找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 11664|回复: 0

服务器root账号防护与登录限制搭建

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-13 02:40:52 | 显示全部楼层 |阅读模式
为了保障服务器安全,对 root 账号的防护和登录限制至关重要。以下是一套完整的方案,涵盖密码策略、登录限制、多因素认证和监控审计等方面:

一、密码策略与账户安全

  • 使用强密码
  • 要求 root 密码长度至少 12 个字符,包含大小写字母、数字和特殊符号。
  • 定期更换密码,避免长期使用同一密码。
  • 禁用直接 root 登录
  • 修改 SSH 配置文件
    1. /etc/ssh/sshd_config
    复制代码
    ,设置
    1. PermitRootLogin no
    复制代码

  • 重启 SSH 服务:
    1. systemctl restart sshd
    复制代码

  • 使用普通用户+sudo 提权
  • 创建具有 sudo 权限的普通用户,避免直接使用 root。
  • 配置 sudo 权限时,遵循最小权限原则。


二、登录限制与访问控制

  • 限制登录来源
    1. /etc/hosts.allow
    复制代码
    1. /etc/hosts.deny
    复制代码
    中配置允许或拒绝的 IP 地址。
  • 使用防火墙(如
    1. iptables
    复制代码
    1. firewalld
    复制代码
    )限制 SSH 访问端口(默认 22)仅对特定 IP 开放。
  • 修改默认 SSH 端口
  • 修改
    1. /etc/ssh/sshd_config
    复制代码
    中的
    1. Port
    复制代码
    选项,使用非标准端口(如 2222)。
  • 重启 SSH 服务使更改生效。
  • 使用 SSH 密钥认证
  • 禁用密码认证,仅允许密钥登录:
    1. /etc/ssh/sshd_config
    复制代码
    中设置
    1. PasswordAuthentication no
    复制代码
    1. PubkeyAuthentication yes
    复制代码

  • 确保用户的公钥已添加到
    1. ~/.ssh/authorized_keys
    复制代码
    文件中。
  • 限制登录尝试次数
  • 使用
    1. fail2ban
    复制代码
    工具自动封禁多次尝试失败的 IP 地址。
  • 配置
    1. /etc/fail2ban/jail.local
    复制代码
    文件,设置
    1. maxretry
    复制代码
    1. bantime
    复制代码
    参数。


三、多因素认证(MFA)

  • 启用 Google Authenticator 或类似工具
  • 安装并配置 Google Authenticator PAM 模块。
  • 要求用户在登录时提供动态验证码,增加安全性。
  • 硬件令牌或短信验证
  • 对于高安全需求的环境,可以考虑使用硬件令牌或短信验证码作为第二因素。


四、监控与审计

  • 日志记录与分析
  • 确保
    1. /var/log/auth.log
    复制代码
    1. /var/log/secure
    复制代码
    文件记录所有登录尝试。
  • 使用日志分析工具(如
    1. logwatch
    复制代码
    1. ELK Stack
    复制代码
    )监控异常登录行为。
  • 实时监控与告警
  • 部署入侵检测系统(如
    1. OSSEC
    复制代码
    1. Wazuh
    复制代码
    ),实时监控系统活动。
  • 配置告警规则,当检测到可疑活动时立即通知管理员。


五、定期安全检查与更新

  • 系统更新与补丁管理
  • 定期更新操作系统和软件包,修复已知漏洞。
  • 使用自动化工具(如
    1. unattended-upgrades
    复制代码
    )保持系统最新。
  • 安全扫描与渗透测试
  • 定期进行安全扫描,使用工具如
    1. OpenVAS
    复制代码
    1. Nessus
    复制代码

  • 进行渗透测试,模拟攻击以发现潜在的安全弱点。


六、备份与灾难恢复

  • 定期备份关键数据
  • 制定备份策略,定期备份系统配置和重要数据。
  • 测试备份的恢复过程,确保在需要时能够快速恢复。
  • 灾难恢复计划
  • 准备详细的灾难恢复计划,包括应急联系人、恢复步骤和所需资源。


总结

通过实施上述措施,可以显著提高服务器 root 账号的安全性,防止未经授权的访问和潜在的安全威胁。安全是一个持续的过程,需要定期审查和更新安全策略,以应对不断变化的威胁环境。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 17:18 , Processed in 0.068466 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表