服务器装好后,你一般做哪些安全上的优化?

2016-09-15 23:35:46 +08:00
 dennyzhang
先抛个砖。我一般做如下几件事:
- iptables 防火墙
- sshd 禁止通过密码登录
- 给 command history 加上 timestamp
8773 次点击
所在节点    DevOps
51 条回复
VmuTargh
2016-09-16 13:39:37 +08:00
Grsecurity Grsecurity Grsecurity
重要的事情说三遍
china1234
2016-09-16 14:21:41 +08:00
给服务器安装 360 安全卫士、 360 杀毒软件、金山卫士、金山毒霸、瑞星、百度卫士、百度杀毒卫士。
pekingzcc
2016-09-16 15:12:13 +08:00
dennyzhang
2016-09-16 15:29:56 +08:00
OS Hardening To Better Secure Linux Server
http://www.dennyzhang.com/linux_security/

Note: 楼主自己整理和总结的一篇分享。
dennyzhang
2016-09-16 15:30:59 +08:00
@qyz0123321 我一般是关 selinux 。求教:在你们使用过程中, selinux 在哪些地方真实帮到你们了?
dennyzhang
2016-09-16 15:32:09 +08:00
@VmuTargh 赞,久闻 Grsecurity 大名。期待它早日入 mainstream.
dennyzhang
2016-09-16 15:34:00 +08:00
@jimzhong 赞。果然很贱
xihefeng
2016-09-16 16:38:12 +08:00
@xuboying 这个是怎么实现?
fool
2016-09-16 16:42:26 +08:00
@xihefeng google authen ...
jyf007
2016-09-16 16:44:17 +08:00
@VmuTargh 高到哪里去都不知道了
lslqtz
2016-09-16 16:46:45 +08:00
不做任何优化, 给程序打打补丁。
VmuTargh
2016-09-16 17:26:24 +08:00
@dennyzhang 最近 kernel 那边打鸡血一样, Linux-next 像 duang 一样多了好多安全特性……没办法,全都是被倒逼的……
另外 SELinux 可以用用但是不要迷信,毕竟 userspace 加固这玩意又不如 openbsd (逃
raysonx
2016-09-16 17:43:19 +08:00
第一件事是禁止 root 用户使用密码远程登录
ouqihang
2016-09-16 19:27:30 +08:00
默认 22 端口真的不能用,睡一觉几百个 login fail ,改端口就好了
qyz0123321
2016-09-16 19:38:29 +08:00
@dennyzhang 有用。。
prondtoo
2016-09-16 20:09:23 +08:00
装好系统后跟着网上教程的,关掉 iptables ,关掉 selinux
DesignerSkyline
2016-09-16 20:38:13 +08:00
@shshilmh port knocking 很实用,比单纯 IP 白名单更加适合于多种复杂环境。
zpvip
2016-09-16 20:59:09 +08:00
@jimzhong
是这样吗?

一分钟尝试两次:

```
iptables -A INPUT -p tcp --dport 22 -m recent --name SSH_Brute --rcheck --seconds 60 --hitcount 2 -j DROP
iptables -A INPUT -p tcp --dport 22 -m recent --name SSH_Brute --set -j ACCEPT
```

好像不如这样写好,三次错误禁一小时:

```
iptables -A INPUT -p tcp --dport 22 -m recent --name SSH_Brute --update --seconds 3600 --hitcount 3 -j DROP
iptables -A INPUT -p tcp --dport 22 -m recent --name SSH_Brute --set -j ACCPET
```
kideny
2016-09-16 22:41:42 +08:00
@prondtoo 这贴里很多人推荐 iptables ,你还要关掉。。。关掉用啥?
dreamtrail
2016-09-16 22:47:56 +08:00
@zpvip
端口被攻击的时候自己会不会也登不上?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/306519

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX