RockyLinux服务安全加固指南(从零开始保护你的Linux服务器)

简介: 本教程详细介绍RockyLinux服务器的安全加固步骤,涵盖系统更新、禁用root远程登录、防火墙配置、Fail2ban安装及安全监控,帮助用户提升系统安全性,适合初学者快速上手。

在当今网络环境中,服务器安全至关重要。RockyLinux作为一款稳定、开源的企业级Linux发行版,被广泛用于生产环境。然而,若未进行适当的安全加固,系统可能面临被入侵、数据泄露等风险。本教程将手把手教你如何对RockyLinux服务器进行基础但关键的安全加固,即使是刚接触Linux的小白也能轻松上手。

一、更新系统与软件包

保持系统和软件为最新版本是安全的第一步,因为更新通常包含重要的安全补丁。

# 更新所有已安装的软件包sudo dnf update -y# 清理缓存(可选)sudo dnf clean all

二、创建非root用户并禁用root远程登录

直接使用root账户远程登录存在高风险。建议创建普通用户,并通过sudo提权执行管理命令。

# 创建新用户(例如:secureuser)sudo adduser secureuser# 设置密码sudo passwd secureuser# 将用户加入wheel组(启用sudo权限)sudo usermod -aG wheel secureuser

接着,编辑SSH配置文件以禁用root远程登录:

sudo vi /etc/ssh/sshd_config

找到以下行并修改为:

PermitRootLogin no

保存后重启SSH服务:

sudo systemctl restart sshd

三、配置防火墙(firewalld)

RockyLinux默认使用firewalld作为防火墙工具。只开放必要的端口(如SSH的22端口、Web服务的80/443等)。

# 启动并设置开机自启sudo systemctl enable --now firewalld# 查看当前区域sudo firewall-cmd --get-active-zones# 仅允许SSH(端口22)sudo firewall-cmd --permanent --add-service=ssh# 如果运行Web服务,再添加HTTP/HTTPSsudo firewall-cmd --permanent --add-service=httpsudo firewall-cmd --permanent --add-service=https# 重载防火墙规则sudo firewall-cmd --reload

四、安装并配置Fail2ban防止暴力破解

Fail2ban可以自动封禁多次尝试失败的IP地址,有效抵御SSH暴力破解攻击。

# 安装Fail2bansudo dnf install fail2ban -y# 启动并设置开机自启sudo systemctl enable --now fail2ban

创建本地配置文件以避免覆盖默认设置:

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local

编辑 jail.local,确保SSH防护启用(通常默认已启用):

[sshd]enabled = truemaxretry = 3bantime = 600  # 封禁10分钟

重启Fail2ban使配置生效:

sudo systemctl restart fail2ban

五、定期审计与监控

安全不是一次性任务。建议定期检查日志(如 /var/log/secure)、审查用户账户、监控异常进程。你也可以使用工具如 auditdlynis 进行系统安全审计。

结语

通过以上步骤,你的RockyLinux服务器已经具备了基础但有效的安全防护能力。记住,RockyLinux安全加固 是一个持续过程,结合Linux服务器安全的最佳实践,配合RockyLinux服务配置的精细化管理,才能构建真正可靠的系统环境。希望本篇系统安全最佳实践指南能为你打下坚实的安全基础!

来源:

https://www.vpshk.cn/

相关文章
|
7月前
|
存储 数据可视化 API
Proxmox Datacenter Manager 1.0 - 集中管理 Proxmox 虚拟化环境
Proxmox Datacenter Manager 1.0 - 集中管理 Proxmox 虚拟化环境
920 2
Proxmox Datacenter Manager 1.0 - 集中管理 Proxmox 虚拟化环境
|
安全 Linux 网络安全
Linux【安全 01】云服务器主机安全加固(修改SSHD端口、禁用登陆失败的IP地址、使用密钥登录)
Linux【安全 01】云服务器主机安全加固(修改SSHD端口、禁用登陆失败的IP地址、使用密钥登录)
632 1
|
安全 Ubuntu Linux
linux|奇怪的知识---账号安全加固,ssh安全加固
linux|奇怪的知识---账号安全加固,ssh安全加固
1679 0
|
7月前
|
编解码 搜索推荐 Linux
RockyLinux GNOME桌面环境配置(手把手教你设置与美化RockyLinux图形界面)
本文详细介绍如何在RockyLinux上安装并配置GNOME桌面环境,涵盖系统更新、图形界面安装、启动设置、基础配置与个性化美化,适合新手快速打造美观实用的桌面系统。
|
8月前
|
Rust 算法 Linux
Rocky Linux 10.1 发布 - RHEL 100% 1:1 兼容免费发行版
Rocky Linux 10.1 发布 - RHEL 100% 1:1 兼容免费发行版
723 0
Rocky Linux 10.1 发布 - RHEL 100% 1:1 兼容免费发行版
|
存储 Linux 网络安全
|
安全 网络安全 数据安全/隐私保护
auth required pam_tally2.so file=/var/log/tallylog onerr=fail deny=3 unlock_time=300 even_deny_root root_unlock_time=300 什么作用
【8月更文挑战第14天】auth required pam_tally2.so file=/var/log/tallylog onerr=fail deny=3 unlock_time=300 even_deny_root root_unlock_time=300 什么作用
971 0
|
监控 关系型数据库 MySQL
|
监控 网络协议 安全
Linux系统日志管理
Linux系统日志管理
800 3
|
9月前
|
存储 虚拟化 异构计算
VMware ESXi 9.0.1.0 发布 - 领先的裸机 Hypervisor
VMware ESXi 9.0.1.0 发布 - 领先的裸机 Hypervisor
2112 6
VMware ESXi 9.0.1.0 发布 - 领先的裸机 Hypervisor

热门文章

最新文章