你是不是经常收到云厂商发来的短信?
提醒说你的服务器正在被暴力破解。
或者有时候想登录服务器。
发现卡得要死,半天连不上。
这时候你心里肯定发慌。
怕数据丢了,怕服务器被黑了。
说白了,这就是有人在“撞库”。
就像小偷拿着一本密码字典。
挨家挨户去试你的门锁。
试一次不行,就试一万次。
总有一次能蒙对。
一旦让他们蒙对了。
你的服务器就成他们的了。
用来挖矿、发垃圾邮件。
甚至当成攻击别人的跳板。
今天我就教你几招实用的。
把这些想搞坏事的人挡在门外。
这几招都很简单,看完就能上手。
很多人服务器被黑。
原因特别简单,就是密码太弱。
什么“123456”、“admin”、“root123”。
这种密码,黑客几秒钟就能破解。
简直就是把大门敞开请人进来。
如果你非要用密码登录。
那就把密码设得极其复杂。
别用生日,别用手机号。
要大小写字母、数字、特殊符号混着用。
长度至少要12位以上。
比如这种:“K9mP2$vL5@xQ”。
你自己记不住没关系。
用密码管理工具记就行。
关键是让黑客看一眼就头大。
其实最稳妥的办法是不用密码。
改用SSH密钥对来登录。
这玩意儿就像是你家的门禁卡。
只有你手里有这张卡。
刷一下才能进门。
黑客就算有通天的本事。
没有这张物理卡,他也进不来。
操作起来也不难。
在你自己的电脑上生成密钥。
打开终端,输入这行命令:
ssh-keygen -t rsa
然后一路按回车就行。
生成好后,把公钥传给服务器。
输入这行命令:
ssh-copy-id root@你的服务器IP
传上去之后,还要改一下配置文件。
把密码登录关掉。
编辑这个文件:/etc/ssh/sshd_config
找到这一行:PasswordAuthentication yes
把yes改成no。
重启SSH服务,搞定。
以后只能用密钥登录。
安全感瞬间提升一个档次。
大家都知道22号端口是SSH。
黑客扫网的时候,首选就是扫22端口。
就像大家都知道你家门牌号一样。
每天有几万次人来敲门。
听着都烦。
咱们把门牌号换一下。
换成一个不起眼的数字。
比如“22222”或者“12345”。
这样就能过滤掉90%的脚本小子。
还是编辑这个文件:/etc/ssh/sshd_config
找到这一行:Port 22
把前面的号去掉。
把22改成你想要的端口。
比如改成22222。
保存退出,然后重启服务。
命令是:systemctl restart sshd
千万别直接关掉终端!
这是个新手容易踩的大坑。
你改了端口,还没放行防火墙。
这时候新端口进不去,旧端口关了。
你就把自己锁外面了。
只能去云服务商控制台重置系统。
正确做法是:
先去云服务商的安全组里。
把新端口(比如22222)放行。

确认能登录新端口了。
再去关掉旧的22端口。
改了端口,还有高手会扫全端口。
万一密码泄露了,人家一直在试。
这就需要个“保镖”。
看到有人鬼鬼祟祟试密码。
直接把他踢出去,拉入黑名单。
这个工具叫Fail2Ban。
专门治这种暴力破解的。
这工具安装特别简单。
CentOS系统输入:
yum install fail2ban -y
Ubuntu系统输入:
apt install fail2ban -y
装好之后,得告诉它怎么干活。
咱们新建一个配置文件。
路径是:/etc/fail2ban/jail.local
把下面这段内容贴进去:
[DEFAULT]
ignoreip = 127.0.0.1 你的公网IP
bantime = 86400
findtime = 600
maxretry = 3
[sshd]
enabled = true
port = 你的SSH端口
我给你解释一下这几行啥意思。
ignoreip:白名单。
写上你自己的IP。
防止你自己把自己误封了。
bantime:关小黑屋的时间。
86400秒就是一天。
findtime:时间窗口。
600秒就是10分钟内。
maxretry:最大尝试次数。
10分钟内错3次。
直接封号一天。
这个力度够狠了吧?
配置好了,启动服务:
systemctl start fail2ban
systemctl enable fail2ban
想看看谁被封了?
输入这个命令:
fail2ban-client status sshd
你会看到一长串IP列表。
这些都是想搞你服务器的人。
现在都被关在门外了。
Root账号权限太大了。
就像给小偷一把万能钥匙。
拿到Root,你的服务器就彻底完了。
咱们平时也该用普通用户办事。
需要管理员权限时再提权。
输入命令创建用户:
useradd 你的用户名
给这个用户设个密码:
passwd 你的用户名
给这个用户加sudo权限:
usermod -aG wheel 你的用户名
以后你登录就用这个普通用户。
要干大事的时候,前面加个sudo。
还是改SSH配置文件。
/etc/ssh/sshd_config
找到这一行:PermitRootLogin yes
把yes改成no。
这样黑客就算破解了你的密码。
进来的也只是个普通账号。
干不了啥破坏性的事。
他又得去猜sudo密码。
难度又增加了好几倍。
服务器安全真不是小事。
这几招:改密钥、换端口、装Fail2Ban、禁Root。
每一招都是实打实的干货。
组合起来用,效果更好。
别觉得麻烦。
等服务器真被黑了再哭就来不及了。
数据无价,后悔药没处买。
听我的,现在就去检查一下你的服务器。
看看日志里有没有成千上万失败的记录。
如果有,说明你早就被盯上了。
赶紧行动起来,把门焊死。
上一篇: 服务器保险站点运维:老司机的保命秘籍
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图