5 yksinkertaista vinkkiä Linux-palvelimesi suojaamiseen

5 yksinkertaista vinkkiä Linux-palvelimesi suojaamiseen
Indeksi
  1. 1. Poista Root SSH Access
  2. 2. Käytä julkista avainparia SSH-käyttöön
  3. 3. Vahvista Linux-palvelimesi palomuuri
  4. 4. Luo uusi käyttäjä jokaiselle palvelulle
  5. 5. Koveta palvelimesi ydin
  6. Usein Kysytyt Kysymykset
    1. Kadotin paikallisen koneeni. Voinko silti kirjautua Ubuntu-palvelimelleni SSH:n kautta?
    2. Palvelimellani on sekä iptables että ufw. Pitääkö minun määrittää molemmat palomuurilleni?
    3. Onko mahdollista poistaa tekemäni käyttäjän pääkäyttäjän oikeudet?

Linux-palvelimet ovat nykyaikaisen Internetin selkäranka. Nykyään lähes kaikki verkkosivustot ja palvelut, joita voit käyttää verkkoselaimen kautta, toimivat Linux-jakelussa. Tässä näytämme sinulle, kuinka voit suojata Linux-palvelimesi.

Huomautus: tämä opetusohjelma luotiin Ubuntu-palvelimella, mutta sen pitäisi koskea myös muita Linux-jakeluja, mukaan lukien paikallinen verkkopalvelin.

1. Poista Root SSH Access

Yksi nopeimmista tavoista suojata Ubuntu-palvelin on suojata SSH-daemoni poistamalla Root SSH -käyttösi käytöstä. Oletusarvoisesti OpenSSH-palvelin sallii kaikkien saapuvien yhteyksien kirjautumisen pääkäyttäjänä.

Esimerkiksi seuraavan komennon suorittaminen suojaamattomassa palvelimessa antaa kirjautumiskehotteen:

ssh [email protected]

Tämä voi olla ongelma, koska tämä jättää palvelimesi avoimeksi ja alttiiksi salasanan brute force -hyökkäykselle. Korjaa tämä kirjautumalla sisään Linux-palvelimellesi ja päivittämällä SSH-daemonin määritystiedosto.

Kun olet Linux-palvelimessasi, muokkaa SSH-määritystiedostoa:

sudo nano /etc/ssh/sshd_config

Etsi PermitRootLogin-muuttuja GNU Nanosta painamalla Ctrl + W ja kirjoittamalla PermitRootLogin.

Muuta PermitRootLoginin arvo arvosta "yes" arvoon "no" ja tallenna tiedosto painamalla Ctrl + o ja sitten Ctrl + x.

Ota uusi asetus käyttöön lataamalla palvelimen SSH-daemon uudelleen systemctl:n kautta:

sudo systemctl käynnistä ssh uudelleen

2. Käytä julkista avainparia SSH-käyttöön

Toinen nopea tapa suojata Linux-palvelimesi on luoda julkinen avainpari paikallisen ja SSH-käyttäjätilisi välille. Tämä lähestymistapa ohittaa salasanan kirjautumisprosessin ja todentaa sinut automaattisesti etäpalvelimellesi.

Julkisen avainparin luomiseksi sinun on ensin suoritettava seuraava komento paikallisella koneellasi:

Keygen-ohjelma kysyy useita yksityiskohtia avaimesta, jonka haluat tehdä. Voit turvallisesti jättää nämä asetukset oletusarvoiksi painamalla Enter-näppäintä kolme kertaa.

Vie uusi julkinen avainparisi etäpalvelimellesi käyttämällä ssh-copy-id-ohjelmaa. Tämä on yksinkertainen apuohjelma, joka valmistelee sekä paikalliset että etäkoneet julkisen avaimen todennusta varten SSH:n kautta.

ssh-copy-id [email protected]

Kirjaudu sisään etäkoneellesi suorittamalla seuraava komento:

ssh [email protected]

On myös mahdollista suojata Linux-palvelintasi lisää poistamalla kirjautumiskehote SSH:sta. Avaa demonin määritystiedosto seuraavalla komennolla:

sudo nano /etc/ssh/sshd_config

Etsi PasswordAuthentication-muuttuja ja muuta sen arvo "kyllä" arvoksi "ei".

Lataa SSH-daemoni uudelleen suorittamalla seuraava komento:

sudo systemctl käynnistä sshd uudelleen

3. Vahvista Linux-palvelimesi palomuuri

SSH-käytön rajoittamisen lisäksi voit myös parantaa Linux-palvelimesi turvallisuutta määrittämällä palomuurisi. Oletusarvoisesti uusi Linux-kone hyväksyy kaikki saapuvat yhteydet mistä tahansa portista.

Tämä voi olla ongelma, koska se jättää palvelimesi alttiiksi porttitarkistushyökkäykselle. Esimerkiksi huono toimija voi skannata koneellesi kaikki epävarmat portit ja käyttää sitä löytääkseen sopivan hyväksikäytön.

Yksi tapa korjata tämä on asentaa ufw, yksinkertainen palomuuriohjelma, joka voi hallita ulkomaailman käytettävissä olevia portteja ja osoitteita.

Suorita seuraava komento asentaaksesi ufw Ubuntuun:

Aseta oletussäännöt ufw:lle. Näitä käytäntöjä palomuurisi noudattaa kaikissa porteissa, joita et mukauta. On hyvä käytäntö varmistaa, että estät kaikki saapuvat yhteydet:

sudo ufw oletus estää saapuvat sudo ufw oletus salli lähtevät

Määritä palomuurisi palveluille, joita haluat suorittaa koneessasi. Esimerkiksi seuraavien komentojen suorittaminen antaa sinun kirjautua sisään SSH:n kautta ja isännöidä verkkopalvelinta:

sudo ufw salli 22 sudo ufw salli 80 sudo ufw salli 443

Lopuksi sinun on otettava uusi palomuurikokoonpano käyttöön suorittamalla sudo ufw enable. Lisäksi voit tarkistaa, onko palomuurisi online-tilassa suorittamalla tämän komennon:

4. Luo uusi käyttäjä jokaiselle palvelulle

Oletuksena jokainen tiedosto ja ohjelma Linux-järjestelmässä kuuluu tietylle käyttäjälle ja ryhmälle. Jotta voit muokata järjestelmää, sinulla on oltava oikeat oikeudet oikeisiin kansioihin.

Yksi tapa parantaa Linux-palvelimesi turvallisuutta on luoda uusi käyttäjätili jokaiselle uudelle palvelulle. Tämän lähestymistavan avulla voit sisällyttää kunkin palvelun oikeudet omalle käyttäjätililleen.

Voit tehdä tämän suorittamalla seuraavat komennot:

sudo useradd -s /bin/bash -d /home/new-service -m -G sudo uusi palvelu sudo passwd uusi palvelu

  • Lippu -s asettaa järjestelmän kuoren uudelle käyttäjätilille. Minun tapauksessani uusi tilini käyttää Bashia kuoreensa.
  • Sekä -d- että -m-liput asettavat uuden tilin oletuskäyttäjähakemiston.
  • Lippu -G puolestaan ​​lisää uuden tilin kaikkiin määrittämiisi toissijaisiin ryhmiin. Esimerkiksi uuden tilin lisääminen sudo-ryhmään antaa sen suorittaa superkäyttäjäkomentoja.
  • Passwd-komennolla voit asettaa uuden salasanan uudelle käyttäjätilille.

Kun olet valmis, voit käyttää uutta käyttäjätiliäsi joko kirjautumalla ulos nykyisestä tilistäsi tai käyttämällä uutta palvelua.

5. Koveta palvelimesi ydin

Ydin on yksi Linux-järjestelmän tärkeimmistä osista ja liima, joka yhdistää koneesi laitteiston ohjelmistoosi. Esimerkiksi oman Linux-ytimen kääntäminen mahdollistaa tuen eksoottisille laitteistoille ja ominaisuuksille.

Sen lisäksi ydin toimii myös käyttöjärjestelmän juuriprosessina. Ytimen suojaaminen on yksi tärkeimmistä osista Linux-palvelimesi suojaamisessa.

Yksi nopeimmista tavoista suojata ydin on sysctl. Tämä on sisäänrakennettu apuohjelma, jonka avulla voit säätää Linux-ytimen ajonaikaisia ​​asetuksia.

On kuitenkin tärkeää huomata, että sysctl ei kata koko ytimen kovettumisprosessia, koska ytimen suojaaminen riippuu suurelta osin siitä, mitä tarvitset siltä.

Kun tiedät tämän, voit suorittaa seuraavat komennot estääksesi ydintäsi raportoimasta diagnostiikkatietoja:

sudo sysctl kernel.kptr_restrict=2 sudo sysctl kernel.dmesg_restrict=1 sudo sysctl kernel.kexec_load_disabled=1

Voit myös suorittaa seuraavat komennot kertoaksesi ytimellesi pudottamaan kaikki palvelimellesi tehdyt väärennetyt yhteyspyynnöt:

sudo sysctl net.ipv4.tcp_syncookies=1 sudo sysctl net.ipv4.tcp_rfc1337=1

Nämä komennot toisaalta pakottavat ytimen vahvistamaan jokaisen koneeseen tulevan yhteyden:

sudo sysctl net.ipv4.conf.all.rp_filter=1 sudo sysctl net.ipv4.conf.default.rp_filter=1

Lopuksi seuraavat komentosarjat estävät tulevan yhteyden ohjaamasta verkkoliikennettä toiseen yhdyskäytävään. Tämän tekeminen estää konettasi joutumasta rikki miehelle keskelle -hyökkäykseen.

sudo sysctl net.ipv4.conf.all.accept_redirects=0 sudo sysctl net.ipv4.conf.default.accept_redirects=0 sudo sysctl net.ipv4.conf.all.secure_redirects=0 sudo sysctl net.ipv4.directsecuredefault.secure =0 sudo sysctl net.ipv6.conf.all.accept_redirects=0 sudo sysctl net.ipv6.conf.default.accept_redirects=0 sudo sysctl net.ipv4.conf.all.send_redirects=0 sudo sysctl net.ipv4.conf. .send_redirects=0

Vinkkejä: yllä olevien vihjeiden lisäksi voit myös käyttää näitä avoimen lähdekoodin työkaluja Linux-palvelimesi suojaamiseen.

Usein Kysytyt Kysymykset

Kadotin paikallisen koneeni. Voinko silti kirjautua Ubuntu-palvelimelleni SSH:n kautta?

Suurimmaksi osaksi SSH:n kautta ei pitäisi olla mahdollista kirjautua sisään, jos se käyttää vain julkisen avaimen todennusta. SSH-kehote saattaa kuitenkin olla mahdollista, jos et ole poistanut PasswordAuthentication-muuttujaa käytöstä.

Tämän lisäksi voit joko käyttää konetta fyysisesti ja päivittää "/etc/ssh/sshd_config" tai käyttää juurikonsolia VPS-palveluntarjoajaltasi.

Palvelimellani on sekä iptables että ufw. Pitääkö minun määrittää molemmat palomuurilleni?

Ei! Sekä iptables että ufw ovat palomuuriohjelmistoja, jotka hallitsevat samoja osoitealueita ja portteja. Sinun tarvitsee vain määrittää yksi niistä, jotta Linux-palvelimessasi on toimiva palomuuri.

Onko mahdollista poistaa tekemäni käyttäjän pääkäyttäjän oikeudet?

Joo! On mahdollista poistaa olemassa oleva käyttäjä ryhmästä. Käytä usermod-apuohjelmaa. Esimerkiksi usermod -G video new-service -palvelun suorittaminen poistaa "uuden-palvelun" käyttäjän "sudo"-ryhmästä ja lisää sen "video"-ryhmään.

Nyt kun olet lukenut 5 yksinkertaista vinkkiä Linux-palvelimesi suojaamiseen loppuun, kutsumme sinut tutustumaan lisää Linux-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa

Sähköpostiosoitettasi ei julkaista. Pakolliset kentät on merkitty *

Go up