当前位置:网站首页 >  资讯

2024年服务器权限漏洞封堵全流程:从Web目录到系统内核常见场景都覆盖

时间:2026年06月11日 04:13:25 来源:易频IT社区
开篇先给大家提个醒:上周帮朋友排查的小公司站被挂黑链,核心问题就是Nginx静态目录权限没做够限制,攻击者通过上传后门提权到root。所以今天这篇把从日常Web到系统级的核心服务器权限漏洞封堵点列出来,都是我这8年运维踩坑总结的干货,没有太复杂的概念,中小团队按步骤改就行,大厂也能用来做日常加固清单补充。 先从高频中招的Web目录权限漏洞封堵讲起,大部分服务器被入侵都是从这个口子钻的。首先记住一条铁则:「Web用户只能读Web目录里的内容,不能写;上传目录只能上传静态文件类型,不能执行代码」。很多新手为了图省事,直接把整个/var/www/html的权限改成777,这等于给攻击者留了一扇完全敞开的门。正确的做法是,把Web目录(比如html文件夹)的所有者和组都设为root:www-data,目录权限设为750,文件权限设为640。如果有专门的图片、视频上传目录,比如uploads,就单独给这个目录开www-data用户的写入权限,还是750目录,640文件就行,然后要在Web服务器配置里加规则,禁止uploads目录下的php、asp、jsp这类可执行文件被解析。举个Nginx的配置代码块: ```nginx location ~ /uploads/.\.(php|php5|php7|asp|jsp)$ { deny all; access_log off; log_not_found off; } ``` 除了目录权限,Web应用本身的权限也不能放松,比如WordPress的wp-config.php文件,这个文件里存了数据库密码,一定要设成400权限,只有root能读,www-data只能通过应用逻辑间接获取(这个WordPress本身支持,不用改代码)。还有像Redis、MySQL这类数据库的本地监听端口,不要随便对外开放,如果必须用,一定要加密码认证IP白名单,之前有个客户的Redis没设密码,端口还开在公网,被人刷了挖矿程序,CPU使用率一直100%。 接下来讲系统级的服务器权限漏洞封堵,这个比Web目录更关键,一旦被提权到root,整个服务器的数据都会被窃取或篡改。首先要禁用root用户的SSH远程登录,很多人习惯用root直接连服务器,这个风险太大了,应该创建一个普通用户,比如ops,给这个用户加sudo权限,然后在/etc/ssh/sshd_config文件里把PermitRootLogin改成no,最后重启sshd服务就行。代码块的话,创建普通用户的命令是: ```bash useradd -m -s /bin/bash ops passwd ops ``` 给sudo权限的话,直接在/etc/sudoers文件里加一行ops ALL=(ALL) ALL,不过建议用visudo命令编辑,避免语法错误导致sudo用不了。除了禁用root远程登录,还要定期检查系统里的SUID和SGID文件,很多SUID文件如果被篡改,攻击者就能轻松提权。检查命令是: ```bash find / -perm -u+s -o -perm -g+s 2>/dev/null ``` 把输出的结果和刚装系统时的清单对比一下,有陌生的SUID文件就赶紧删掉或者改权限。另外,还要定期更新系统的安全补丁,这个是最基础也是最有效的服务器权限漏洞封堵手段,很多大厂的服务器被入侵都是因为没及时打补丁,比如永恒之蓝、Log4j2这些大漏洞。 最后再提一个容易被忽略的点:定期备份服务器数据,虽然这个不是直接的封堵手段,但万一服务器真的被入侵了,有备份就能快速恢复业务。备份要存放在异地或者本地的离线存储设备里,不要放在服务器本身或者和服务器同一个机房的其他设备上。 做了这么多年运维,感觉服务器安全不是一蹴而就的,服务器权限漏洞封堵也只是其中的一部分,还要结合WAF、入侵检测系统这些工具一起用,日常也要多关注安全社区的漏洞公告,比如CVE、CNVD这些,有新的漏洞出现就赶紧检查自己的服务器有没有中招。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图