阿里云-云小站(无限量代金券发放中)
【腾讯云】云服务器、云数据库、COS、CDN、短信等热卖云产品特惠抢购

简单几步让你的Ubuntu 14.04服务器更加安全

425次阅读
没有评论

共计 2368 个字符,预计需要花费 6 分钟才能阅读完成。

简单几步让你的 Ubuntu 14.04 服务器更加安全

对服务器操作系统进行安全加固是减少脆弱性并提升系统安全的一个过程,其中主要包括:打上补丁消灭已知安全漏洞、去掉不必要的服务、禁止使用账号密码登录、禁用不必要的端口等。现在我在本文中总结一下如何简单加固 Ubuntu 14.04 服务器。

系统版本

Ubuntu 14.04.x LTS 并开启 SSH 服务。

对系统进行更新

保持操作系统的更新是安装好任何操作系统之后的一个必要步骤,这会减少当前操作系统中的已经漏洞。Ubuntu 14.04 或其它版本 Ubuntu 都可以使用如下命令进行更新:

  1. sudo apt-get update
  2. sudo apt-get upgrade
  3. sudo apt-get autoremove
  4. sudo apt-get autoclean

开启安全补丁自动更新

对安全补丁启用自动更新是非常有必要的,这在很大程度上能够保证我们的服务器安全,要启用 Ubuntu 14.04.x 的自动更新功能必

需先使用如下命令安装无从应答模块:

  1. sudo apt-get install unattended-upgrades

再使用如下命令进行启用:

  1. sudo dpkg-reconfigure -plow unattended-upgrades

执行上诉命令后会自动创建一个 /etc/apt/apt.conf.d/20auto-upgrades 文件,并写入如下配置内容:

  1. APT::Periodic::Update-Package-Lists”1″;
  2. APT::Periodic::Unattended-Upgrade”1″;

不需要的时候我们可将配置文件删除或清空即可。

禁用 root 账户

由于 root 账户权力过大,我们可以使用如下命令将其禁用:

  1. sudo passwd -l root

如果想重新启用 root 账户可以使用如下命令:

  1. sudo passwd -u root

禁用 IPv6

由于 IPv6 还并没有在全球范围普及开来,还会造成连接缓慢的问题,我们可以将 IPv6 功能也暂时禁用掉。要禁用 IPv6 我们可以编辑如下配置文件:

  1. sudo vi /etc/sysctl.conf

将 IPv6 的相关配置文件改成如下样子:

  1. net.ipv6.conf.all.disable_ipv6 =1
  2. net.ipv6.conf.default.disable_ipv6 =1
  3. net.ipv6.conf.lo.disable_ipv6 =1

更改完成后需要执行如下命令使其生效:

  1. sudo sysctl –p

禁用 RQBALANCE 特性

RQBALANCE 特性主要用于在多个 CPU 间分发硬件中断来提高性能,我建议禁用 RQBALANCE 特性以避免线程被硬件中断。

要禁用 RQBALANCE 特性需要编辑如下配置文件:

  1. sudo vi /etc/default/irqbalance

将 ENABLED 的值改为 0

  1. ENABLED=0

修复 OpenSSL 心血漏洞

Heartbleed 漏洞闹得沸沸扬扬,在这里我就不介绍了,大家可以自己 Google。我需要说明的是:心血漏洞出现在 OpenSSL 的如下版本中:

1.0.1
1.0.1a
1.0.1b
1.0.1c
1.0.1d
1.0.1e
1.0.1f

如果你在使用上诉版本就得尽快升级了,查看 OpenSSL 版本的命令如下:

  1. sudo openssl version -v
  2. sudo openssl version -b

如果返回的版本是 1.0.1 的或者时间早于 2014 年 4 月 7 日的版本,就有可能遭受 Heartbleed 攻击,得尽快更新才行。

修复 Shellshock Bash 漏洞

Shellshock 漏洞允许客户指定 Bash 环境变量和非法访问系统,该漏洞曝出来时也是全世界哗然,而且该漏洞很容易被利用。

我们可以使用如下命令进行检查:

  1. sudo env i='() { :;}; echo Your system is Bash vulnerable’ bash -c “echo Bash vulnerability test”

如果你看到如下现行,证明系统存在该漏洞:

Your system is Bash vulnerable
Bash vulnerability test

如果中招,可以使用如下命令升级 Bash 版本:

  1. sudo apt-get update ; sudo apt-get install –only-upgrade bash

设置进程限制

为了保证系统不受阻断式攻击,我们应该为用户设置进程限制。编辑如下配置文件即可:

To protect your system from fork bomb attacks, you should set up a process limit for your users.

  1. sudo vi /etc/security/limits.conf

将文件内容进行类似如下编辑:

  1. user1 hard nproc 100
  2. @group1 hard nproc 20

该配置将特定用户和用户组的进程限制到 100 和 20。

禁用不必要的服务

Ubuntu 的服务运行都需要内存、CPU  和磁盘空间,禁用或删除不必要的服务可以提高系统的整体性能并减小攻击面。使用如下命令我们可以查看到当前系统正在运行哪些服务:

  1. sudo initctl list | grep running

我们可以使用如下命令禁用不需要的服务

  1. sudo update-rc.d -f 服务名 remove
  2. sudo apt-get purge 服务名

小结

上诉我们讲的其实只是很片面加固 Ubuntu 14.04 服务器的方法,对于个人的 Ubuntu 服务器来说还比较适用。如果要考虑得更全面还会有文件及文件夹权限、iptables 防火墙的配置等诸多安全配置手段可用,有兴趣的朋友可以仔细研究。

更多 Ubuntu 相关信息见 Ubuntu 专题页面 http://www.linuxidc.com/topicnews.aspx?tid=2

本文永久更新链接地址 :http://www.linuxidc.com/Linux/2015-09/123116.htm

正文完
星哥玩云-微信公众号
post-qrcode
 0
星锅
版权声明:本站原创文章,由 星锅 于2022-01-21发表,共计2368字。
转载说明:除特殊说明外本站文章皆由CC-4.0协议发布,转载请注明出处。
【腾讯云】推广者专属福利,新客户无门槛领取总价值高达2860元代金券,每种代金券限量500张,先到先得。
阿里云-最新活动爆款每日限量供应
评论(没有评论)
验证码
【腾讯云】云服务器、云数据库、COS、CDN、短信等云产品特惠热卖中

星哥玩云

星哥玩云
星哥玩云
分享互联网知识
用户数
4
文章数
19351
评论数
4
阅读量
7994035
文章搜索
热门文章
星哥带你玩飞牛NAS-6:抖音视频同步工具,视频下载自动下载保存

星哥带你玩飞牛NAS-6:抖音视频同步工具,视频下载自动下载保存

星哥带你玩飞牛 NAS-6:抖音视频同步工具,视频下载自动下载保存 前言 各位玩 NAS 的朋友好,我是星哥!...
星哥带你玩飞牛NAS-3:安装飞牛NAS后的很有必要的操作

星哥带你玩飞牛NAS-3:安装飞牛NAS后的很有必要的操作

星哥带你玩飞牛 NAS-3:安装飞牛 NAS 后的很有必要的操作 前言 如果你已经有了飞牛 NAS 系统,之前...
我把用了20年的360安全卫士卸载了

我把用了20年的360安全卫士卸载了

我把用了 20 年的 360 安全卫士卸载了 是的,正如标题你看到的。 原因 偷摸安装自家的软件 莫名其妙安装...
再见zabbix!轻量级自建服务器监控神器在Linux 的完整部署指南

再见zabbix!轻量级自建服务器监控神器在Linux 的完整部署指南

再见 zabbix!轻量级自建服务器监控神器在 Linux 的完整部署指南 在日常运维中,服务器监控是绕不开的...
飞牛NAS中安装Navidrome音乐文件中文标签乱码问题解决、安装FntermX终端

飞牛NAS中安装Navidrome音乐文件中文标签乱码问题解决、安装FntermX终端

飞牛 NAS 中安装 Navidrome 音乐文件中文标签乱码问题解决、安装 FntermX 终端 问题背景 ...
阿里云CDN
阿里云CDN-提高用户访问的响应速度和成功率
随机文章
告别Notion焦虑!这款全平台开源加密笔记神器,让你的隐私真正“上锁”

告别Notion焦虑!这款全平台开源加密笔记神器,让你的隐私真正“上锁”

  告别 Notion 焦虑!这款全平台开源加密笔记神器,让你的隐私真正“上锁” 引言 在数字笔记工...
星哥带你玩飞牛NAS-4:飞牛NAS安装istore旁路由,家庭网络升级的最佳实践

星哥带你玩飞牛NAS-4:飞牛NAS安装istore旁路由,家庭网络升级的最佳实践

星哥带你玩飞牛 NAS-4:飞牛 NAS 安装 istore 旁路由,家庭网络升级的最佳实践 开始 大家好我是...
飞牛NAS中安装Navidrome音乐文件中文标签乱码问题解决、安装FntermX终端

飞牛NAS中安装Navidrome音乐文件中文标签乱码问题解决、安装FntermX终端

飞牛 NAS 中安装 Navidrome 音乐文件中文标签乱码问题解决、安装 FntermX 终端 问题背景 ...
【1024程序员】我劝你赶紧去免费领一个AWS、华为云等的主机

【1024程序员】我劝你赶紧去免费领一个AWS、华为云等的主机

【1024 程序员】我劝你赶紧去免费领一个 AWS、华为云等的主机 每年 10 月 24 日,程序员们都会迎来...
颠覆 AI 开发效率!开源工具一站式管控 30+大模型ApiKey,秘钥付费+负载均衡全搞定

颠覆 AI 开发效率!开源工具一站式管控 30+大模型ApiKey,秘钥付费+负载均衡全搞定

  颠覆 AI 开发效率!开源工具一站式管控 30+ 大模型 ApiKey,秘钥付费 + 负载均衡全...

免费图片视频管理工具让灵感库告别混乱

一言一句话
-「
手气不错
星哥带你玩飞牛NAS-13:自动追番、订阅下载 + 刮削,动漫党彻底解放双手!

星哥带你玩飞牛NAS-13:自动追番、订阅下载 + 刮削,动漫党彻底解放双手!

星哥带你玩飞牛 NAS-13:自动追番、订阅下载 + 刮削,动漫党彻底解放双手! 作为动漫爱好者,你是否还在为...
星哥带你玩飞牛NAS-16:不再错过公众号更新,飞牛NAS搭建RSS

星哥带你玩飞牛NAS-16:不再错过公众号更新,飞牛NAS搭建RSS

  星哥带你玩飞牛 NAS-16:不再错过公众号更新,飞牛 NAS 搭建 RSS 对于经常关注多个微...
星哥带你玩飞牛NAS-11:咪咕视频订阅部署全攻略

星哥带你玩飞牛NAS-11:咪咕视频订阅部署全攻略

星哥带你玩飞牛 NAS-11:咪咕视频订阅部署全攻略 前言 在家庭影音系统里,NAS 不仅是存储中心,更是内容...
支付宝、淘宝、闲鱼又双叕崩了,Cloudflare也瘫了连监控都挂,根因藏在哪?

支付宝、淘宝、闲鱼又双叕崩了,Cloudflare也瘫了连监控都挂,根因藏在哪?

支付宝、淘宝、闲鱼又双叕崩了,Cloudflare 也瘫了连监控都挂,根因藏在哪? 最近两天的互联网堪称“故障...
三大开源投屏神器横评:QtScrcpy、scrcpy、escrcpy 谁才是跨平台控制 Android 的最优解?

三大开源投屏神器横评:QtScrcpy、scrcpy、escrcpy 谁才是跨平台控制 Android 的最优解?

  三大开源投屏神器横评:QtScrcpy、scrcpy、escrcpy 谁才是跨平台控制 Andr...