当前位置:网站首页 >  教程

【运维安全规范】

时间:2026年06月11日 20:56:37 来源:易频IT社区

1. 日常登录的安全,别嫌多规矩

你是不是试过用密码登服务器?分分钟被暴力破解。说白了,登录安全就是把外人挡在门外,守好自己的钥匙。

1.1 用密钥登录,别用密码

密码太容易被猜,密钥才是真的安全。现在就能操作:

  • 自己电脑上运行ssh-keygen,一路回车
  • 把id_rsa.pub复制到服务器的~/.ssh/authorized_keys
  • 改ssh配置,把PasswordAuthentication改成no

避坑提醒:私钥放自己电脑,别发朋友圈或公共文件夹,要加密。

1.2 登录只允许固定IP

就算黑客有密钥,也得进不来陌生IP。你可以加个白名单:

比如公司办公室IP是192.168.1.0/24,就执行这个命令:

iptables -A INPUT -s 192.168.1.0/24 -p tcp --dport 22 -j ACCEPT

把其他22端口的规则全删了,只留公司IP。避坑提醒:别漏了自己的远程办公IP,不然要跑公司。

2. 文件权限别乱设,不然等于裸奔

文件权限是服务器的小锁,乱开权限就等于把家门钥匙扔大街。

2.1 别给任何目录设777

777是最危险的权限,所有人都能读能写。举个例子:你把网站文件夹设777,黑客就能直接改代码放病毒。

正确的做法:目录给755,文件给644。比如你放网站的www目录,执行chmod 755 /var/www/html,里面的文件chmod 644就行。

2.2 敏感文件锁死权限

密码文件、数据库配置别让别人看见。比如/etc/passwd这个文件,直接设成600:

执行chmod 600 /etc/passwd,只有root能改。还有你的my.cnf(数据库配置),也设600,别让普通用户读。

避坑提醒:别图方便全给777,上次我朋友就是给临时文件夹设777,被黑客删了整个数据库。

3. 补丁和日志,别攒着不管

【运维安全规范】

很多黑客就是靠系统漏洞搞事情,补丁和日志是你的报警器。

3.1 每周更一次安全补丁

系统和软件的漏洞是黑客的入口,比如去年的SSH漏洞,没更的服务器全被扫了。每周花10分钟更:

  • Debian/Ubuntu系执行apt update && apt upgrade
  • CentOS系执行yum update

只选安全补丁更,其他的可选更。避坑提醒:别跳过SSH补丁,这个是重灾区。

3.2 每天花5分钟看关键日志

日志里藏着所有可疑操作,比如谁偷偷登过你的服务器。执行这个命令看登录日志:

tail -f /var/log/auth.log

要是看到陌生IP试了N次登root,直接拉黑:iptables -A INPUT -s 123.45.67.89 -j DROP,一次拉黑管永绝后患。

4. 定时备份,别等崩了再哭

不管你守得多严,总有漏的时候,备份是最后一道保险。

4.1 每天自动备份核心数据

数据库、网站代码是核心,别靠手动备份,设个定时任务。比如用crontab:

每天凌晨2点备份数据库,命令可以写在crontab里:0 2 mysqldump -u root -p密码 数据库名 > /backup/db.sql

4.2 备份存到别的服务器

别只存在当前服务器,服务器崩了备份也没了。把备份传到你自己的云盘或者另一台服务器,用scp命令:

scp /backup/db.sql 你的云服务器IP:/backup/

避坑提醒:每月测试一次备份能不能恢复,别到用的时候才发现是坏的。

今天讲的每一条,都是我踩过坑后攒的实招,没有空道理。你这周先改登录方式成密钥,再把目录权限查一遍,别等下次被叫醒才慌。就从现在,先把自己电脑的密钥生成了,一步一步来,安全就稳了。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图