帮助中心

首页 帮助中心 技术文档

新加坡独立服务器Linux安全配置与加固操作指南

借助亿达网络提供的新加坡企业级服务器,您能够独享物理硬件资源,这为服务器的安全配置与性能调优提供了更高的可控性。本文以通用Linux发行版(如CentOS 7/8、Ubuntu 20.04/22.04 LTS)为例,提供一份基础的安全配置指南,所有操作建议先在测试环境中验证,并确保已对关键数据与配置文件进行备份。

一、操作前准备与备份要求

执行任何安全变更前,务必对以下内容进行备份:

  • /etc 目录下的关键配置文件(如 ssh/sshd_configfirewalldsysctl.conf);
  • 用户数据与业务目录;
  • 当前防火墙规则(使用 iptables-savefirewall-cmd --dump 输出)。

推荐使用 tar 结合 rsync 将备份传输至外部存储,或通过服务器管理面板创建磁盘快照。若条件允许,可预先在一台配置相同的测试机上演练,以降低风险。

二、系统与软件包更新

保持系统处于最新状态是防御已知漏洞的基础。对于 CentOS/RHEL,执行 yum makecache && yum update;对于 Ubuntu/Debian,执行 apt update && apt upgrade。建议启用自动安全更新,以Ubuntu为例:安装 unattended-upgrades 并配置 /etc/apt/apt.conf.d/50unattended-upgrades,仅允许自动安装来自安全源的更新。

验证方法:运行 yum check-updateapt list --upgradable 检查是否仍有可更新包,并查看系统日志确认无报错。

回滚思路:若更新后出现兼容性问题,可利用磁盘快照回滚,或使用 yum history undo(CentOS)以及 apt install <package>=<version>(Ubuntu)将特定包降级至先前版本。更多系统层面的加固建议,请参阅Linux服务器安全配置指南

三、SSH 服务安全加固

3.1 修改默认端口与限制监听地址

编辑 /etc/ssh/sshd_config,修改 Port 22 为非标准高端口号(例如 2222),并可设置 ListenAddress 仅绑定内网 IP(若仅通过内网管理)。重启 SSH 服务:systemctl restart sshd。务必先在防火墙放行新端口,并保持原有 SSH 会话不被断开,新建会话验证成功后再关闭旧连接。

3.2 禁用密码登录,启用密钥认证

生成高强度密钥对:ssh-keygen -t ed25519 -C "admin@server",将公钥追加至目标用户的 ~/.ssh/authorized_keys。在 sshd_config 中设置:

PermitRootLogin prohibit-password
PasswordAuthentication no
PubkeyAuthentication yes
ChallengeResponseAuthentication no

重启 SSH 后,仅允许使用密钥登录。使用另一终端测试密钥认证成功且密码登录被拒。

3.3 部署 Fail2Ban 防暴力破解

安装 fail2ban:yum install fail2banapt install fail2ban。创建 /etc/fail2ban/jail.local,添加针对 sshd 的规则,例如:

[sshd]
enabled = true
port = 2222
maxretry = 3
bantime = 3600

启动并设置开机自启。通过 fail2ban-client status sshd 验证是否生效。若因误判封锁自身 IP,可通过服务器控制台执行 fail2ban-client set sshd unbanip <IP> 解封。

四、防火墙策略配置

根据系统选用 firewalld(CentOS)或 ufw(Ubuntu)。以 firewalld 为例:

systemctl start firewalld
systemctl enable firewalld
firewall-cmd --set-default-zone=public
firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload

安全测试机制:在应用新规则前,可创建一条延时清除任务,以防规则导致自身被封锁:

echo "systemctl stop firewalld" | at now + 5 minutes

待验证规则正确且可登录后,取消该计划任务。

验证:使用 firewall-cmd --list-all 检查开放的端口与服务。

回滚:利用前一步备份的规则文件恢复,或手动删除误增端口后重载。

五、入侵检测与日志监控

安装 AIDE 对关键系统文件进行完整性校验:yum install aideapt install aide。初始化基准数据库:aide --init,并将生成的数据库移至 /var/lib/aide/aide.db.gz(更名为 aide.db.gz)。定期运行 aide --check 对比文件变动。

同时建议将系统日志转发至远程日志服务器,防止本地日志被清除。可结合 rsyslogjournald 实现,并配置 logwatch 或自定义脚本发送告警。

由于亿达网络的独立服务器采用独立硬件架构,您无需担心由虚拟化环境中其它租户导致的资源争抢,安全工具(如 AIDE 定期扫描)能够获得持续稳定的 CPU 与磁盘 I/O,保障安全策略的可靠执行。若需进一步优化Web服务性能,可参阅Nginx服务器性能优化指南

总结与建议

通过上述 SSH 加固、防火墙限制、入侵检测与持续更新,管理员可迅速提升新加坡独立服务器的安全基线。亿达网络(IDCY GLOBAL)提供的独享服务器环境让您能够自由定制安全上下文,从容应对业务增长。对于更深入的安全实践,建议参阅相关指导文档;若服务器运行 Web 应用,可进一步结合性能优化方案实现性能与安全并重。更多产品与技术支持,欢迎访问亿达网络(IDCY GLOBAL)

常见问题(FAQ)

问:执行安全配置后若无法远程登录,应如何恢复?

可以通过服务器提供的带外管理(如 IPMI、iDRAC 或 VNC 控制台)登录,检查防火墙规则与 SSH 配置,或利用之前备份的配置文件恢复。强烈建议在变更时保留一个已认证的 SSH 会话,直到确认新规则有效后再关闭。

问:本指南是否兼容所有 Linux 发行版?

本文的安全配置指南基于主流发行版设计,具体命令及路径可能因版本而异。请以您所使用的操作系统官方文档为准,如使用 CentOS 时注意 firewalld 与 iptables 的区别,Ubuntu 则可能使用 ufw。

问:如何确认 fail2ban 是否在正常工作?

执行 fail2ban-client status sshd 可查看当前封禁的 IP 及统计信息。您也可以从另一台机器多次尝试错误登录,观察其是否被加入封禁列表。

问:部署安全组件后,服务器性能会明显下降吗?

本文涉及的防火墙、fail2ban 和 AIDE 等工具对 CPU 与内存的占用极低,在独立服务器上几乎无感知。如果同时运行高并发的 Web 服务,可参考相关性能优化指南进一步调整,使安全与性能达到平衡。