当前位置:网站首页 >  攻略

五步实操落地Linux服务器运维防入侵 零基础零门槛直接上手配置

时间:2026年06月15日 21:08:35 来源:易频IT社区

前置说明

本文所有操作适配CentOS 7+/Ubuntu 18.04+/Debian 9+通用主流Linux服务器版本,所有命令可直接复制执行,每一步都预留验证环节,避免配置错误锁服务器。

第一步:禁用root远程登录,创建带sudo权限的普通管理用户

直接在当前已登录的服务器终端按步骤执行:

  • 1.创建普通管理用户,可自定义用户名,示例用opsuser:
    ```
    useradd opsuser
    passwd opsuser
    ```
    
    执行后输入两遍自定义密码即可完成创建。
  • 2.给用户添加免密sudo权限,避免每次操作输密码,执行:
    ```
    echo "opsuser ALL=(ALL) NOPASSWD: ALL" >> /etc/sudoers.d/opsuser
    ```
    
  • 3.修改SSH配置禁用root远程登录,执行:
    ```
    sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
    ```
    
  • 4.重启SSH服务让配置生效:
    ```
    systemctl restart sshd
    ```
    

关键验证步骤:请不要关闭当前已打开的root连接,新开一个终端用新创建的opsuser用户测试登录,登录成功、能正常执行sudo命令后再进行下一步,避免配置错误无法登录。

第二步:修改SSH默认端口,启用密钥登录禁用密码验证

五步实操落地Linux服务器运维防入侵 零基础零门槛直接上手配置

默认SSH端口22是暴力破解的主要目标,修改后可规避90%以上的自动扫段暴力破解,改用密钥登录可完全杜绝密码暴力破解风险。

修改SSH默认端口

  • 1.选择一个10000-60000之间未被占用的端口,示例用15222,先检查端口占用:
    ```
    ss -tulpn | grep 15222
    ```
    
    执行后没有任何输出,说明端口未被占用,可以使用。
  • 2.修改SSH配置中的端口参数,执行:
    ```
    sed -i 's/Port 22/Port 15222/' /etc/ssh/sshd_config
    ```
    
  • 3.放行新端口到防火墙,根据你的服务器防火墙类型执行对应命令:
    ```
    firewalld(CentOS默认防火墙)
    firewall-cmd --add-port=15222/tcp --permanent && firewall-cmd --reload
    ufw(Ubuntu/Debian默认防火墙)
    ufw allow 15222/tcp && ufw reload
    ```
    

配置密钥登录,禁用密码登录

  • 1.在你自己的本地电脑打开终端(Windows打开PowerShell/CMD,macOS/Linux直接打开终端),执行命令生成密钥对,一路回车即可:
    ```
    ssh-keygen
    ```
    
  • 2.复制生成的公钥内容:Windows公钥路径为C:\Users\你的用户名\.ssh\id_rsa.pub,macOS/Linux公钥路径为~/.ssh/id_rsa.pub,打开文件复制全部内容。
  • 3.在服务器的opsuser用户下执行以下命令,把公钥添加到授权列表,记得把命令中的占位内容换成你复制的公钥:
    ```
    mkdir -p ~/.ssh && chmod 700 ~/.ssh
    echo "替换成你复制的公钥内容" >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys
    ```
    
  • 4.禁用密码登录,重启SSH生效:
    ```
    sed -i 's/PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart sshd
    ```
    

关键验证:不要关闭当前连接,新开终端执行ssh opsuser@你的服务器IP -p 15222测试登录,能成功登录再进行下一步。

第三步:安装Fail2ban,自动拦截暴力破解尝试

Fail2ban可以自动封禁多次尝试登录失败的IP,进一步降低入侵风险,直接执行安装:

  • 1.安装Fail2ban:
    ```
    CentOS
    yum install -y fail2ban
    Ubuntu/Debian
    apt install -y fail2ban
    ```
    
  • 2.创建防暴力破解配置文件,执行vim /etc/fail2ban/jail.local,写入以下完整配置,注意把port改成你自己设置的SSH端口:
    ```
    [DEFAULT]
    bantime = 86400
    findtime = 3600
    maxretry = 3
    [sshd]
    enabled = true
    port = 15222
    logpath = %(sshd_log)s
    backend = %(sshd_backend)s
    ```
    
    配置规则:1小时内连续3次登录失败,就封禁对应IP 24小时。
  • 3.启动服务并设置开机自启:
    ```
    systemctl enable --now fail2ban
    ```
    
  • 4.检查运行状态:
    ```
    systemctl status fail2ban
    ```
    
    输出显示active (running)就是配置成功。

第四步:清理可疑账户,关闭不必要开放端口

  • 1.查看系统所有用户,检查是否存在陌生可疑账户:
    ```
    cat /etc/passwd | cut -d: -f1
    ```
    
    删除可疑用户的命令为userdel -r 可疑用户名
  • 2.查看所有开放端口,关闭未使用端口对应的服务:
    ```
    ss -tulpn
    ```
    
    除了你正常使用的端口(比如改后的SSH端口、网站的80/443、业务用数据库端口等),其他对外开放的未使用端口都要关闭对应服务。
  • 3.检查所有拥有sudo权限的用户,删除陌生权限配置:
    ```
    ls /etc/sudoers.d/
    ```
    删除陌生配置的命令为rm -rf /etc/sudoers.d/陌生文件名

第五步:配置自动安全更新,开启系统文件篡改监控

  • 1.配置自动安装安全补丁,及时修复已知漏洞:
    ```
    CentOS
    yum install -y yum-cron
    sed -i 's/apply_updates = no/apply_updates = yes/' /etc/yum/yum-cron.conf
    systemctl enable --now yum-cron
    Ubuntu/Debian
    apt install -y unattended-upgrades
    dpkg-reconfigure unattended-upgrades
    ```
    
    执行Ubuntu步骤时,弹出配置选项选Yes即可,系统会自动安装安全更新。
  • 2.安装Aide监控系统文件完整性,发现入侵篡改会自动记录日志:
    ```
    CentOS
    yum install -y aide
    Ubuntu/Debian
    apt install -y aide
    ```
    
    初始化基准校验数据库:
    ```
    aide --init
    mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db
    ```
    
    添加每日自动检查定时任务,执行crontab -e,添加以下一行内容:
    ```
    0 3    /usr/bin/aide --check >> /var/log/aide_check.log 2>&1
    ```
    
    每周查看一次/var/log/aide_check.log,系统文件被篡改会被记录在日志中,可快速排查入侵。

以上五步配置完成后,即可覆盖90%以上常见的服务器入侵场景,零门槛落地,不需要额外复杂工具,长期维护仅需要每周查看一次监控日志即可。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图