云服务器安全加固清单:12条操作防住90%的攻击

SSH/防火墙/WAF/备份/监控一条不漏
发布于
3

买了一台云服务器装好网站就放那儿不管——这是最常见的服务器安全灾难来源。本文是一份云服务器安全加固清单,每一条都是一个具体操作。做完这些,至少能把90%的自动化攻击挡在门外。

一、SSH安全

  • 改端口:默认22端口是攻击者扫描的第一目标,改成10000以上的冷门端口;
  • 禁root登录:创建普通用户,用普通用户SSH登录后sudo提权;
  • 密钥登录:禁用密码登录,只允许SSH密钥认证——这是最有用的单条安全措施;
  • 安装fail2ban:自动封禁多次SSH登录失败的IP。

二、防火墙

  • 用云服务商的安全组做第一层,只放行必要的端口(80/443/你的SSH端口);
  • 服务器上的iptables或ufw做第二层,和云安全组规则一致;
  • 3306(MySQL)只允许本地连接,绝对不要对公网开放。

三、系统与软件更新

  • 设置自动安全更新(apt unattended-upgrades 或 yum-cron),至少安全补丁要自动打;
  • WordPress等CMS程序要及时更新核心和插件——80%的网站被黑是因为用了过期的插件。

四、Web应用安全

  • 强制HTTPS:用Let’s Encrypt免费证书;
  • 配置WAF:如果用酷盾安全SCDN(入口)或Cloudflare,开启WAF拦截SQL注入和XSS;
  • 隐藏版本号:Nginx/Apache/PHP不要暴露版本号在响应头里;
  • 目录权限:网站文件权限设为644,目录755,不要给777。

五、备份

  • 数据库和网站文件至少每周自动备份一次;
  • 备份文件存放在与服务器不同的位置(对象存储或其他服务器)。

六、监控

至少要做:CPU/内存/磁盘使用率告警、异常登录告警(陌生IP登录SSH立即通知)、网站可用性监控(每几分钟Ping一次,挂了立刻知道)。

总结

云服务器安全不是”一个软件搞定”,而是一份持续执行的清单。以上12条操作全部完成大约需要2-3小时,但能排除绝大多数常见攻击向量。更多安全工具看极跃IP资源导航

常见问题(FAQ)

云服务器安全最有效的单条措施是什么?
效率最高的一条措施:用SSH密钥登录并禁用密码登录。这样即使攻击者知道你的用户名,没有私钥也登不进来。暴力破解密码的攻击完全失效。
云服务器的防火墙应该怎么配?
云服务商安全组只放行80/443/自定义SSH端口,3306(MySQL)只允许127.0.0.1。服务器上用iptables/ufw做同样的规则做双重保险。
WordPress网站怎么防被黑?
WordPress被黑80%是因为过期插件和主题。开启自动更新核心程序,手动定期检查插件版本,删掉不用的插件,用WAF拦截SQL注入和XSS。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600