服务器安全与防护
SSH 加固、防火墙、fail2ban、DDoS/CC 防护、入侵应急与备份
- SSH 安全加固:改端口、禁用 root、强制密钥登录
三步收紧 SSH:换非标准端口、关掉 root 直登、只允许密钥登录,把爆破挡在门外。
- 防火墙配置:ufw / firewalld / iptables 基础
用 ufw(Ubuntu)、firewalld(RHEL)或底层 iptables 给你的服务器放行必要端口、拦掉其余流量,并避免把自己锁在门外。
- 用 fail2ban 拦截暴力破解与恶意 IP
读日志、识别失败登录、自动封禁攻击者 IP,给你的服务器加一道自动化防线。
- DDoS 与 CC 攻击:原理与防护思路
看懂网络层 DDoS 和应用层 CC 的区别,用好单机限速这道防线,也认清它扛不住大流量、必须靠 CDN 与高防的边界。
- 服务器被入侵怎么办:排查、清理与应急
从识别入侵迹象到隔离取证、清理加固的完整应急流程,核心原则:重要数据先取证备份,拿不准就重装。
- 备份与快照策略:数据不丢的最低成本方案
用 3-2-1 原则、几行脚本加一条 `cron`,就能让你的服务器数据在硬盘损坏、误删或勒索软件面前活下来。
- 检查开放端口与关闭高危服务
用 ss/nmap 摸清服务器到底开了哪些端口,把不该暴露的服务收回内网,守住最小暴露面。
- 密码、SSH 密钥与 API Key 的安全管理
用强口令、SSH 密钥和受控的 API Key 守住你服务器与账户的每一道入口。
- 系统与软件更新:及时修补漏洞
及时打补丁是成本最低、收益最高的安全措施:学会手动更新、开启自动安全更新、处理内核重启,并在更新前做好备份。
- 用 CDN 隐藏源站 IP:防直连打源、防扫描与 Web 防护
把真实 IP 藏到 CDN 背后,只放行回源流量,并用 WAF、限速、验证码把攻击挡在源站之外。