
1. 登录控制台并创建独立管理账号:
• 在云厂商控制台建立非root管理账号,分配最小权限;
• 开启MFA/双因素认证(TOTP或短信);
• 记录控制台IP白名单,限制只允许公司办公IP访问。
2. 更新操作系统并移除不必要软件:
• Debian/Ubuntu:sudo apt update && sudo apt upgrade -y;
• RHEL/CentOS:sudo yum update -y;
• 使用包管理器卸载无用服务(ftp、telnet、cups等)。
3. 禁用密码登录,启用密钥认证:
• 生成密钥:ssh-keygen -t ed25519 -C "admin@company";
• 将公钥追加到~/.ssh/authorized_keys;
• 编辑/etc/ssh/sshd_config:PasswordAuthentication no, PermitRootLogin no, PubkeyAuthentication yes, Change default Port(如2222);重启ssh:sudo systemctl restart sshd。
4. 使用云安全组+主机防火墙双重限制:
• 在控制台创建安全组仅开放必需端口(SSH、HTTPS、应用端口);
• 主机端使用ufw:sudo ufw default deny incoming; sudo ufw allow from <公司办公IP>/32 to any port 2222; sudo ufw allow 443/tcp; sudo ufw enable。
5. 部署fail2ban与登录告警:
• 安装:sudo apt install fail2ban;
• /etc/fail2ban/jail.local 配置 sshd 区块,bantime=3600, maxretry=5;
• 配合系统邮件或Webhook告警异地通知。
6. 最小化文件与目录权限:
• 网站目录chown root:www-data, chmod 750;
• 私钥文件600;
• 使用systemd为服务建立独立用户并限定Capability与PrivateTmp。
7. MySQL/PostgreSQL 强化示例:
• 执行mysql_secure_installation;
• 创建专用账号并只授予必要权限:GRANT SELECT, INSERT ON db.* TO 'app'@'127.0.0.1' IDENTIFIED BY '强密码';
• 仅监听本地回环:bind-address=127.0.0.1。
8. 为网站与API启用HTTPS:
• 使用Let's Encrypt certbot:sudo certbot --nginx -d example.tw;
• 强制TLS 1.2+,禁用弱套件;
• 定期检查证书自动续签:sudo certbot renew --dry-run。
9. 开启详细审计并集中化:
• 启用auditd或OSSEC记录关键文件操作;
• 配置rsyslog转发到集中日志服务器(TLS加密);
• 使用Prometheus/Grafana或云监控设定CPU/网络异常告警阈值。
10. 制定加密备份流程:
• 使用rsync或duplicity备份到异地对象存储并使用GPG加密:duplicity /data s3://bucket/ --encrypt-key=YOURKEY;
• 定期演练恢复流程并保管离线备份密钥。
11. 部署AIDE与IDS:
• 安装AIDE并初始化数据库:sudo aideinit;定期比较:sudo aide --check;
• 部署Suricata或Snort检测异常网络流量,结合防火墙自动封禁可疑IP。
12. 调整sysctl防护参数:
• 编辑/etc/sysctl.conf:net.ipv4.tcp_syncookies=1, net.ipv4.ip_forward=0, net.ipv4.conf.all.rp_filter=1;
• 应用变更:sudo sysctl -p。
13. 使用Vault或云KMS管理密钥:
• 不在代码或环境变量中明文保存API密钥;
• 使用HashiCorp Vault或云提供的KMS为应用按需注入短期凭证。
14. 建立周期审计与应急响应:
• 每月审计用户、开放端口与异常登录;
• 每季度进行内部/外包的渗透测试并修补发现漏洞;
• 准备事件响应计划与保全证据流程。
15. 利用云厂商功能降低滥用风险:
• 开启IP黑白名单、DDoS防护与流量清洗;
• 配置反向DNS、防止滥用邮件发信;
• 如果提供弹性私网(VPC/子网),把数据库与内部服务放在私网,仅前端暴露到公网。
问:使用台湾原生IP会增加哪些特殊风险?
答:台湾原生IP本身并不直接增加风险,但可能带来地区合规、滥用标记与地理攻击面。防范方法包括开启云厂商DDoS保护、严格安全组规则、设置反向DNS与SMTP限速、并在控制台启用流量监控与告警,以便及时响应异常访问或滥用事件。