我创建将在Ubuntu20.04VPS服务器上服务的应用程序。Nginx,Python,Postgresql,nodejs,没什么特别的。
不幸的是,我对服务器安全的所有知识都是在ufw启用和fail2ban之后结束的。(因为大多数教程也在它结束后结束。)
你能给我推荐一些关于互联网服务器安全的现代手册吗?如果有一些自动的安全测试服务或任何可以帮助审计/监视服务器的服务--请告诉我,付费是可以的。
发布于 2022-01-18 08:24:01
保持服务器安全的原则非常简单。
不分优先次序:
细节在很大程度上取决于实际的软件、运行所需的服务和需求。
对于您的配置的外部验证:有许多漏洞扫描器和/或渗透测试工具包,如下面的列表所示:https://owasp.org/www-community/Vulnerability_正在扫描_工具
请注意,这种扫描通常依赖于确定已安装软件的版本号,并且它们不会测试已知的漏洞是否可以被成功利用。这可能导致Linux发行版出现许多错误,这些发行版进行安全回移植,例如,在这个Q&A PCI法规:在Ubuntu14.04.3上安装Apache2.4.17?中解释了这一点。
通过检查包的版本,而不是应用程序报告的版本字符串,经过身份验证的扫描可以帮助解决这个问题。
另一种方法更多地是从系统管理的角度来进行集中服务器管理,包括发布和修补程序管理。
发布于 2023-02-23 14:20:09
保护您的VPS和一些您可以使用的自动化工具的
保持您的软件的最新:始终确保您的操作系统和所有安装在您的VPS上的软件是最新的安全补丁。
使用强密码:对VPS上的所有用户帐户(包括根帐户)使用强且唯一的密码。避免使用容易猜测的密码。
配置防火墙:只允许访问必要的端口和服务。
使用SSH密钥:而不是密码,使用SSH密钥进行身份验证。这将使攻击者更难访问您的VPS。
启用2FA:为VPS上的所有用户帐户启用双因素身份验证。
使用IDS:考虑使用入侵检测系统,如OSSEC、Snort或Suricata来监视VPS的异常活动。
定期备份:在发生安全漏洞时防止数据丢失。
Fail2ban:扫描日志文件以查找失败的登录尝试,并阻止攻击者的IP地址。
ClamAV:可以扫描VPS的AV软件,以检测恶意软件和病毒。
Lynis:自动安全审核工具,可以扫描VPS中的安全漏洞,并提供补救建议。
OpenVAS:漏洞扫描器,它可以扫描您的VPS以查找已知的安全漏洞。
https://serverfault.com/questions/1090322
复制相似问题