How To Secure A Linux Server

How To Secure A Linux Server

Linux服务器安全加固指南

安全官网

应用介绍

新买的 VPS 刚上线几分钟,SSH 日志里就刷满了来自世界各地的密码爆破;网上的加固教程要么只讲一两条,要么直接甩一堆命令,不解释为什么这么改。How To Secure A Linux Server 是一份在 GitHub 上获得 3 万多 star 的开源指南,每一项加固都讲清楚为什么、怎么起作用、要达到什么目标,再给出具体步骤。

它从安装系统前的准备讲起,一路覆盖 SSH、账户权限、防火墙、入侵检测、审计和内核参数,照着做就能把一台裸机变成像样的生产服务器。内容以 CC BY-SA 4.0 协议开放,社区还提供了配套的 Ansible Playbook,可以把整套加固自动化执行。

软件功能



SSH 加固:公私钥登录、用用户组限制可登录账户、收紧 sshd_config、移除短 Diffie-Hellman 密钥、为 SSH 加上双因素认证。

基础防护:限制 sudo 和 su 的使用者、用 FireJail 沙箱运行程序、NTP 时间同步、保护 /proc、强制安全密码、自动安全更新与提醒。

网络防护:用 UFW 配置防火墙,处理 Docker 与 UFW 的冲突,借助 PSAD、Fail2Ban、CrowdSec 做入侵检测与封禁。

审计与检测:AIDE 文件完整性监控、ClamAV 病毒扫描、Rkhunter/chkrootkit 查 rootkit、logwatch 日志报告、Lynis 安全审计、OSSEC 主机入侵检测。

高风险区:sysctl 内核参数加固、GRUB 密码、禁用 root 登录、修改默认 umask,每项都标明风险。

告警邮件:用 MSMTP 或 Exim4 让服务器把安全事件发到你的邮箱。