安全和方便是矛盾的。越安全,越不方便;越方便,越不安全。 首先,不要用密码登录 SSH,要用密钥登录。RSA 密钥要2048以上,短得已经不安全了。推荐使用ed25519密钥。SSH 要禁用密码登录,尽量也禁用 root 登录。 然后是尽量不用 root 登录和操作,很容易误操作。通常需要新建非 root 账户,然后加到 sudo 组中。需要以 root 权限执行时可以在命令前加 sudo。不要怕麻烦,更不要无脑 sudo。 第三,不要执行来历不名的脚本。尤其是一些看似很方便而且要求 root 权限才能运行的脚本,一定要小心。要有意识。你用 root 执行脚本,它可以在你系统上为所欲为,你很难发现。 第四,不要装盗版或者破解版软件。做黑产的人从不会做慈善,小心成为肉鸡。 第五,通过防火墙白名单对外开放端口。网络服务进程一定要用非 root 账号运行。比如 nginx,它的 master 进程以 root 运行,但 worker 进程应该以 www-data 或者 nobody 用户运行行。这样程序即便有 bug 被击破,也很难提权。 最后,要及时更新系统。软件难免用 BUG,使用最新版本可以减少攻击面。
良心好贴,
支持
感谢分享
好贴绑定
安全和方便是矛盾的。越安全,越不方便;越方便,越不安全。
首先,不要用密码登录 SSH,要用密钥登录。RSA 密钥要2048以上,短得已经不安全了。推荐使用ed25519密钥。SSH 要禁用密码登录,尽量也禁用 root 登录。
然后是尽量不用 root 登录和操作,很容易误操作。通常需要新建非 root 账户,然后加到 sudo 组中。需要以 root 权限执行时可以在命令前加 sudo。不要怕麻烦,更不要无脑 sudo。
第三,不要执行来历不名的脚本。尤其是一些看似很方便而且要求 root 权限才能运行的脚本,一定要小心。要有意识。你用 root 执行脚本,它可以在你系统上为所欲为,你很难发现。
第四,不要装盗版或者破解版软件。做黑产的人从不会做慈善,小心成为肉鸡。
第五,通过防火墙白名单对外开放端口。网络服务进程一定要用非 root 账号运行。比如 nginx,它的 master 进程以 root 运行,但 worker 进程应该以 www-data 或者 nobody 用户运行行。这样程序即便有 bug 被击破,也很难提权。
最后,要及时更新系统。软件难免用 BUG,使用最新版本可以减少攻击面。
好帖,绑定了,谢谢楼主
好贴, mark
bd
收藏,小白学到不少知识
好贴