【摘要】
新购云服务器后,直接部署应用存在严重安全风险。本文提供一套标准化的初始化加固流程,涵盖SSH端口修改与密钥认证、系统更新与工具安装、时区主机名设置、UFW防火墙策略、fail2ban防暴力破解及初始快照创建,帮助运维人员在应用上线前建立基础安全防线。

关键词: 服务器初始化, SSH安全加固, UFW防火墙, fail2ban, 系统快照


一、 安全加固:SSH配置

风险: 默认22端口与密码登录极易被自动化扫描攻击。

操作步骤:

  1. 编辑SSH配置文件:

bash

vi /etc/ssh/sshd_config
  1. 修改以下参数:

text

Port 22567                  # 自定义5位数端口
PermitRootLogin no          # 禁止root远程登录
PasswordAuthentication no   # 禁用密码认证
  1. 本地生成ed25519密钥对并上传公钥:

bash

ssh-keygen -t ed25519 -C "server-key"
ssh-copy-id -p 22567 user@server_ip
  1. 验证密钥登录成功后重启SSH服务:

bash

systemctl restart sshd

注意: 重启前务必保留一个已建立连接的会话窗口,以防配置错误导致无法连接。


二、 系统更新与基础工具安装

bash

# 系统包更新
apt update && apt upgrade -y

# 安装运维必备工具
apt install -y curl wget git vim htop net-tools fail2ban ufw

工具用途说明:

工具用途
curl/wget文件下载与API测试
git代码版本管理
vim文本编辑器
htop交互式系统资源监控
net-tools网络诊断(netstat等)
fail2ban防暴力破解
ufw防火墙简化管理

三、 系统基础配置

3.1 时区设置

bash

timedatectl set-timezone Asia/Shanghai

3.2 主机名设置

bash

hostnamectl set-hostname my-app-server

主机名应具备辨识度,便于多服务器管理。


四、 防火墙策略配置(UFW)

原则: 默认拒绝所有入站,仅放行必要端口。

bash

ufw default deny incoming
ufw default allow outgoing
ufw allow 22567/tcp   # SSH自定义端口
ufw allow 80/tcp      # HTTP
ufw allow 443/tcp     # HTTPS
ufw enable

验证:

bash

ufw status verbose

五、 fail2ban防暴力破解

创建并编辑配置文件:

bash

vi /etc/fail2ban/jail.local

ini

[sshd]
enabled = true
port = 22567
maxretry = 3
bantime = 3600

启动并设置开机自启:

bash

systemctl enable fail2ban
systemctl start fail2ban

效果: 单个IP在指定端口3次登录失败后,封禁3600秒。


六、 创建普通用户并禁用root登录

bash

# 创建用户
adduser deploy
usermod -aG sudo deploy

# 配置SSH密钥(将本地公钥追加至目标用户)
mkdir -p /home/deploy/.ssh
cat your_public_key >> /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh
chmod 600 /home/deploy/.ssh/authorized_keys

以后远程登录使用:

bash

ssh -p 22567 deploy@server_ip

七、 创建初始快照

以上配置全部完成后,进入云厂商控制台,对系统盘创建快照。

命名规范: YYYYMMDD-base-setup(如20250520-base-setup

作用: 后续系统故障或配置错误时,可快速回滚至初始安全加固状态。


八、 云服务器获取渠道

若面临云厂商实名认证或国际信用卡注册门槛,可通过Ztopcloud等代理渠道使用邮箱注册、微信支付宝充值。开通后直登官方控制台,完整支持ECS创建、快照管理、安全组配置等功能。


九、 初始化检查清单(SOP)
  • 修改SSH端口,禁用密码与root登录,配置密钥认证

  • 系统包更新至最新

  • 安装基础工具包

  • 设置时区(Asia/Shanghai)与主机名

  • 配置UFW防火墙,仅开放SSH/80/443

  • 部署fail2ban并设置SSH防护规则

  • 创建普通用户并配置sudo权限与密钥登录

  • 创建系统盘初始快照

完成以上8步后,服务器基础安全环境即准备就绪,可进入应用部署阶段。

更多推荐