一、用户与权限安全

1. 禁止 root 远程 SSH 登录,使用普通用户加 sudo 管理。

修改  /etc/ssh/sshd_config ,设置  PermitRootLogin no ,然后重启 SSH 服务: systemctl restart sshd 

2. 创建普通用户、设置密码并赋予管理员权限。

 useradd 用户名 

 passwd 用户名 

 usermod -aG wheel 用户名 

3. 设置密码有效期,定期更换密码。

 chage -M 90 用户名 

4. 修复关键文件权限,查找并删除异常 SUID 权限。

 chmod 600 /etc/shadow 

 find / -perm /4000 -type f 

二、SSH 远程登录加固

1. 修改 SSH 默认端口,关闭密码登录,启用密钥认证。

修改  /etc/ssh/sshd_config :

 Port 自定义端口 

 PasswordAuthentication no 

 PubkeyAuthentication yes 

生效命令: systemctl restart sshd 

2. 限制登录用户,自动断开空闲连接。

在配置文件添加:

 AllowUsers 用户名 

 ClientAliveInterval 300 

三、防火墙与网络安全

1. 开启系统自带防火墙,只允许必要端口,拒绝其他流量。

开启并自启: systemctl enable --now firewalld 

开放端口: firewall-cmd --permanent --add-port=端口/tcp 

重载: firewall-cmd --reload 

2. 查看并关闭无用服务,禁止开机自启。

查看开机服务: systemctl list-unit-files --type=service | grep enabled 

关闭服务: systemctl stop 服务名 

禁用自启: systemctl disable 服务名 

四、内核参数安全加固

修改  /etc/sysctl.conf  开启防攻击配置,开启 SYN 防护、禁止源路由、禁止重定向、开启反向过滤。

生效命令: sysctl -p 

五、文件与目录安全

1. 限制  /tmp  目录执行权限,防止恶意程序运行。

修改  /etc/fstab ,为  /tmp  添加  noexec,nosuid,nodev  参数,重新挂载:

 mount /tmp 

2. 查看系统开放端口,关闭不必要端口。

 ss -tulnp 

六、系统服务与更新

1. 关闭不必要的开机自启服务,减少攻击面。

 systemctl disable 服务名 

2. 使用系统自带命令更新补丁,修复漏洞。

 yum update -y  (CentOS)

 apt update && apt upgrade -y  (Ubuntu)

七、日志与安全审计

1. 开启系统日志,记录登录和操作行为。

 systemctl enable --now rsyslog 

2. 使用系统自带工具查看登录日志、异常登录。

查看最近登录: last 

查看登录失败: lastb 

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐