本文所有操作适配CentOS 7+/Ubuntu 18.04+/Debian 9+通用主流Linux服务器版本,所有命令可直接复制执行,每一步都预留验证环节,避免配置错误锁服务器。
直接在当前已登录的服务器终端按步骤执行:
``` useradd opsuser passwd opsuser ```执行后输入两遍自定义密码即可完成创建。
``` echo "opsuser ALL=(ALL) NOPASSWD: ALL" >> /etc/sudoers.d/opsuser ```
``` sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config ```
``` systemctl restart sshd ```
关键验证步骤:请不要关闭当前已打开的root连接,新开一个终端用新创建的opsuser用户测试登录,登录成功、能正常执行sudo命令后再进行下一步,避免配置错误无法登录。

默认SSH端口22是暴力破解的主要目标,修改后可规避90%以上的自动扫段暴力破解,改用密钥登录可完全杜绝密码暴力破解风险。
``` ss -tulpn | grep 15222 ```执行后没有任何输出,说明端口未被占用,可以使用。
``` sed -i 's/Port 22/Port 15222/' /etc/ssh/sshd_config ```
``` firewalld(CentOS默认防火墙) firewall-cmd --add-port=15222/tcp --permanent && firewall-cmd --reload ufw(Ubuntu/Debian默认防火墙) ufw allow 15222/tcp && ufw reload ```
``` ssh-keygen ```
C:\Users\你的用户名\.ssh\id_rsa.pub,macOS/Linux公钥路径为~/.ssh/id_rsa.pub,打开文件复制全部内容。``` mkdir -p ~/.ssh && chmod 700 ~/.ssh echo "替换成你复制的公钥内容" >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys ```
``` sed -i 's/PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config systemctl restart sshd ```
关键验证:不要关闭当前连接,新开终端执行ssh opsuser@你的服务器IP -p 15222测试登录,能成功登录再进行下一步。
Fail2ban可以自动封禁多次尝试登录失败的IP,进一步降低入侵风险,直接执行安装:
``` CentOS yum install -y fail2ban Ubuntu/Debian apt install -y fail2ban ```
vim /etc/fail2ban/jail.local,写入以下完整配置,注意把port改成你自己设置的SSH端口:
``` [DEFAULT] bantime = 86400 findtime = 3600 maxretry = 3 [sshd] enabled = true port = 15222 logpath = %(sshd_log)s backend = %(sshd_backend)s ```配置规则:1小时内连续3次登录失败,就封禁对应IP 24小时。
``` systemctl enable --now fail2ban ```
``` systemctl status fail2ban ```输出显示active (running)就是配置成功。
``` cat /etc/passwd | cut -d: -f1 ```删除可疑用户的命令为
userdel -r 可疑用户名。``` ss -tulpn ```除了你正常使用的端口(比如改后的SSH端口、网站的80/443、业务用数据库端口等),其他对外开放的未使用端口都要关闭对应服务。
```
ls /etc/sudoers.d/
```
删除陌生配置的命令为rm -rf /etc/sudoers.d/陌生文件名。``` CentOS yum install -y yum-cron sed -i 's/apply_updates = no/apply_updates = yes/' /etc/yum/yum-cron.conf systemctl enable --now yum-cron Ubuntu/Debian apt install -y unattended-upgrades dpkg-reconfigure unattended-upgrades ```执行Ubuntu步骤时,弹出配置选项选Yes即可,系统会自动安装安全更新。
``` CentOS yum install -y aide Ubuntu/Debian apt install -y aide ```初始化基准校验数据库:
``` aide --init mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db ```添加每日自动检查定时任务,执行
crontab -e,添加以下一行内容:
``` 0 3 /usr/bin/aide --check >> /var/log/aide_check.log 2>&1 ```每周查看一次
/var/log/aide_check.log,系统文件被篡改会被记录在日志中,可快速排查入侵。以上五步配置完成后,即可覆盖90%以上常见的服务器入侵场景,零门槛落地,不需要额外复杂工具,长期维护仅需要每周查看一次监控日志即可。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图