帮助中心

首页 帮助中心 技术文档

Linux 服务器上线前的基线:从 SSH 到最小权限

Linux Server Pre-Launch Baseline: SSH and Least Privilege

一台新 Linux 服务器上线时,最容易被忽略的不是安装软件,而是上线前的基础边界。建议先建立运维账号、确认密钥登录、限制管理入口,再逐步开放业务端口。这样即使后续配置出错,也能保留清晰的回滚路径。

先创建可审计的运维账号

不要让多人长期共用 root。可以为每名管理员创建独立账号,按工作需要授予 sudo 权限,并保留登录记录。首次配置 SSH 时,应先用新账号验证登录成功,再考虑关闭 root 远程登录和密码登录,避免把自己锁在服务器外。

sudo adduser ops
sudo usermod -aG sudo ops
sudo systemctl status ssh

只开放实际需要的入口

防火墙规则应从“默认拒绝、按需放行”开始。SSH、HTTPS、业务端口和监控端口需要分别记录用途与来源,临时排障规则要设置失效时间。不要把测试端口长期暴露在公网,也不要把面板、数据库和缓存服务直接绑定到所有网卡。

把日志和备份纳入上线清单

上线前确认系统时间同步、journald 或 rsyslog 的保留策略、磁盘使用率告警和备份恢复方式。备份不是创建一个压缩包就结束,还需要定期恢复抽样,确认权限、数据库和配置文件确实可用。

资料参考:Ubuntu Server OpenSSH 文档。本文为原创运维整理,命令需按实际发行版和变更流程验证。