当前位置:网站首页 >  资讯

个人站点安全落地实操:从基础防护到应急响应全步骤

时间:2026年06月14日 10:18:40 来源:易频IT社区

一、基础环境快速加固(5分钟完成,必做)

1. SSH安全配置

禁止root远程登录,以Ubuntu 22.04为例,执行: ``` systemctl disable --now avahi-daemon bluetooth ``` 编辑SSH配置文件: ``` nano /etc/ssh/sshd_config ``` 将`PermitRootLogin yes`改为`PermitRootLogin no`,添加一行: ``` AllowUsers your_own_username ```(替换为你创建的普通用户名) 保存退出后重启SSH: ``` systemctl restart sshd ```

2. 密码策略强化

编辑密码配置文件,设置高强度密码规则: ``` nano /etc/pam.d/common-password ``` 在`password requisite pam_unix.so`后添加: ``` password requisite pam_cracklib.so retry=3 minlen=12 difok=3 ```(要求密码至少12位,与旧密码差异3位以上)

二、Web服务核心防护(拦截90%常见攻击)

1. Nginx基础隐藏与防盗链

安装Nginx: ``` apt install nginx -y ``` 修改隐藏版本号,编辑`/etc/nginx/nginx.conf`,在http块添加: ``` server_tokens off; ``` 配置防盗链,编辑站点配置文件`/etc/nginx/sites-available/your_domain`,在server块添加: ``` valid_referers none blocked server_names .your_domain your_domain; if ($invalid_referer) { return 403; } ```(替换your_domain为你的站点域名)

2. ModSecurity防火墙部署

安装Web应用防火墙: ``` apt install libnginx-mod-modsecurity modsecurity-crs -y ``` 启用ModSecurity,编辑`/etc/nginx/nginx.conf`,在http块添加: ``` modsecurity on; modsecurity_rules_file /etc/nginx/modsecurity/main.conf; ``` 启用核心规则集,修改`/etc/nginx/modsecurity/main.conf`,取消注释: ``` IncludeOptional /usr/share/modsecurity-crs/rules/.conf ``` 测试规则:在站点搜索框输入`' or 1=1 --`,若返回403则配置生效。

三、服务器层纵深防护

1. UFW防火墙配置

个人站点安全落地实操:从基础防护到应急响应全步骤

初始化防火墙,仅开放必要端口: ``` ufw default deny incoming ufw default allow outgoing ufw allow 22/tcp SSH端口 ufw allow 80/tcp HTTP端口 ufw allow 443/tcp HTTPS端口 ufw enable ``` 查看规则:`ufw status verbose`,确保无多余端口开放。

2. Fail2ban暴力破解拦截

安装服务: ``` apt install fail2ban -y ``` 复制配置文件并修改: ``` cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local nano /etc/fail2ban/jail.local ``` 找到[sshd]块,启用并设置规则: ``` enabled = true bantime = 86400 封禁24小时 findtime = 3600 1小时内统计失败次数 maxretry = 3 最多3次失败即封禁 ``` 启动服务:`systemctl enable --now fail2ban`

四、应急响应与定期维护

1. 自动备份策略

创建备份脚本`/root/backup.sh`: ``` !/bin/bash BACKUP_DIR="/backup/$(date +%Y%m%d)" mkdir -p $BACKUP_DIR 备份站点文件 tar -czf $BACKUP_DIR/site.tar.gz /var/www/your_domain 备份MySQL数据库(替换用户名密码) mysqldump -u root -p'your_db_password' your_db > $BACKUP_DIR/db.sql 删除7天前的备份 find /backup -type d -mtime +7 -exec rm -rf {} \; ``` 添加执行权限:`chmod +x /root/backup.sh` 设置定时任务,执行`crontab -e`,添加: ``` 0 2 /root/backup.sh 每天凌晨2点备份 ```

2. 漏洞定期更新

每日执行系统更新: ``` apt update && apt upgrade -y ``` 使用Nessus社区版(免费)扫描漏洞,下载地址:https://www.tenable.com/downloads/nessus,添加服务器和站点IP,每日处理高危漏洞。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图