وبلاگ نت‌آرامآموزش، تجربه و راهکارهای زیرساخت

۳۰ دقیقه اول یک سرور لینوکس؛ چک‌لیست امن‌سازی پیش از انتشار

مراحل اولیه Hardening سرور لینوکس: به‌روزرسانی، کاربر sudo، کلید SSH، فایروال، زمان، لاگ، Fail2ban و بکاپ بدون قفل‌کردن دسترسی.

۷ مهر ۱۴۰۵
توسط تیم امنیت زیرساخت نت‌آرام
۳ دقیقه زمان مطالعه
۰ دیدگاه
محتوای تخصصی، ساده و کاربردی
هماهنگ با هویت حرفه‌ای نت‌آرام
بازگشت به لیست مقالات
تصویر شاخص مقاله ۳۰ دقیقه اول یک سرور لینوکس؛ چک‌لیست امن‌سازی پیش از انتشار در وبلاگ نت‌آرام
محتوای آموزشی وبلاگ نت‌آرام
سرور تازه‌ساخته‌شده از همان دقیقه اول اسکن می‌شود. امن‌سازی اولیه قرار نیست تمام مدل تهدید را پوشش دهد؛ هدف این است که پیش از نصب برنامه، سطح حمله را کم کنید و در عین حال راه برگشت داشته باشید.

۱. قبل از تغییر، مسیر نجات را تأیید کنید

کنسول خارج از شبکه، پنل ارائه‌دهنده یا دسترسی KVM را آزمایش کنید. سپس مشخصات IP، Gateway و DNS را ثبت کنید. اگر فایروال یا SSH را اشتباه تنظیم کنید، این مسیر مانع قفل‌شدن کامل می‌شود.

۲. سیستم را از منبع رسمی به‌روز کنید

فهرست بسته‌ها و به‌روزرسانی‌های امنیتی را نصب کنید. اگر Kernel یا کتابخانه پایه تغییر کرده، زمان Reboot کنترل‌شده تعیین کنید. مخزن ناشناس را فقط برای راحتی اضافه نکنید؛ هر Repository زنجیره اعتماد تازه‌ای است.

۳. حساب مدیریتی جدا بسازید

برای کار روزمره از کاربر مشخص با sudo استفاده کنید. کلید عمومی SSH را در حساب جدید قرار دهید و در یک نشست دوم ورود را آزمایش کنید. نشست فعلی را تا پایان تست نبندید.
پس از تأیید کلید می‌توانید ورود مستقیم root و ورود با رمز را محدود کنید، اما این دو تغییر را هم‌زمان و بدون آزمون انجام ندهید. اول کلید، سپس نشست جدید، بعد محدودیت.

۴. فایروال را با Allowlist واقعی بسازید

فقط پورت‌های لازم را باز کنید. SSH، وب و مانیتورینگ هرکدام باید دلیل مشخص داشته باشند. پورت دیتابیس را عمومی نکنید مگر معماری واقعاً به آن نیاز دارد؛ در آن صورت منبع مجاز را محدود و TLS را اجباری کنید.
قبل از فعال‌سازی، Ruleها را مرور و مسیر کنسول نجات را باز نگه دارید. تغییر پورت SSH به‌تنهایی دفاع محسوب نمی‌شود؛ احراز با کلید و محدودیت مبدأ مهم‌تر است.

۵. ساعت و نام میزبان را درست کنید

NTP سالم برای لاگ، گواهی TLS، احراز هویت و هم‌بستگی رخدادها ضروری است. Timezone نمایش را مطابق عملیات تنظیم می‌کند، اما سیستم می‌تواند زمان داخلی را UTC نگه دارد. Hostname معنادار نیز در لاگ و مانیتورینگ خطا را کم می‌کند.

۶. لاگ و محافظت از تلاش ورود

لاگ احراز، sudo و سرویس‌ها باید فعال و دارای Rotation باشد. ابزاری مانند Fail2ban می‌تواند تلاش‌های تکراری را محدود کند، اما جای کلید SSH و فایروال را نمی‌گیرد. هشدار دیسک، RAM، Load، فضای inode و انقضای گواهی را پیش از نیاز تنظیم کنید.

۷. بکاپ را قبل از داده واقعی تعریف کنید

مشخص کنید چه چیزی، هر چند وقت، کجا و با چه کلیدی بکاپ می‌شود. یک Restore کوچک آزمایش کنید. Snapshot سریع مفید است اما اگر روی همان زیرساخت و بدون نسخه مستقل بماند، بکاپ کامل نیست.
برای سرور عملیاتی، مدیریت و پشتیبانی سرور باید شامل تغییر ثبت‌شده، کنترل دسترسی و برنامه بازگشت باشد.

چند کار که نباید عجولانه انجام دهید

  • اجرای اسکریپت ناشناس Hardening با دسترسی root؛
  • بستن SSH پیش از آزمایش نشست دوم؛
  • فعال‌کردن به‌روزرسانی خودکار بدون سیاست Reboot؛
  • حذف لاگ برای صرفه‌جویی فضا؛
  • نگهداری تنها نسخه بکاپ روی همان VPS.

جمع‌بندی

در ۳۰ دقیقه اول، مسیر نجات، Patch، حساب مدیر، SSH، فایروال، زمان، لاگ و بکاپ را آماده کنید. سپس براساس سرویس واقعی Hardening را ادامه دهید. امنیت خوب مجموعه‌ای از تغییرات قابل‌آزمون و قابل‌بازگشت است، نه یک فرمان جادویی.
اشتراک‌گذاری:
لینکدینتلگرامایکس
مقاله قبلی
مقاله قبلی وجود ندارد.

دیدگاه‌ها (۰)

دیدگاه‌های تاییدشده و پاسخ‌های تیم نت‌آرام