新装Linux服务器必做初始化配置清单
以下是一份新装 Linux 服务器的初始化配置清单,涵盖了安全加固、系统优化、服务配置等关键方面,帮助你打造一个安全、稳定且高效的服务器环境:一、系统更新与升级
[*]更新软件包列表
[*]sudo apt update (Debian/Ubuntu)
[*]sudo yum check-update 或 sudo dnf check-update (CentOS/RHEL 7+ 使用 dnf,早期版本使用 yum)
[*]升级已安装的软件包
[*]sudo apt upgrade (Debian/Ubuntu)
[*]sudo yum update 或 sudo dnf upgrade (CentOS/RHEL)
二、用户与权限管理
[*]创建专用用户
[*]避免直接使用 root 用户进行日常操作,创建一个具有适当权限的普通用户,例如 sudo adduser [用户名],并为其设置密码。
[*]配置 sudo 权限
[*]将新创建的用户添加到 sudo 组,使其能够执行需要管理员权限的命令。在 Debian/Ubuntu 中,通常执行 sudo usermod -aG sudo [用户名];在 CentOS/RHEL 中,执行 sudo usermod -aG wheel [用户名]。
[*]禁用或删除不必要的默认用户,如一些系统自带的测试用户。
三、安全设置
[*]防火墙配置
[*]启用防火墙:
[*]Ubuntu 通常使用 ufw,执行 sudo ufw enable 启用,然后根据需求开放特定端口,如 sudo ufw allow 22/tcp 允许 SSH 访问。
[*]CentOS/RHEL 使用 firewalld,执行 sudo systemctl start firewalld 启动,sudo systemctl enable firewalld 设置开机自启,使用 sudo firewall-cmd --permanent --add-port=[端口号]/[协议] 开放端口,最后执行 sudo firewall-cmd --reload 使配置生效。
[*]仅开放必要的端口,如 SSH(22)、HTTP(80)、HTTPS(443)等,关闭其他不必要的端口。
[*]SSH 安全配置
[*]修改默认的 SSH 端口(可选但推荐),编辑 /etc/ssh/sshd_config 文件,找到 #Port 22 这一行,去掉注释并修改为其他端口号,如 Port 2222,然后执行 sudo systemctl restart sshd 重启 SSH 服务。
[*]禁用 root 用户直接登录,在 /etc/ssh/sshd_config 中设置 PermitRootLogin no,重启 SSH 服务使配置生效。
[*]使用密钥对认证代替密码认证,提高安全性。生成密钥对后,将公钥添加到服务器的 ~/.ssh/authorized_keys 文件中。
[*]安装并配置入侵检测系统(IDS)
[*]例如安装 fail2ban,它可以自动禁止多次尝试登录失败的 IP 地址。在 Debian/Ubuntu 中,sudo apt install fail2ban,安装后可根据需要配置 /etc/fail2ban/jail.conf 等文件。
四、系统监控与日志管理
[*]安装系统监控工具
[*]如 htop(交互式进程监控)、nmon(系统资源监控)等,方便实时查看服务器的 CPU、内存、磁盘等资源使用情况。
[*]配置日志轮转
[*]确保系统日志不会无限增长占用过多磁盘空间。在 Debian/Ubuntu 中,logrotate 工具通常会自动配置,你可以检查 /etc/logrotate.conf 及 /etc/logrotate.d/ 下的相关配置文件;在 CentOS/RHEL 中也是类似,通过配置 logrotate 来管理日志轮转。
五、时间同步
[*]安装并启用时间同步服务
[*]例如 chrony 或 ntp。在 Debian/Ubuntu 中,安装 chrony 执行 sudo apt install chrony,然后启动并启用服务 sudo systemctl start chrony 和 sudo systemctl enable chrony。在 CentOS/RHEL 中,安装 chrony 执行 sudo yum install chrony 或 sudo dnf install chrony,同样进行启动和启用操作。
六、磁盘管理与文件系统优化
[*]检查磁盘空间和使用情况
[*]使用 df -h 命令查看磁盘分区的使用情况,确保有足够的空间。
[*]配置自动挂载(如有需要)
[*]如果服务器连接了额外的存储设备,编辑 /etc/fstab 文件,设置正确的挂载选项,确保系统启动时能自动挂载。
七、备份策略
[*]制定并实施备份计划
[*]确定需要备份的数据和目录,选择合适的备份工具,如 rsync、tar 结合 cron 定时任务进行定期备份,也可以使用专业的备份软件。备份数据应存储在外部存储设备或远程服务器上,以防止数据丢失。
八、服务与进程管理
[*]禁用不必要的服务
[*]使用 systemctl list-unit-files --type=service 查看所有服务,然后禁用不需要的服务,例如 sudo systemctl disable [服务名]。
[*]监控关键进程
[*]确保重要的服务进程(如 Web 服务器、数据库服务器等)正常运行,可以使用 systemctl status [服务名] 查看状态,并设置监控告警机制,以便在进程异常时及时收到通知。
通过以上初始化配置,可以使新装的 Linux 服务器具备较高的安全性、稳定性和可管理性,为后续的应用部署和运行提供良好的基础。
页:
[1]