centos7 服務(wù)器基本的安全設(shè)置步驟
關(guān)閉ping掃描,雖然沒(méi)什么卵用
先切換到root
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all
1代表關(guān)閉
0代表開(kāi)啟
用iptables
iptables -I INPUT -p icmp -j DROP
簡(jiǎn)單介紹下基本的安全設(shè)置
一、創(chuàng)建普通用戶(hù),禁止root登錄,只允許普通用戶(hù)使用su命令切換到root
這樣做的好處是雙重密碼保護(hù),黑客就算知道了普通用戶(hù)的密碼,如果沒(méi)有root密碼,對(duì)服務(wù)器上攻擊也比較有限
以下是具體做法(需要在root下)
添加普通用戶(hù)
useradd xxx
設(shè)置密碼
passwd xxx
這樣就創(chuàng)建好了一個(gè)普通用戶(hù)
禁止root登錄
vi /etc/ssh/sshd_config
PermitRootLogin no
Systemctl restart sshd
這樣就完成了第一步,之后root就無(wú)法登錄服務(wù)器只能通過(guò)普通用戶(hù)su切換
二、修改ssh的默認(rèn)端口22,因?yàn)閟sh的端口是22,我們?nèi)绻薷牧嗽摱丝?,他們就需要花費(fèi)一點(diǎn)時(shí)間來(lái)掃描,稍微增加了點(diǎn)難度
以下將端口改為51866可以根據(jù)需要自己更改,最好選擇10000-65535內(nèi)的端口
step1 修改/etc/ssh/sshd_config
vi /etc/ssh/sshd_config
#Port 22 //這行去掉#號(hào)
Port 51866 //下面添加這一行
為什么不先刪除22,以防其他端口沒(méi)配置成功,而又把22的刪除了,無(wú)法再次進(jìn)入服務(wù)器
step2 修改SELinux
安裝semanage
$ yum provides semanage
$ yum -y install policycoreutils-python
使用以下命令查看當(dāng)前SElinux 允許的ssh端口:
semanage port -l | grep ssh
添加51866端口到 SELinux
semanage port -a -t ssh_port_t -p tcp 51866
注:操作不成功,可以參考:https://sebastianblade.com/how-to-modify-ssh-port-in-centos7/
失敗了話(huà)應(yīng)該是selinux沒(méi)有打開(kāi)
然后確認(rèn)一下是否添加進(jìn)去
semanage port -l | grep ssh
如果成功會(huì)輸出
ssh_port_t tcp 51866, 22
step3 重啟ssh
systemctl restart sshd.service
查看下ssh是否監(jiān)聽(tīng)51866端口
netstat -tuln
Step4 防火墻開(kāi)放51866端口
firewall-cmd --permanent --zone=public --add-port=51866/tcp
firewall-cmd --reload
然后測(cè)試試試,能不能通過(guò)51866登錄,若能登錄進(jìn)來(lái),說(shuō)明成功,接著刪除22端口
vi /etc/ssh/sshd_config
刪除22端口 wq
systemctl restart sshd.service
同時(shí)防火墻也關(guān)閉22端口
firewall-cmd --permanent --zone=public --remove-port=22/tcp
注意如果是使用阿里的服務(wù)器需要到阿里里面的安全組添加新的入站規(guī)則(應(yīng)該是因?yàn)榘⒗锏姆?wù)器是用的內(nèi)網(wǎng),需要做端口映射)
三、使用一些類(lèi)似DenyHosts預(yù)防SSH暴力破解的軟件(不詳細(xì)介紹)
其實(shí)就是一個(gè)python腳本,查看非法的登錄,次數(shù)超過(guò)設(shè)置的次數(shù)自動(dòng)將ip加入黑名單。
四、使用云鎖(不詳細(xì)介紹)
參考自http://tim-fly.iteye.com/blog/2308234
總的來(lái)說(shuō)做好了前兩步能夠減少至少百分之五十的入侵,在做好第三步之后,基本可以杜絕百分之八十以上的入侵。當(dāng)然最重要的還是自己要有安全意識(shí),要多學(xué)習(xí)一些安全知識(shí)和linux的知識(shí)。
第三第四其中都有稍微提到一點(diǎn),感興趣可以看看
上一篇:淺析Linux中vsftpd服務(wù)配置(匿名,用戶(hù),虛擬用戶(hù))
欄 目:Linux/apache
下一篇:Linux虛擬機(jī)修改ip地址,查看網(wǎng)關(guān),網(wǎng)絡(luò)環(huán)境配置的教程
本文標(biāo)題:centos7 服務(wù)器基本的安全設(shè)置步驟
本文地址:http://mengdiqiu.com.cn/a1/Linux_apache/10714.html
您可能感興趣的文章
- 01-10centos7.x 部署主、從DNS服務(wù)器問(wèn)題
- 01-10Linux服務(wù)器利用防火墻iptables策略進(jìn)行端口跳轉(zhuǎn)的方法
- 01-10windows 用VMware創(chuàng)建linux虛擬機(jī)安裝CentOS7.2操作系統(tǒng)
- 01-10CentOS7系統(tǒng)增加swap的操作方法實(shí)例
- 01-10Centos7 下安裝python3及卸載的教程
- 01-10CentOS7 安裝 zabbix 4.0 教程(圖文詳解)
- 01-10CentOS7安裝GUI界面及遠(yuǎn)程連接的實(shí)現(xiàn)
- 01-10centos7.2搭建nginx的web服務(wù)器部署uniapp項(xiàng)目
- 01-10CentOS8.0 安裝配置ftp服務(wù)器的實(shí)現(xiàn)方法
- 01-10centos 7.5 部署varnish緩存服務(wù)器功能


閱讀排行
- 1C語(yǔ)言 while語(yǔ)句的用法詳解
- 2java 實(shí)現(xiàn)簡(jiǎn)單圣誕樹(shù)的示例代碼(圣誕
- 3利用C語(yǔ)言實(shí)現(xiàn)“百馬百擔(dān)”問(wèn)題方法
- 4C語(yǔ)言中計(jì)算正弦的相關(guān)函數(shù)總結(jié)
- 5c語(yǔ)言計(jì)算三角形面積代碼
- 6什么是 WSH(腳本宿主)的詳細(xì)解釋
- 7C++ 中隨機(jī)函數(shù)random函數(shù)的使用方法
- 8正則表達(dá)式匹配各種特殊字符
- 9C語(yǔ)言十進(jìn)制轉(zhuǎn)二進(jìn)制代碼實(shí)例
- 10C語(yǔ)言查找數(shù)組里數(shù)字重復(fù)次數(shù)的方法
本欄相關(guān)
- 04-02linux關(guān)閉串口命令 關(guān)閉linux端口命令
- 04-02linux文件命令重命名 linux重命名文件名
- 04-02linux中jobs命令 shell jobs命令
- 04-02linux命令注入過(guò)濾 linux 代碼注入
- 04-02linux依次執(zhí)行命令 linux命令的執(zhí)行過(guò)程
- 04-02linux命令注銷(xiāo)vnc linux命令行注銷(xiāo)用戶(hù)
- 04-02linux命令免輸入 linux配置免密登錄
- 04-02軟交換linux命令 軟交換網(wǎng)絡(luò)主要協(xié)議
- 04-02linux命令歷史記錄 linux查看歷史記錄的
- 04-02linux命令頁(yè)面 linux命令頁(yè)面中文
隨機(jī)閱讀
- 01-10SublimeText編譯C開(kāi)發(fā)環(huán)境設(shè)置
- 01-10C#中split用法實(shí)例總結(jié)
- 01-11Mac OSX 打開(kāi)原生自帶讀寫(xiě)NTFS功能(圖文
- 08-05dedecms(織夢(mèng))副欄目數(shù)量限制代碼修改
- 04-02jquery與jsp,用jquery
- 08-05織夢(mèng)dedecms什么時(shí)候用欄目交叉功能?
- 01-11ajax實(shí)現(xiàn)頁(yè)面的局部加載
- 01-10delphi制作wav文件的方法
- 08-05DEDE織夢(mèng)data目錄下的sessions文件夾有什
- 01-10使用C語(yǔ)言求解撲克牌的順子及n個(gè)骰子