Linux VPS 服务器有它们的优势。事实上,与Windows等其他作系统相比,Linux VPS的安全性远高于Linux的安全模型。但他们并不完美,也绝不是刀枪不入。在这篇文章中,我们将介绍20种保护VPS并防止黑客攻击的方法。
Linux的默认安全性相当不错,甚至优于大多数竞争对手,但仍存在弱点。
我们知道唯一好的服务器是安全的服务器,因此我们整理了关于保护Linux VPS服务器的顶级建议,帮助你在黑客入侵你网站并获取敏感数据之前阻止他们。
虽然彻底的安全测试无疑是保障服务器安全的最佳方式,但我们列出了一些更快捷的措施,帮助你立即加强服务器的防护。这些技术不需要花费大量时间和精力,但需要一定程度的行政经验。
如果你需要帮助,不要害怕联系我们——我们很乐意提供帮助。
让我们开始吧,以下是20种保护VPS安全的方法。
想要安全的VPS?那你绝不应该以root用户身份登录。
默认情况下,每个Linux虚拟虚拟服务器的用户名都是“root”,因此黑客会尝试暴力破解密码并获取访问权限。禁用“root”用户名登录可以增加另一层安全措施,防止黑客仅凭猜测你的用户凭证。
你不需要以根用户登录,而是需要创建一个用户名,并使用“sudo”命令来执行根级命令。
Sudo 是一种特殊的访问权限,可以授予授权用户,使他们能够运行管理命令,并且消除了对 root 权限的需求。
确保创建非root用户,并在禁用“root”账户前给予其相应的授权等级。
准备好后,打开 nano 或 vi 浏览器,找到“PermitRootLogin”参数。/etc/ssh/sshd_config
默认情况下,这个会显示“是”。
把它改成“否”并保存更改。
当人们找不到SSH时,很难破解它。更改SSH端口号可以防止恶意脚本直接连接到默认端口(22)。
为此,你需要打开并调整合适的设置。/etc/ssh/sshd_config
务必确认所选端口号是否被其他服务使用——避免冲突!
更新服务器软件并不难。
你可以直接使用rpm/yum包管理器或apt-get升级到新版本的软件、模块和组件。
你甚至可以配置作系统通过电子邮件发送 yum 包更新通知。这样很容易跟踪变化。如果你愿意自动化这项任务,还可以设置一个cronjob,代你应用所有可用的安全更新。
如果你用的是面板,比如Plesk或cPanel,那你也需要更新它。大多数面板都可以设置为自动更新,cPanel 大部分包更新都使用 EasyApache 进行。
最后,你需要尽快安装安全补丁。你拖得越久,越有可能遭遇恶意攻击。
开放的网络端口和未使用的网络服务是黑客的易攻目标,你需要保护自己免受攻击。
使用“netstat”命令查看所有当前开放的网络端口及其相关服务。
可以考虑设置“iptables”来关闭所有未打开的端口,或者用“chkconfig”命令禁用不需要的服务。如果你用像CSF这样的防火墙,甚至可以自动化iptables规则。
你不太可能需要Linux发行版自带的所有包和服务。每移除一个服务,就少了一个需要担心的弱点,所以确保你只运行你实际使用的服务。
没有使用模块?直接扔掉它!
此外,避免安装不必要的软件、软件包和服务,以减少潜在威胁。它还能优化服务器性能!
IPv6相比IPv4有几个优势,但你很可能不会使用它——很少有人在用。
不用IPv6?禁用它!
但黑客经常使用它,他们经常通过IPv6发送恶意流量,保持协议开放可能会暴露在潜在攻击风险中。为解决这个问题,编辑/etc/sysconfig/网络并更新设置,使其读取IPv6=no和IPV6INIT=no NETWORKING_。
黑客经常针对数据在网络传输时进行攻击。这就是为什么使用密码、密钥和证书加密传输到服务器至关重要。一个流行的工具是GnuPG,这是一种基于密钥的认证系统,用于加密通信。它使用一个“公钥”,只有“私钥”才能解密,而私钥仅对目标接收者开放。
弱密码一直是——也将永远是——对安全最大的威胁之一。不要允许用户账户的密码字段空,也不要使用像“123456”、“password”、“qwerty123”或“trustno1”这样的简单密码。
你可以通过要求所有密码混合大小写、避免使用字典词汇以及包含数字和符号来提升安全性。启用密码老化功能,强制用户定期更改旧密码,并考虑限制旧密码的重复使用。
还可以使用“faillog”命令设置登录失败限制,并在多次尝试失败后锁定用户账户,以保护系统免受暴力破解攻击。
简单来说,如果你想要真正安全的VPS,就需要防火墙。
幸运的是,这里有很多选择。NetFilter 是一个集成在 Linux 内核中的防火墙,你可以配置它来过滤不需要的流量。借助NetFilter和iptables,你可以抵御分布式拒绝服务(DDos)攻击。
仅仅设置防火墙是不够的。一定要确保配置正确!
TCPWrapper是另一个有用的应用,是一种基于主机的访问控制列表(ACL)系统,用于过滤不同程序的网络访问。它提供主机名验证、标准化日志和伪造防护,这些都能帮助增强你的安全性。
其他流行的防火墙包括CSF和APF,它们都为cPanel和Plesk等热门面板提供插件。
为了提高安全性,建议对磁盘进行分区,以避免作系统文件接触用户文件、TMP文件和第三方程序。你也可以禁用 SUID/SGID 访问(nosuid),并禁用作系统分区上的二进制文件执行(noexec)。
在 Linux 服务器上,所有内核专用文件都存储在“/boot”目录中。
但该目录的默认访问级别是“读写”。为了防止启动文件被未经授权修改——启动文件对服务器的顺畅运行至关重要——建议将访问级别改为“只读”。
操作方法是编辑 /etc/fstab 文件,并在底部添加 LABEL=/boot /boot ext2 默认设置,RO 1 2。如果以后需要修改内核,可以简单地恢复到“读写”模式。完成后,你可以做修改,然后把它设回“只读”。
文件传输协议(FTP)已经过时且不再安全,即使使用“FTP over TLS”(FTPS)加密连接。
FTP和FTPS都仍然容易受到数据包嗅探的威胁,当计算机程序拦截并记录通过你网络的流量时。FTP完全“畅文”,FTPS文件传输也是“畅文”,这意味着只有凭证被加密。
SFTP是“FTP over SSH”(也称为“安全FTP”),它对所有数据进行完全加密——包括凭据和正在传输的文件。在EuroVPS,我们只支持SFTP。
你的防火墙是守门人,决定允许或拒绝访问服务器,也是你抵御黑客的第一道防线。
安装和配置防火墙应该是你在搭建和保护VPS或裸机服务器时首先要做的事情之一。考虑咨询公司如Castra,他们提供威胁安全以提供额外保护。
在EuroVPS,我们所有托管计划在首次部署VPS或专用裸机服务器时都包含安全防护。
防火墙的主要职责是拒绝访问已知恶意流量源,实际上是你的第一道防线。但没有防火墙万无一失,有害软件仍可能渗透,这也是你需要进一步保护自己的原因。
太多新手服务器管理员没有安装反恶意软件软件,这是个错误。最常见的原因不是懒惰,而是他们不想花钱买安全软件。为了解决这个问题,你可以先尝试一些杀毒软件试用,并选择安装哪一个。仅靠防火墙并不总是足够,分层的安全措施至关重要。
通常,付费解决方案通常是最好的,因为他们的收入来源允许他们聘请有才华的程序员和研究人员,帮助软件保持相关性。
但如果预算有限,不妨看看一些免费的替代方案。
ClamAV 和 Maldet 是两个开源应用,可以扫描你的服务器并对潜在威胁进行评分。这就是为什么我们将这两者作为托管托管客户VPS安全强化过程的一部分安装。
黑客不断试图寻找安全漏洞——尤其是在你网站的内容管理系统(CMS)中。流行的CMS提供商包括Joomla、Drupal、HubSpot和WordPress,WordPress为近20%的网络提供动力。
大多数CMS开发者会定期发布安全修复和新功能。
更多功能允许你自动更新CMS,确保修复在新版本发布时立即应用。WordPress 在自动更新方面来得比较晚,如果你用的是旧网站,默认可能已经禁用了。务必检查设置,并尽可能启用自动更新。
请记住,你网站的内容是你的责任,而不是你的主机。确保它定期更新是你的责任,定期备份也是个好主意。
除了提供防火墙功能外,cPanel还具备“cPHulk”暴力破解防护。
防火墙并非万无一失,“好”流量如果漏网,可能会变成坏事。这些误报是防火墙设置造成的,可能需要调整以提供额外的保护。
与此同时,cPHulk充当次级防火墙,防止服务器遭受暴力破解攻击(如反复尝试猜密码)。
我们经常发现cPHulk先阻断登录功能,防火墙随后才追上,封禁整个IP。要启用它,你需要前往WHM安全中心,选择cPHulk暴力破解防护。这是我们在托管VPS和专用服务器上进行的安全强化过程中的又一步骤。
cPanel和Plesk默认都禁用了匿名FTP上传,但其他设置也可以预先启用。
允许匿名用户通过FTP上传是一个巨大的安全风险,因为这允许任何人上传任何他们想要的内容到你的网络服务器。正如你所想,这并不推荐——这有点像把钥匙交给窃贼。
要禁用匿名上传,请编辑服务器的FTP配置设置。
最危险的恶意软件之一是rootkit。
它存在于作系统(OS)层面,低于其他普通安全软件,并且可以允许对服务器进行未被发现的访问。幸运的是,你可以使用“chrootkit”这个开源工具来查明你的服务器是否被感染。但rootkit并不总是容易移除,解决这个问题的最好方法通常是重新安装作系统。
太多人忘记定期备份——当出现问题时,他们会后悔没有备份。无论你多么小心,无论服务器多么安全,总有可能出现问题。
不要冒不必要的风险,不备份,也不要指望主机来做备份。建议自己备份,即使主机提供商说是代表你备份的。把备份存到不同地方,考虑用云端,这样备份就能随时访问。
强密码政策绝对至关重要,因此总是值得反复执行。密码不佳仍然是安全的最大威胁。同样,保护Windows服务器时也是如此!
密码协议常被误解。复杂性很重要,但长度同样重要。虽然使用大写字母、小写字母、数字和特殊字符的混合是个好主意,但你也应该尽可能长。
与用户沟通,并采取措施在管理员层面保护服务器安全。cPanel和Plesk都可以配置强制使用强密码,也可以设置密码自动过期。
网络服务器基础设施中的漏洞可能是灾难性的。就像在鲨鱼出没的水里游泳,身上还流血。
全球有数百万黑客,日夜不停地挖掘你VPS中哪怕最细微的安全漏洞。保护你的VPS免受潜在威胁至关重要,因为黑客迟早会来找你。
尤其是企业和电子商务网站,正成为潜在黑客的主要目标。虽然大多数公司都有基本的安全措施,但这些措施往往无效且容易被攻破。
Copyright © 2013-2020. All Rights Reserved. 恒讯科技 深圳市恒讯科技有限公司 粤ICP备20052954号 IDC证:B1-20230800.移动站


