服务器安全加固:从登录到应用的实战清单
一份可落地的服务器安全加固清单:禁用 root 登录、SSH 密钥、ufw 防火墙、fail2ban、Web 与应用层防护,以及持续运营习惯。
登录后收藏内容说明
折腾鸭可能通过推广链接获得佣金,但不会影响编辑结论,也不会增加你的支付价格。
为什么安全加固不能等
很多站长把“买台服务器、装好环境、跑起网站”当成终点,却忽略了安全。攻击者的扫描器 7×24 小时在全网找弱点:弱密码、暴露的 22 端口、过期的组件、没打补丁的系统。一次入侵可能导致数据泄露、被植入挖矿木马、甚至被用来攻击别人而让你背锅。
安全加固不是一次性工程,而是一套“默认最小暴露 + 持续修补”的习惯。下面按优先级给你一套可落地的清单。
一、账户与登录:把门守好
- 禁用 root 直接登录:新建一个普通用户,赋予 sudo 权限,在 SSH 配置里设
PermitRootLogin no。 - 密钥登录替代密码:生成 SSH 密钥对,把公钥放到服务器
~/.ssh/authorized_keys,关闭密码登录PasswordAuthentication no。 - 改默认端口或上堡垒机:把 SSH 从 22 改到高位端口能挡掉大部分自动化扫描;更稳妥是用云厂商的堡垒机或零信任网关。
- fail2ban:自动封禁短时间内多次登录失败的 IP,对暴力破解很有效。
二、系统最小化:少一个服务少一个漏洞
- 只装必要的软件,卸载或停止用不到的服务(如不需要的 FTP、telnet)。
- 及时打系统补丁:
apt update && apt upgrade -y(Debian/Ubuntu)或对应发行版的更新命令。 - 用
ufw或firewalld只放行业务端口(如 80/443/你的 SSH 端口),默认拒绝入站。
三、Web 与应用层
- Web 服务器(Nginx/Apache)及时升级,关闭不必要的模块与目录列表。
- 应用依赖定期更新,避免已知漏洞的组件(如旧版 Log4j、有 CVE 的库)。
- 上传文件做类型与大小限制,避免恶意文件落地执行。
- 数据库不要监听公网,只允许本机或内网访问。
四、证书与传输
全站 HTTPS 已是底线。配合 SSL 证书选型与部署 里的方案启用免费证书并自动续期,同时考虑开启 HSTS 防止降级攻击。
五、持续运营
- 开启自动安全更新(如 Ubuntu 的 unattended-upgrades)。
- 定期看日志:
/var/log/auth.log里的异常登录、Web 访问日志里的可疑路径。 - 重要操作前先 备份;异常变化可接 监控与告警 第一时间发现。
相关阅读
内容持续更新
最近更新:2026-08-27。信息发生变化时,我们会同步修订。