Help Center

Home Help Center Technical Docs

DDoS-Protected ServersLinux安全Configuration与宝塔面板加固操作手册

面向DDoS-Protected Servers业务场景,本文提供一套可执行的 Linux 安全基线与宝塔面板加固步骤。示例基于主流 Linux 发行版与宝塔面板近期版本,具体版本请以官方文档和当前环境为准。操作前务必创建快照并保留当前Operations会话。

一、适用环境与操作前准备

本文适用于运行在这类服务器上的 Ubuntu 22.04/24.04、Debian 12、AlmaLinux 9 等主流系统,以及宝塔面板 7.x/8.x 系列。开始前应完成以下备份:

  • 对Cloud Servers创建系统盘快照或整机备份。
  • 备份 /www/server/panel、/www/server/data 及站点Configuration目录。
  • 导出当前防火墙规则,便于异常时恢复。
  • 记录当前 SSH 端口、面板端口和回源IP白名单。

二、SSH 登录加固

修改 SSH Configuration前先复制原文件,便于回滚:

sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%F)

然后限制 root 密码登录并启用密钥登录,示例:

sudo sed -i 's/^#\\?PermitRootLogin.*/PermitRootLogin prohibit-password/' /etc/ssh/sshd_config
sudo sed -i 's/^#\\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sshd -t && sudo systemctl reload sshd

命令用途:sed 仅替换匹配行;sshd -t 校验语法;reload 使Configuration生效而不中断现有会话。验证时保留当前终端,另开一个终端测试密钥登录。若登录失败,可从备份回滚:

sudo cp /etc/ssh/sshd_config.bak.$(date +%F) /etc/ssh/sshd_config
sudo sshd -t && sudo systemctl reload sshd

不要直接删除 authorized_keys 或执行会清空用户目录的操作。

三、防火墙与 Fail2ban 策略

以下Configuration思路建议按“默认拒绝入站、按需放行”的原则处理。以 UFW 为例:

服务器Operations与技术Configuration场景示意图
sudo ufw allow 22/tcp
sudo ufw allow 80,443/tcp
sudo ufw enable
sudo ufw status verbose

请根据实际 SSH 端口替换 22。若使用 firewalld,可替换为 firewall-cmd –permanent –add-service=http 等对应命令。Fail2ban 可用于降低 SSH 与面板登录的暴力尝试,但应避免误封回源IP。

四、宝塔面板安全设置

面板安全Configuration应优先完成入口收敛和访问控制。登录面板后,在“面板设置”中开启面板 SSL、修改默认安全入口、绑定授权 IP 或限制登录来源,不要将面板端口对所有公网开放。

建议开启登录告警和动态口令,并定期检查面板日志。对于这类服务器上的源站,还应限制源站仅接受回源 IP 访问 80/443,减少绕过防护直接攻击源站的风险。具体Protection值和清洗能力以套餐与实际攻击场景为准。

五、源站保护与验证

这类服务器的主要价值是通过高防节点分担攻击流量,隐藏真实源站。部署时应将域名解析到高防 IP,源站防火墙仅允许回源 IP 访问 80/443,其他来源默认拒绝。验证方法:从外部直接请求源站 IP,应返回拒绝或超时;通过高防节点访问域名,应返回正常内容。

在实施前,建议参考美国Protection服务器的产品说明,并结合当前套餐与攻击场景评估防护范围。

六、Configuration验证与回滚

完成上述操作后,建议建立Configuration清单,逐项确认 SSH 密钥登录、防火墙规则和站点访问是否正常。如果某项变更导致业务异常,优先回滚该Configuration文件。更完整的操作可参考Linux服务器安全Configuration指南建立可重复的检查流程。

总结

通过 SSH 加固、防火墙按需放行、面板入口收敛和源站回源限制,可以增强服务器的源站保护能力,降低攻击影响并提升业务连续性。如需进一步了解操作细节,可参考宝塔面板服务器安全设置

产品选型或防护范围评估可联系IDCY Global获取当前环境下的建议。

FAQ

1. 修改 SSH 端口前需要做什么?

先保留一个已登录的会话,并备份 sshd_config 文件。新端口必须先通过防火墙放行,再修改Configuration,最后用新终端测试,确认可用后才关闭旧会话。

2. 为什么源站防火墙需要限制回源 IP?

限制源站仅接受回源 IP,可以减少攻击者绕过清洗节点直接请求源站的压力,有助于保护源站真实地址。

3. 面板安全Configuration中哪些项优先?

优先修改默认入口、开启面板 SSL、限制登录 IP 和开启登录告警。不要将面板管理端口暴露给所有公网。

4. 如果Configuration后网站None法访问怎么排查?

先检查域名解析是否指向高防 IP,再检查源站防火墙是否误拦回源 IP,最后确认 Web 服务监听 80/443 并查看错误日志。

5. 如何避免防火墙规则导致None法远程登录?

启用防火墙前先放行 SSH 端口和当前管理 IP,使用 ufw status 或 firewall-cmd –list-all 确认规则,保留一个活动会话直至验证完成。