云服务器初始化安全加固SOP:SSH配置、防火墙策略、fail2ban部署与初始快照
【摘要】
新购云服务器后,直接部署应用存在严重安全风险。本文提供一套标准化的初始化加固流程,涵盖SSH端口修改与密钥认证、系统更新与工具安装、时区主机名设置、UFW防火墙策略、fail2ban防暴力破解及初始快照创建,帮助运维人员在应用上线前建立基础安全防线。
关键词: 服务器初始化, SSH安全加固, UFW防火墙, fail2ban, 系统快照
一、 安全加固:SSH配置
风险: 默认22端口与密码登录极易被自动化扫描攻击。
操作步骤:
-
编辑SSH配置文件:
bash
vi /etc/ssh/sshd_config
-
修改以下参数:
text
Port 22567 # 自定义5位数端口 PermitRootLogin no # 禁止root远程登录 PasswordAuthentication no # 禁用密码认证
-
本地生成ed25519密钥对并上传公钥:
bash
ssh-keygen -t ed25519 -C "server-key"
ssh-copy-id -p 22567 user@server_ip
-
验证密钥登录成功后重启SSH服务:
bash
systemctl restart sshd
注意: 重启前务必保留一个已建立连接的会话窗口,以防配置错误导致无法连接。
二、 系统更新与基础工具安装
bash
# 系统包更新
apt update && apt upgrade -y
# 安装运维必备工具
apt install -y curl wget git vim htop net-tools fail2ban ufw
工具用途说明:
| 工具 | 用途 |
|---|---|
| curl/wget | 文件下载与API测试 |
| git | 代码版本管理 |
| vim | 文本编辑器 |
| htop | 交互式系统资源监控 |
| net-tools | 网络诊断(netstat等) |
| fail2ban | 防暴力破解 |
| ufw | 防火墙简化管理 |
三、 系统基础配置
3.1 时区设置
bash
timedatectl set-timezone Asia/Shanghai
3.2 主机名设置
bash
hostnamectl set-hostname my-app-server
主机名应具备辨识度,便于多服务器管理。
四、 防火墙策略配置(UFW)
原则: 默认拒绝所有入站,仅放行必要端口。
bash
ufw default deny incoming
ufw default allow outgoing
ufw allow 22567/tcp # SSH自定义端口
ufw allow 80/tcp # HTTP
ufw allow 443/tcp # HTTPS
ufw enable
验证:
bash
ufw status verbose
五、 fail2ban防暴力破解
创建并编辑配置文件:
bash
vi /etc/fail2ban/jail.local
ini
[sshd] enabled = true port = 22567 maxretry = 3 bantime = 3600
启动并设置开机自启:
bash
systemctl enable fail2ban
systemctl start fail2ban
效果: 单个IP在指定端口3次登录失败后,封禁3600秒。
六、 创建普通用户并禁用root登录
bash
# 创建用户
adduser deploy
usermod -aG sudo deploy
# 配置SSH密钥(将本地公钥追加至目标用户)
mkdir -p /home/deploy/.ssh
cat your_public_key >> /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh
chmod 600 /home/deploy/.ssh/authorized_keys
以后远程登录使用:
bash
ssh -p 22567 deploy@server_ip
七、 创建初始快照
以上配置全部完成后,进入云厂商控制台,对系统盘创建快照。
命名规范: YYYYMMDD-base-setup(如20250520-base-setup)
作用: 后续系统故障或配置错误时,可快速回滚至初始安全加固状态。
八、 云服务器获取渠道
若面临云厂商实名认证或国际信用卡注册门槛,可通过Ztopcloud等代理渠道使用邮箱注册、微信支付宝充值。开通后直登官方控制台,完整支持ECS创建、快照管理、安全组配置等功能。
九、 初始化检查清单(SOP)
-
修改SSH端口,禁用密码与root登录,配置密钥认证
-
系统包更新至最新
-
安装基础工具包
-
设置时区(Asia/Shanghai)与主机名
-
配置UFW防火墙,仅开放SSH/80/443
-
部署fail2ban并设置SSH防护规则
-
创建普通用户并配置sudo权限与密钥登录
-
创建系统盘初始快照
完成以上8步后,服务器基础安全环境即准备就绪,可进入应用部署阶段。
更多推荐
所有评论(0)