上一篇 下一篇 分享链接 返回 返回顶部

云服务器安全加固清单:Linux和Windows通用

发布人:百脉云计算 发布时间:19小时前 阅读量:9

机房提供的DDoS防御只覆盖网络层,应用层的安全需要自己在服务器上做加固。很多用户开通服务器后直接部署业务,忽略了基础安全配置,结果被暴力破解、木马植入、漏洞入侵。本文提供一份Linux和Windows通用的加固清单,覆盖账号、端口、补丁、日志、备份五个维度,操作不复杂,但能挡住大部分自动化攻击。

一、账号与登录安全

账号是服务器安全的第一道门。大部分入侵事件都是从弱口令或默认账号开始的。

第一步是修改默认管理员账号。Linux系统重命名或禁用root远程登录,新建一个普通管理账号,需要提权时用sudo。Windows系统重命名administrator账号,禁用Guest账号。

第二步是设置强密码。密码长度不少于12位,包含大小写字母、数字、特殊符号的组合。不要使用123456、服务器IP、域名、公司名称等容易被猜到的密码。

第三步是限制登录失败次数。Linux可以通过配置/etc/pam.d/sshd或安装fail2ban,多次密码错误后自动封禁IP。Windows可以通过本地安全策略设置账户锁定阈值,比如5次失败后锁定30分钟。

第四步是启用密钥登录(Linux)或多因素认证(Windows)。Linux用SSH密钥替代密码登录,可以彻底杜绝暴力破解。Windows可以启用远程桌面的网络级别身份验证(NLA),增加一层防护。

二、端口管理与防火墙配置

服务器开放的端口越多,被扫描和攻击的入口就越多。原则是只保留业务必需端口,其余全部关闭。

建站业务通常只开放80(HTTP)和443(HTTPS)。SSH远程管理默认22端口,建议修改为非标准端口,比如22222,减少被自动化扫描的概率。Windows远程桌面默认3389端口,同样建议修改。UDP业务只开放业务对应的端口,其余UDP端口全部禁止。

Linux系统可以用firewalld或iptables配置防火墙规则。以下是一个firewalld的基础配置示例:

firewall-cmd --permanent --add-port=80/tcp
firewall-cmd --permanent --add-port=443/tcp
firewall-cmd --permanent --add-port=22222/tcp
firewall-cmd --permanent --remove-service=ssh
firewall-cmd --reload

Windows系统在"高级安全Windows Defender防火墙"中配置入站规则,只放行必需端口,其余默认拒绝。管理端口建议限制来源IP,只允许可信IP访问。

需要查看各机房的防御规格和实时价格,可以访问西安电信云服务器产品页结合账号情况查看。

三、系统与程序补丁更新

操作系统、网站程序、数据库、Web组件都会不断爆出安全漏洞,黑客会利用公开漏洞直接入侵服务器。及时更新补丁是成本最低的安全措施。

Linux系统建议开启自动安全更新,CentOS可以用yum-cron,Ubuntu可以用unattended-upgrades。Windows系统开启Windows Update自动更新。更新前建议先备份数据,避免更新过程出现兼容问题。

网站程序方面,WordPress、Discuz、ThinkPHP等都要保持最新稳定版本,插件和主题及时更新,停用长期不再维护的老旧程序。数据库方面,MySQL、Redis、MongoDB等也要定期更新,关注官方安全公告。

对于业务稳定、不方便频繁重启的生产环境,可以选择在业务低峰期分批更新。建议先在测试环境验证,再推送到生产环境。

四、日志审计与监控

日志是发现异常的重要依据。启用访问日志、Web访问日志、登录日志,定期查看,能及早发现入侵迹象。

Linux系统重点关注/var/log/secure(登录日志)、/var/log/messages(系统日志)、Nginx或Apache的access.log和error.log。Windows系统重点关注事件查看器中的安全日志、系统日志、应用程序日志。

建议配置日志告警,比如登录失败次数超过阈值、非工作时间登录、陌生IP访问管理端口等,触发邮件或短信通知。也可以使用集中日志管理工具,比如ELK、Graylog,把多台服务器的日志汇总分析。

一旦发现陌生异地登录、大量异常请求,第一时间排查风险,及时修改密码,封禁恶意IP。日志也方便后续溯源,定位入侵来源。

五、数据备份

任何加固手段都不能保证100%不被入侵,定时备份是必不可少的兜底方案。

网站源码、数据库、业务配置文件要定期备份,建议异地备份,不要只备份在当前服务器硬盘。备份频率取决于数据变更速度,高频更新的业务建议每天备份,低频业务可以每周备份。

备份完成后,建议偶尔测试备份文件是否可以正常恢复,防止备份损坏,真正遇到故障时无法恢复业务。备份文件本身也要加密存储,防止备份泄露导致数据外泄。

关于安全加固的完整操作,可以参考济南联通云服务器安全加固一文中的步骤,先做好账号密码、端口管理、补丁更新这三件基础工作,再逐步完善日志审计和备份策略。

六、Linux和Windows的专项要点

项目 Linux Windows
远程管理 SSH密钥登录,修改默认端口 RDP修改端口,启用NLA
防火墙 firewalld/iptables 高级安全Windows防火墙
自动更新 yum-cron/unattended-upgrades Windows Update
日志位置 /var/log/secure等 事件查看器
权限控制 最小权限原则,sudo提权 用户组策略,UAC

七、小结

云服务器安全加固的核心是账号、端口、补丁、日志、备份五个维度。这些操作不复杂,但能挡住大部分自动化扫描和暴力破解。机房防御负责网络层,系统层防护靠自己,两者配合才能形成完整防线。建议开通服务器后第一时间完成基础加固,再部署业务。

延伸阅读:

目录结构
全文