Help Center

Home Help Center Technical Docs

Linux Server Pre-Launch Baseline: SSH and Least Privilege

一台新 Linux 服务器上线时,最容易被忽略的不是安装软件,而是上线前的基础边界。建议先建立Operations账号、确认密钥登录、限制管理入口,再逐步开放业务端口。这样即使后续Configuration出错,也能保留清晰的回滚路径。

先创建可审计的Operations账号

不要让多人长期共用 root。可以为每名管理员创建独立账号,按工作需要授予 sudo 权限,并保留登录记录。首次Configuration SSH 时,应先用新账号验证登录成功,再考虑关闭 root 远程登录和密码登录,避免把自己锁在服务器外。

sudo adduser ops
sudo usermod -aG sudo ops
sudo systemctl status ssh

只开放实际需要的入口

防火墙规则应从“默认拒绝、按需放行”开始。SSH、HTTPS、业务端口和监控端口需要分别记录用途与来源,临时排障规则要设置失效时间。不要把测试端口长期暴露在公网,也不要把面板、数据库和缓存服务直接绑定到所有网卡。

把日志和备份纳入上线清单

上线前确认系统时间同步、journald 或 rsyslog 的保留策略、Disk使用率告警和备份恢复方式。备份不是创建一个压缩包就结束,还需要定期恢复抽样,确认权限、数据库和Configuration文件确实可用。

资料参考:Ubuntu Server OpenSSH 文档。本文为原创Operations整理,命令需按实际发行版和变更流程验证。