥耗,位于F島的核電站有勾,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏葛账。R本人自食惡果不足惜柠衅,卻給世界環(huán)境...
    茶點故事閱讀 41,088評論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望籍琳。 院中可真熱鬧,春花似錦贷祈、人聲如沸趋急。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,716評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽呜达。三九已至,卻和暖如春粟耻,著一層夾襖步出監(jiān)牢的瞬間查近,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,857評論 1 269
  • 我被黑心中介騙來泰國打工挤忙, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留霜威,地道東北人。 一個月前我還...
    沈念sama閱讀 47,876評論 2 370
  • 正文 我出身青樓册烈,卻偏偏與公主長得像戈泼,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子赏僧,可洞房花燭夜當晚...
    茶點故事閱讀 44,700評論 2 354

推薦閱讀更多精彩內(nèi)容