服务器root账号防护与登录限制搭建
为了保障服务器安全,对 root 账号的防护和登录限制至关重要。以下是一套完整的方案,涵盖密码策略、登录限制、多因素认证和监控审计等方面:一、密码策略与账户安全
[*]使用强密码
[*]要求 root 密码长度至少 12 个字符,包含大小写字母、数字和特殊符号。
[*]定期更换密码,避免长期使用同一密码。
[*]禁用直接 root 登录
[*]修改 SSH 配置文件 /etc/ssh/sshd_config,设置 PermitRootLogin no。
[*]重启 SSH 服务:systemctl restart sshd。
[*]使用普通用户+sudo 提权
[*]创建具有 sudo 权限的普通用户,避免直接使用 root。
[*]配置 sudo 权限时,遵循最小权限原则。
二、登录限制与访问控制
[*]限制登录来源
[*]在 /etc/hosts.allow 和 /etc/hosts.deny 中配置允许或拒绝的 IP 地址。
[*]使用防火墙(如 iptables 或 firewalld)限制 SSH 访问端口(默认 22)仅对特定 IP 开放。
[*]修改默认 SSH 端口
[*]修改 /etc/ssh/sshd_config 中的 Port 选项,使用非标准端口(如 2222)。
[*]重启 SSH 服务使更改生效。
[*]使用 SSH 密钥认证
[*]禁用密码认证,仅允许密钥登录:
[*]在 /etc/ssh/sshd_config 中设置 PasswordAuthentication no 和 PubkeyAuthentication yes。
[*]确保用户的公钥已添加到 ~/.ssh/authorized_keys 文件中。
[*]限制登录尝试次数
[*]使用 fail2ban 工具自动封禁多次尝试失败的 IP 地址。
[*]配置 /etc/fail2ban/jail.local 文件,设置 maxretry 和 bantime 参数。
三、多因素认证(MFA)
[*]启用 Google Authenticator 或类似工具
[*]安装并配置 Google Authenticator PAM 模块。
[*]要求用户在登录时提供动态验证码,增加安全性。
[*]硬件令牌或短信验证
[*]对于高安全需求的环境,可以考虑使用硬件令牌或短信验证码作为第二因素。
四、监控与审计
[*]日志记录与分析
[*]确保 /var/log/auth.log 或 /var/log/secure 文件记录所有登录尝试。
[*]使用日志分析工具(如 logwatch 或 ELK Stack)监控异常登录行为。
[*]实时监控与告警
[*]部署入侵检测系统(如 OSSEC 或 Wazuh),实时监控系统活动。
[*]配置告警规则,当检测到可疑活动时立即通知管理员。
五、定期安全检查与更新
[*]系统更新与补丁管理
[*]定期更新操作系统和软件包,修复已知漏洞。
[*]使用自动化工具(如 unattended-upgrades)保持系统最新。
[*]安全扫描与渗透测试
[*]定期进行安全扫描,使用工具如 OpenVAS 或 Nessus。
[*]进行渗透测试,模拟攻击以发现潜在的安全弱点。
六、备份与灾难恢复
[*]定期备份关键数据
[*]制定备份策略,定期备份系统配置和重要数据。
[*]测试备份的恢复过程,确保在需要时能够快速恢复。
[*]灾难恢复计划
[*]准备详细的灾难恢复计划,包括应急联系人、恢复步骤和所需资源。
总结
通过实施上述措施,可以显著提高服务器 root 账号的安全性,防止未经授权的访问和潜在的安全威胁。安全是一个持续的过程,需要定期审查和更新安全策略,以应对不断变化的威胁环境。
页:
[1]