• Linux 服务器安全加固十条建议

Linux 服务器安全加固十条建议

2025-04-27 11:13:26 栏目:宝塔面板 160 阅读

以下是服务器安全加固的步骤,本文以腾讯云的CentOS7.7版本为例来介绍,如果你使用的是秘钥登录服务器1-5步骤可以跳过。

1、设置复杂密码

服务器设置大写、小写、特殊字符、数字组成的12-16位的复杂密码 ,也可使用密码生成器自动生成复杂密码,这里给您一个链接参考:https://suijimimashengcheng.51240.com/

 

  1. echo "root:wgr1TDs2Mnx0XuAv" | chpasswd 

2、设置密码策略

修改文件/etc/login.defs

 

  1. PASS_MAX_DAYS      90               
  2. 密码最长有效期PASS_MIN_DAYS      10               
  3. 密码修改之间最小的天数PASS_MIN_LEN       8                
  4. 密码长度PASS_WARN_AGE      7                
  5. 口令失效前多少天开始通知用户修改密码 

3、对密码强度进行设置

编辑文件/etc/pam.d/password-auth

 

  1. password    requisite     pam_pwquality.so try_first_pass local_users_only retry=3 authtok_type=  difok=1 minlen=8 ucredit=-1 lcredit=-1 dcredit=-1 
  • difok= 定义新密码中必须要有几个字符和旧密码不同
  • minlen=新密码的最小长度
  • ucredit= 新密码中可以包含的大写字母的最大数目。-1 至少一个
  • lcredit=新密码中可以包含的小写字母的最大数
  • dcredit=定新密码中可以包含的数字的最大数目

注:这个密码强度的设定只对"普通用户"有限制作用,root用户无论修改自己的密码还是修改普通用户的时候,不符合强度设置依然可以设置成功

4、对用户的登录次数进行限制

编辑文件 /etc/pam.d/sshd

 

  1. auth required pam_tally2.so deny=3 unlock_time=150 even_deny_root root_unlock_time300 

多次输入密码失败后提示信息如下

 

 

  • pam_tally2 查看被锁定的用户
  • pam_tally2 --reset -u username 将被锁定的用户解锁

 

 

5、进制root用户远程登录

禁止ROOT用户远程登录 。打开 /etc/ssh/sshd_config

 

  1. # PermitRootLogin   no 

6、更改ssh端口

vim /etc/ssh/sshd_config ,更改Port或追加Port

注:生效要重启sshd进程。

7、安全组关闭没必要的端口

腾讯云平台有安全组功能,里面您只需要放行业务协议和端口,不建议放行所有协议所有端口,参考文档:https://cloud.tencent.com/document/product/215/20398

8、设置账户保存历史命令条数,超时时间

打开/etc/profile,修改如下

 

  1. HISTSIZE=1000TMOUT=600 

五分钟未动,服务器超时自动断开与客户端的链接。

 

 

9、定期查看查看系统日志

 

  1. /var/log/messages 
  2. /var/log/secure 

 

重要服务器可以将日志定向传输到指定服务器进行分析。

10、定期备份数据

目录要有规划,并且有周期性的打包备份数据到指定的服务器。

应用程序 /data1/app/

程序日志 /data1/logs/

 

重要数据 /data1/data/

 

本文地址:https://www.yitenyun.com/164.html

搜索文章

Tags

数据库 API FastAPI Calcite 电商系统 MySQL Web 应用 异步数据库 数据同步 ACK 双主架构 循环复制 TIME_WAIT 运维 负载均衡 服务器 管理口 HexHub Docker JumpServer SSL 堡垒机 跳板机 HTTPS 服务器性能 JumpServer安装 堡垒机安装 Linux安装JumpServer SQL 查询 生命周期 Deepseek 宝塔面板 Linux宝塔 锁机制 esxi esxi6 root密码不对 无法登录 web无法登录 行业 趋势 序列 核心机制 Windows Windows server net3.5 .NET 安装出错 HTTPS加密 开源 PostgreSQL 存储引擎 Windows宝塔 Mysql重置密码 宝塔面板打不开 宝塔面板无法访问 机器学习 Redis 查看硬件 Linux查看硬件 Linux查看CPU Linux查看内存 Undo Log 机制 Spring 动态查询 响应模型 Oracle 处理机制 InnoDB 数据库锁 优化 万能公式 连接控制 group by 索引 Serverless 无服务器 语言 监控 无法访问宝塔面板 异步化 ES 协同 工具 技术 Postgres OTel Iceberg openHalo scp Linux的scp怎么用 scp上传 scp下载 scp命令 缓存方案 缓存架构 缓存穿透 国产数据库 高可用 分页查询 数据 主库 Linux 安全 SVM Embedding SQLite-Web SQLite 数据库管理工具 GreatSQL 连接数 Netstat Linux 服务器 端口 存储 加密 场景 云原生 R edis 线程 Recursive R2DBC 防火墙 黑客 启动故障 向量数据库 大模型 ​Redis 推荐模型 共享锁 SQLark 日志文件 MIXED 3 OB 单机版 Canal AI 助手 RocketMQ 长轮询 配置 不宕机 信息化 智能运维 自定义序列化 PG DBA Python 业务 传统数据库 向量化 向量库 Milvus 同城 双活 Web 接口 开发 聚簇 非聚簇 Ftp Hash 字段 线上 库存 预扣 修改DNS Centos7如何修改DNS IT运维 电商 系统 分库 分表 Rsync 架构 filelock 磁盘架构 MySQL 9.3 数据类型 缓存 MongoDB MCP 开放协议 redo log 重做日志 数据分类 sftp 服务器 参数 mini-redis INCR指令 数据结构 语句 流量 PostGIS • 索引 • 数据库 ZODB Doris SeaTunnel 分布式架构 分布式锁​ 窗口 函数 频繁 Codis Go 数据库迁移 MVCC EasyExcel MySQL8 数据备份 虚拟服务器 虚拟机 内存 工具链 人工智能 推荐系统 prometheus Alert 主从复制 代理 Redisson 锁芯 失效 MGR 分布式集群 分页 引擎 性能 千万级 大表 聚簇索引 非聚簇索引 高效统计 今天这篇文章就跟大家 StarRocks 数据仓库 网络故障 播客 网络架构 网络配置 数据集成工具 发件箱模式 INSERT 崖山 新版本 Entity 事务 Java COMPACT 核心架构 订阅机制 容器 QPS 高并发 Redka Web B+Tree ID 字段 RDB AOF SSH 速度 服务器中毒 Caffeine CP 数据脱敏 加密算法 Weaviate 关系数据库 DBMS 管理系统 数据页 Redis 8.0 自动重启 容器化 Valkey Valkey8.0 分布式 集中式 OAuth2 Token 微软 SQL Server AI功能 SpringAI 读写 LRU 模型 原子性 排行榜 排序 数据字典 兼容性 池化技术 连接池 意向锁 记录锁 JOIN 事务隔离 单点故障 Testcloud 云端自动化 UUID ID dbt 数据转换工具 业务场景 部署 分页方案 排版 日志 1 优化器 Pottery InfluxDB 悲观锁 乐观锁 ReadView 事务同步 网络 sqlmock UUIDv7 主键 AIOPS 分布式锁 Zookeeper 仪表盘 双引擎 对象 编程 单线程 字典 RAG HelixDB 产业链 Order Ansible Pump LLM IT 拦截器 动态代理 恢复数据 Crash 代码 线程安全 国产 用户 快照读 当前读 视图 订单 List 类型 慢SQL优化 count(*) count(主键) 行数 表空间 RR 互联网 神经系统 解锁 调优 Next-Key 矢量存储 数据库类型 AI代理 CAS 查询规划 多线程 GitHub Git 算法 技巧 并发控制 恢复机制 闪回