服务器安全加固:从登录到应用的实战清单

一份可落地的服务器安全加固清单:禁用 root 登录、SSH 密钥、ufw 防火墙、fail2ban、Web 与应用层防护,以及持续运营习惯。

登录后收藏
内容说明

折腾鸭可能通过推广链接获得佣金,但不会影响编辑结论,也不会增加你的支付价格。

为什么安全加固不能等

很多站长把“买台服务器、装好环境、跑起网站”当成终点,却忽略了安全。攻击者的扫描器 7×24 小时在全网找弱点:弱密码、暴露的 22 端口、过期的组件、没打补丁的系统。一次入侵可能导致数据泄露、被植入挖矿木马、甚至被用来攻击别人而让你背锅。

安全加固不是一次性工程,而是一套“默认最小暴露 + 持续修补”的习惯。下面按优先级给你一套可落地的清单。

一、账户与登录:把门守好

  • 禁用 root 直接登录:新建一个普通用户,赋予 sudo 权限,在 SSH 配置里设 PermitRootLogin no
  • 密钥登录替代密码:生成 SSH 密钥对,把公钥放到服务器 ~/.ssh/authorized_keys,关闭密码登录 PasswordAuthentication no
  • 改默认端口或上堡垒机:把 SSH 从 22 改到高位端口能挡掉大部分自动化扫描;更稳妥是用云厂商的堡垒机或零信任网关。
  • fail2ban:自动封禁短时间内多次登录失败的 IP,对暴力破解很有效。

二、系统最小化:少一个服务少一个漏洞

  • 只装必要的软件,卸载或停止用不到的服务(如不需要的 FTP、telnet)。
  • 及时打系统补丁:apt update && apt upgrade -y(Debian/Ubuntu)或对应发行版的更新命令。
  • ufwfirewalld 只放行业务端口(如 80/443/你的 SSH 端口),默认拒绝入站。

三、Web 与应用层

  • Web 服务器(Nginx/Apache)及时升级,关闭不必要的模块与目录列表。
  • 应用依赖定期更新,避免已知漏洞的组件(如旧版 Log4j、有 CVE 的库)。
  • 上传文件做类型与大小限制,避免恶意文件落地执行。
  • 数据库不要监听公网,只允许本机或内网访问。

四、证书与传输

全站 HTTPS 已是底线。配合 SSL 证书选型与部署 里的方案启用免费证书并自动续期,同时考虑开启 HSTS 防止降级攻击。

五、持续运营

  • 开启自动安全更新(如 Ubuntu 的 unattended-upgrades)。
  • 定期看日志:/var/log/auth.log 里的异常登录、Web 访问日志里的可疑路径。
  • 重要操作前先 备份;异常变化可接 监控与告警 第一时间发现。

相关阅读

内容持续更新

最近更新:2026-08-27。信息发生变化时,我们会同步修订。

去论坛交流