为运维安全打基础,应遵循“默认拒绝、最小权限”原则。使用 nftables 或 iptables 建立输入(INPUT)默认DROP,允许必要端口(如 22/80/443)并限定来源IP或IP段。建议启用 conntrack、限制新连接速率并拒绝 INVALID 包。
示例(iptables 简要):iptables -P INPUT DROP;iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT;iptables -A INPUT -p tcp --dport 22 -s 你的管理网段 -m state --state NEW -j ACCEPT。对大量来源可使用 ipset 批量管理黑名单。
入侵检测建议采用“主机型(HIDS)+网络型(NIDS)”的组合。主机端可部署 Wazuh/OSSEC、AIDE 做文件完整性检查与策略校验;网络侧可部署 Suricata 或 Snort 做流量检测与告警。HIDS 用于检测本地篡改,NIDS 用于横向流量与可疑连接。
优化要点:启用 EVE JSON 日志输出,连接到集中日志平台(ELK/Graylog),定期更新规则集(Emerging Threats),调整规则减少误报,将告警与工单/通知系统打通,设置阈值/白名单以便在生产环境中稳定运行。
内核参数调整可显著提升抗攻击能力:启用 tcp_syncookies;设置 rp_filter(net.ipv4.conf.all.rp_filter=1);关闭源路由与ICMP重定向;限制每秒新连接数与并发连接数。针对 ARP 攻击,设置 arp_ignore/arp_announce 并在关键接口使用静态 ARP 绑定或 VLAN 隔离。
对大流量 DDoS,建议与上游 ISP 协作做流量清洗或使用 CDN/防护服务,同时可配置 BGP/RTBH 黑洞策略。对 SYN 洪水使用 iptables/nftables 的 limit/connlimit 模块进行速率限制。
SSH 最佳实践:禁用密码认证,仅允许公钥登录(PasswordAuthentication no、PermitRootLogin no),使用非标准端口并配合防火墙白名单或跳板机(bastion host)。强制使用强密钥(ed25519 或 RSA 4096),开启登录限制(AllowUsers/AllowGroups)并启用 SSH 审计日志。
补充措施:部署双因素认证(例如 Google Authenticator 或硬件令牌)、使用 Fail2ban 限制暴力登录、通过堡垒机集中管理会话并保存会话录像/审计,必要时使用 VPN 或专用管理网络隔离运维流量。
建立集中化日志与告警链路(rsyslog/Fluentd -> ELK/Graylog),为 IDS/HIDS、系统审计、安全事件统一收集与分析。设置告警等级和自动化响应(如基于规则暂时拉黑 IP、触发脚本隔离主机),并把重要告警通知到 PagerDuty/企业微信/Slack。
备份策略要做到多地点与可恢复性测试:定期做镜像或文件级备份并异地加密保存,实施恢复演练。同时配置文件完整性检测(AIDE)与基线审计,定期打补丁、做漏洞扫描,并保持应急预案与联系上游 ISP 的沟通渠道。