企业官网使用 Linux 服务器时,安全是重中之重。以下是一套系统化的安全配置建议,涵盖从基础系统加固到应用层防护的关键措施:
一、系统级安全加固
-
最小化安装与更新
- 仅安装必要软件包(如 Nginx/Apache、PHP/Python、数据库等),移除无用服务(如 FTP、Telnet)。
- 定期执行系统更新:
yum update/apt upgrade,及时修复已知漏洞。
-
SSH 安全配置(核心防线)
- 禁用 root 远程登录:在
/etc/ssh/sshd_config中设置PermitRootLogin no - 强制使用密钥认证:生成 SSH 密钥对,禁用密码登录(
PasswordAuthentication no) - 修改默认端口(如改为非 22 端口)并限制允许登录的 IP 段(通过
AllowUsers或防火墙规则) - 启用失败登录锁定(配合
fail2ban)
- 禁用 root 远程登录:在
-
防火墙策略
- 使用
firewalld或ufw严格限制入站流量:# Ubuntu 示例 ufw default deny incoming ufw allow from 203.0.113.0/24 to any port 22 # 仅允许特定管理 IP ufw allow 80/tcp # HTTP ufw allow 443/tcp # HTTPS ufw enable - 生产环境建议使用云厂商安全组 + 主机防火墙双重防护。
- 使用
-
用户权限控制
- 遵循最小权限原则:为网站运行创建独立低权限用户(如
www-data),避免使用 root 操作。 - 敏感目录(如
/var/www/html)设置正确权限:chown -R www-data:www-data /var/www/html chmod -R 755 /var/www/html
- 遵循最小权限原则:为网站运行创建独立低权限用户(如
二、Web 应用层防护
-
HTTPS 强制加密
- 部署有效 SSL 证书(推荐 Let’s Encrypt 免费证书)
- 配置 Web 服务器强制跳转 HTTPS(Nginx 示例):
server { listen 80; server_name example.com; return 301 https://$host$request_uri; }
-
Web 应用防火墙(WAF)
- 部署 ModSecurity(Apache/Nginx 模块)或云 WAF 服务,拦截 SQL 注入、XSS 等常见攻击。
- 定期更新 WAF 规则库。
-
代码与依赖安全
- 定期扫描依赖库漏洞(使用
npm audit、pip safety、composer audit等工具) - 禁止直接访问敏感文件(如
.git、.env、备份文件):location ~ /. { deny all; } location ~* .(sql|bak|log)$ { deny all; }
- 定期扫描依赖库漏洞(使用
三、监控与应急响应
-
日志审计
- 开启完整访问日志与错误日志,集中存储至安全位置。
- 配置自动告警:异常登录、高频请求、4xx/5xx 激增等触发邮件/短信通知。
-
入侵检测
- 部署
fail2ban自动封禁恶意 IP - 使用
AIDE或Tripwire监控关键文件完整性变化
- 部署
-
备份策略
- 每日增量备份 + 每周全量备份,异地存储(如对象存储)
- 定期演练恢复流程,确保备份可用
四、合规与最佳实践
- 定期安全扫描:使用 Nessus、OpenVAS 或云厂商提供的自动扫描服务
- 渗透测试:每年至少一次专业渗透测试
- 安全基线检查:参考 CIS Benchmark 进行系统合规性审计
- 员工培训:加强运维人员安全意识(如防钓鱼、密钥管理)
💡 关键提醒:安全是持续过程而非一次性任务。建议建立“配置即代码”(IaC)流程,将安全配置纳入 CI/CD 流水线,确保每次部署都符合安全标准。
通过以上多层防御体系,可显著提升企业官网抗攻击能力。如需针对具体技术栈(如 LAMP/LNMP 架构)的详细配置示例,可进一步说明需求。
CLOUD技术博