محتوای آموزشی وبلاگ نتآرام
سرور تازهساختهشده از همان دقیقه اول اسکن میشود. امنسازی اولیه قرار نیست تمام مدل تهدید را پوشش دهد؛ هدف این است که پیش از نصب برنامه، سطح حمله را کم کنید و در عین حال راه برگشت داشته باشید.
۱. قبل از تغییر، مسیر نجات را تأیید کنید
کنسول خارج از شبکه، پنل ارائهدهنده یا دسترسی KVM را آزمایش کنید. سپس مشخصات IP، Gateway و DNS را ثبت کنید. اگر فایروال یا SSH را اشتباه تنظیم کنید، این مسیر مانع قفلشدن کامل میشود.
۲. سیستم را از منبع رسمی بهروز کنید
فهرست بستهها و بهروزرسانیهای امنیتی را نصب کنید. اگر Kernel یا کتابخانه پایه تغییر کرده، زمان Reboot کنترلشده تعیین کنید. مخزن ناشناس را فقط برای راحتی اضافه نکنید؛ هر Repository زنجیره اعتماد تازهای است.
۳. حساب مدیریتی جدا بسازید
برای کار روزمره از کاربر مشخص با sudo استفاده کنید. کلید عمومی SSH را در حساب جدید قرار دهید و در یک نشست دوم ورود را آزمایش کنید. نشست فعلی را تا پایان تست نبندید.
پس از تأیید کلید میتوانید ورود مستقیم root و ورود با رمز را محدود کنید، اما این دو تغییر را همزمان و بدون آزمون انجام ندهید. اول کلید، سپس نشست جدید، بعد محدودیت.
۴. فایروال را با Allowlist واقعی بسازید
فقط پورتهای لازم را باز کنید. SSH، وب و مانیتورینگ هرکدام باید دلیل مشخص داشته باشند. پورت دیتابیس را عمومی نکنید مگر معماری واقعاً به آن نیاز دارد؛ در آن صورت منبع مجاز را محدود و TLS را اجباری کنید.
قبل از فعالسازی، Ruleها را مرور و مسیر کنسول نجات را باز نگه دارید. تغییر پورت SSH بهتنهایی دفاع محسوب نمیشود؛ احراز با کلید و محدودیت مبدأ مهمتر است.
۵. ساعت و نام میزبان را درست کنید
NTP سالم برای لاگ، گواهی TLS، احراز هویت و همبستگی رخدادها ضروری است. Timezone نمایش را مطابق عملیات تنظیم میکند، اما سیستم میتواند زمان داخلی را UTC نگه دارد. Hostname معنادار نیز در لاگ و مانیتورینگ خطا را کم میکند.
۶. لاگ و محافظت از تلاش ورود
لاگ احراز، sudo و سرویسها باید فعال و دارای Rotation باشد. ابزاری مانند Fail2ban میتواند تلاشهای تکراری را محدود کند، اما جای کلید SSH و فایروال را نمیگیرد. هشدار دیسک، RAM، Load، فضای inode و انقضای گواهی را پیش از نیاز تنظیم کنید.
۷. بکاپ را قبل از داده واقعی تعریف کنید
مشخص کنید چه چیزی، هر چند وقت، کجا و با چه کلیدی بکاپ میشود. یک Restore کوچک آزمایش کنید. Snapshot سریع مفید است اما اگر روی همان زیرساخت و بدون نسخه مستقل بماند، بکاپ کامل نیست.
برای سرور عملیاتی، مدیریت و پشتیبانی سرور باید شامل تغییر ثبتشده، کنترل دسترسی و برنامه بازگشت باشد.
چند کار که نباید عجولانه انجام دهید
- اجرای اسکریپت ناشناس Hardening با دسترسی root؛
- بستن SSH پیش از آزمایش نشست دوم؛
- فعالکردن بهروزرسانی خودکار بدون سیاست Reboot؛
- حذف لاگ برای صرفهجویی فضا؛
- نگهداری تنها نسخه بکاپ روی همان VPS.
جمعبندی
در ۳۰ دقیقه اول، مسیر نجات، Patch، حساب مدیر، SSH، فایروال، زمان، لاگ و بکاپ را آماده کنید. سپس براساس سرویس واقعی Hardening را ادامه دهید. امنیت خوب مجموعهای از تغییرات قابلآزمون و قابلبازگشت است، نه یک فرمان جادویی.
اشتراکگذاری:
لینکدینتلگرامایکس
مقاله قبلی
مقاله قبلی وجود ندارد.
مقاله بعدی
دیدگاهها (۰)
دیدگاههای تاییدشده و پاسخهای تیم نتآرام
