首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >需要关于VPS安全的建议--也许是一些自动化工具

需要关于VPS安全的建议--也许是一些自动化工具
EN

Server Fault用户
提问于 2022-01-18 07:37:53
回答 2查看 68关注 0票数 1

我创建将在Ubuntu20.04VPS服务器上服务的应用程序。Nginx,Python,Postgresql,nodejs,没什么特别的。

不幸的是,我对服务器安全的所有知识都是在ufw启用和fail2ban之后结束的。(因为大多数教程也在它结束后结束。)

你能给我推荐一些关于互联网服务器安全的现代手册吗?如果有一些自动的安全测试服务或任何可以帮助审计/监视服务器的服务--请告诉我,付费是可以的。

EN

回答 2

Server Fault用户

发布于 2022-01-18 08:24:01

保持服务器安全的原则非常简单。

不分优先次序:

  • 保持你的软件的最新。(关联:只运行支持/维护的版本。)
  • 只运行所需的服务。
  • 只安装您需要的软件。
  • 正确配置您的软件。
  • 根据最小特权原则授予访问权限。
  • 添加monitoring.,建立基线,并对偏差发出警报。

细节在很大程度上取决于实际的软件、运行所需的服务和需求。

对于您的配置的外部验证:有许多漏洞扫描器和/或渗透测试工具包,如下面的列表所示:https://owasp.org/www-community/Vulnerability_正在扫描_工具

请注意,这种扫描通常依赖于确定已安装软件的版本号,并且它们不会测试已知的漏洞是否可以被成功利用。这可能导致Linux发行版出现许多错误,这些发行版进行安全回移植,例如,在这个Q&A PCI法规:在Ubuntu14.04.3上安装Apache2.4.17?中解释了这一点。

通过检查包的版本,而不是应用程序报告的版本字符串,经过身份验证的扫描可以帮助解决这个问题。

另一种方法更多地是从系统管理的角度来进行集中服务器管理,包括发布和修补程序管理。

例如,Ubuntu的景观,Red 卫星和微软SCCM

票数 2
EN

Server Fault用户

发布于 2023-02-23 14:20:09

保护您的VPS和一些您可以使用的自动化工具的

提示:

保持您的软件的最新:始终确保您的操作系统和所有安装在您的VPS上的软件是最新的安全补丁。

使用强密码:对VPS上的所有用户帐户(包括根帐户)使用强且唯一的密码。避免使用容易猜测的密码。

配置防火墙:只允许访问必要的端口和服务。

使用SSH密钥:而不是密码,使用SSH密钥进行身份验证。这将使攻击者更难访问您的VPS。

启用2FA:为VPS上的所有用户帐户启用双因素身份验证。

使用IDS:考虑使用入侵检测系统,如OSSEC、Snort或Suricata来监视VPS的异常活动。

定期备份:在发生安全漏洞时防止数据丢失。

免费/开放源码自动化工具:

Fail2ban:扫描日志文件以查找失败的登录尝试,并阻止攻击者的IP地址。

ClamAV:可以扫描VPS的AV软件,以检测恶意软件和病毒。

Lynis:自动安全审核工具,可以扫描VPS中的安全漏洞,并提供补救建议。

OpenVAS:漏洞扫描器,它可以扫描您的VPS以查找已知的安全漏洞。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/1090322

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档