如何加强服务器的安全防护?
美国、香港服务器
如何加强服务器的安全防护?
05-19 来源:
CentOS9 + 宝塔 服务器全方位安全加固方案(逐条可落地)
一、账号登录层面加固
修改 SSH 默认端口
bash
运行
vi /etc/ssh/sshd_config
Port 2288 # 自定义高位端口
PermitRootLogin no # 禁止root直接远程登录
bash
运行
firewall-cmd --permanent --add-port=2288/tcp
firewall-cmd --permanent --remove-port=22/tcp
firewall-cmd --reload
systemctl restart sshd
SSH 仅白名单 IP 登录
只放行自己常用 IP,屏蔽全网 SSH 访问,前面配置好防火墙富规则即可。
禁用无用账号 + 规范用户
bash
运行
# 查看可登录用户
cat /etc/passwd|grep -v nologin
# 删除可疑用户
userdel -r 用户名
# FTP/业务用户禁止SSH登录
usermod -s /sbin/nologin 用户名
强制使用 SSH 密钥登录,关闭密码登录
bash
运行
vi /etc/ssh/sshd_config
PasswordAuthentication no
ChallengeResponseAuthentication no
重启 ssh 服务,仅私钥可登录,暴力破解彻底失效。
二、防火墙与端口防护
严格精简开放端口
仅放行:SSH 自定义端口、80、443,其余端口全部封禁
关闭危险端口:3306、3389、21、8080、8888 等
封禁恶意 IP
bash
运行
firewall-cmd --permanent --add-rich-rule="rule source address=攻击IP reject"
firewall-cmd --reload
安装防暴力破解 fail2ban
自动封禁频繁输错密码 IP
bash
运行
dnf install fail2ban -y
systemctl enable --now fail2ban
三、系统内核与权限加固
定期更新系统补丁
bash
运行
dnf update -y
关闭多余开机自启服务
bash
运行
systemctl disable postfix rsync vsftpd 不用就关闭
加固系统临时目录权限
木马最爱藏匿 tmp 目录
bash
运行
chmod 1777 /tmp
chattr +i /tmp/.??*
限制核心文件权限
禁止篡改系统配置、hosts、定时任务
四、定时任务与后门防护
禁用可疑定时任务
bash
运行
crontab -r 清空当前用户定时
rm -rf /etc/cron.d/*可疑文件
定期巡检定时任务,禁止 wget/curl 恶意下载脚本
五、数据库安全加固
MySQL/MariaDB 禁止外网访问
仅本地 127.0.0.1 监听,关闭 3306 公网端口
删除数据库空账号、测试库
设置数据库强密码,禁止弱口令
网站程序使用低权限数据库账号
六、宝塔面板专属加固
修改宝塔默认后台端口 + 后台路径
关闭面板外网访问,仅内网 / 白名单 IP 进入
开启宝塔防火墙 CC 防护、流量限制
开启网站防篡改、目录权限锁定
定期宝塔木马全盘查杀
关闭宝塔无用插件、卸载闲置软件
七、FTP 服务安全加固
不用直接关闭 vsftpd 服务
使用就开启用户禁锢目录、白名单登录
禁止匿名登录,限制上传权限
八、网站程序安全
及时升级网站源码、主题、插件漏洞
关闭网站目录写入权限,仅上传目录开放
部署 Nginx 防 SQL 注入、防 XSS、防遍历规则
重要后台添加 IP 白名单,隐藏后台地址
全站启用 HTTPS,强制跳转 https
九、日志审计与备份
开启系统、SSH、网站访问日志,定期查看异常登录
搭建定时自动快照备份、数据库异地备份
重要数据定期离线备份,防止被勒索加密
十、网络层面终极防护
业务站点接入 CDN,隐藏服务器真实源 IP
高防 IP 抵御 DDOS、CC 流量攻击
禁止服务器主动外联陌生恶意地址
三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快