1.
环境准备与风险评估
- 步骤1:列出资产。执行命令:ssh 登录每台服务器并运行 hostname、ip addr、ss -tunlp,汇总服务与开放端口。
- 步骤2:评估风险等级。记录公开服务(HTTP/HTTPS/SSH/数据库)、暴露带宽与历史攻击记录,标注高风险目标用于优先加固。
2.
系统与软件基础加固
- 步骤1:系统更新:Ubuntu/Debian sudo apt update && sudo apt upgrade -y;CentOS sudo yum update -y。设定定期自动更新(unattended-upgrades 或 yum-cron)。
- 步骤2:关闭不必要服务:systemctl disable --now <服务名>。使用 ss -tunlp 再次确认。
3.
SSH 安全配置(实操命令)
- 步骤1:生成密钥并禁用口令登录:本地执行 ssh-keygen,scp ~/.ssh/id_rsa.pub user@server:~/.ssh/authorized_keys。
- 步骤2:编辑 /etc/ssh/sshd_config,关键选项:PermitRootLogin no,PasswordAuthentication no,Port 22(建议改为非标准端口如 2222),使用 AllowUsers 指定用户。重启:sudo systemctl restart sshd。
4.
主机防火墙与网络策略
- 步骤1:使用 ufw(Ubuntu)或 firewalld(CentOS)。示例(ufw):sudo ufw default deny incoming; sudo ufw allow 2222/tcp; sudo ufw allow 80,443/tcp; sudo ufw enable。
- 步骤2:若使用 iptables,保存规则并设置开机加载:iptables-save > /etc/iptables.rules,并在 /etc/rc.local 中恢复。
5.
暴力破解与入侵检测
- 步骤1:安装 fail2ban:sudo apt install fail2ban,创建 /etc/fail2ban/jail.local,启用 sshd、nginx-http-auth 的检测。
- 步骤2:部署主机 IDS:安装 rkhunter、chkrootkit,并安排 cron 定期检测,或使用 OSSEC/Wazuh 做集中告警。
6.
Web 应用与 WAF 部署
- 步骤1:对 Nginx + ModSecurity 示例:安装 libmodsecurity、ModSecurity-nginx,启用 OWASP CRS 规则集,配置 /etc/nginx/modsec.conf 并在 server 块中加入 modsecurity on; modsecurity_rules_file /etc/nginx/modsec.conf; 重启 Nginx。
- 步骤2:对 PHP 应用,调整 php.ini:expose_php = Off, disable_functions 包括 exec/system/passthru,设置 open_basedir,开启 opcache 并限制 upload_max_filesize。
7.
系统内核与网络参数加固(sysctl)
- 步骤1:在 /etc/sysctl.conf 添加示例项并生效:net.ipv4.ip_forward=0,net.ipv4.conf.all.rp_filter=1,net.ipv4.tcp_syncookies=1,net.ipv4.tcp_fin_timeout=30。执行 sudo sysctl -p。
- 步骤2:限制 ICMP 和源路由:net.ipv4.conf.all.accept_source_route=0,net.ipv4.conf.all.accept_redirects=0。
8.
日志、审计与集中化
- 步骤1:确保 /var/log 权限正确并启用 rsyslog。配置 rsyslog 将日志推送到中心日志服务器(示例:*.info @logserver:514)。
- 步骤2:部署 ELK/EFK 或使用第三方 SIEM,创建 Web/WAF/OS 报表与告警规则。
9.
备份与演练
- 步骤1:选择工具:rsync + cron、restic 或 borg。示例 restic init && restic -r sftp:user@backup:/repo backup /var/www。
- 步骤2:定期做恢复演练:从备份恢复到隔离环境,验证数据库与服务可用性并记录 RTO/RPO。
10.
联通台湾侧可选防护服务说明
- 选项A:基础带宽清洗(抗大流量DDoS),流程:联系联通开通清洗端口,提供 IP/ASN,配置 BGP 通告或流量镜像。
- 选项B:托管WAF/CDN,联通侧可代为开通云WAF 与 CDN,配置域名 CNAME 指向联通边缘,减少回源压力。
- 选项C:应急响应服务(SOC),签约后出现攻击可请求联通进行流量投递、封堵与溯源。
11.
应急响应与复原步骤(事发时操作指南)
- 步骤1:快速隔离:将受影响实例下线或修改安全组封锁可疑 IP。
- 步骤2:采集证据:保存内存/磁盘快照,拷贝 /var/log/*、nginx 日志、auditd 日志。
- 步骤3:修复与恢复:打补丁、替换被篡改文件、从干净备份恢复并逐步恢复生产流量。
12.
常见合规与跨境注意事项
- 步骤1:确认数据主权与隐私要求,台湾节点对客户数据需要遵守当地法规与双方 SLA。
- 步骤2:与联通商务/法律确认跨境流量/日志审计条款,签署必要的保密与数据处理协议。
13.
问:联通台湾服务器要不要同时开通联通侧DDoS清洗和本地WAF?
- 答:建议同时部署。联通侧清洗针对大流量攻击(网络层/传输层)效果显著,本地WAF(ModSecurity/云WAF)能拦截应用层攻击,两者互补,配置时将域名或 BGP 指向联通清洗,再回源到本地 WAF 或源站。
14.
问:如何快速验证加固配置是否生效?
- 答:使用自动化扫描工具(Lynis、OpenVAS)与自定义脚本验证:1)SSH 是否禁止口令登录;2)端口是否只开放必要端口(nmap 扫描);3)WAF 是否拦截测试载荷(使用 OWASP ZAP 或手工发送 SQLi/XSS 测试)。完成后记录修复清单。
15.
问:在联通台湾节点发生大流量攻击时,我应如何与联通配合?
- 答:第一步立刻联系联通紧急响应通道,提供攻击开始时间、受影响 IP、流量特征(pps/bps)、相关 pcap/日志。若已开通清洗服务,授权联通投递清洗并按其建议调整路由/BGP或 DNS 配置,同时保留证据以便事后分析。
来源:联通台湾服务器安全加固与防护服务可选项详解