logo NodeSeekbeta

Debian 12 最小化安装后的安全加固清单

刚重装了一台 Debian 12,整理了一份最小化安装后的安全加固清单,按顺序过一遍大概十几分钟,分享出来供参考。

1. 新建普通用户并配置 sudo

adduser deploy
usermod -aG sudo deploy

先用新用户登录确认 sudo 正常,再动 SSH。

2. SSH 加固(/etc/ssh/sshd_config)

  • PermitRootLogin no:禁止 root 远程登录
  • PasswordAuthentication no:只允许密钥登录(先把公钥放到 ~/.ssh/authorized_keys 并测试通过再关密码)
  • 改默认端口(可选):Port 2222,记得防火墙同步放行
    改完 systemctl restart sshd,不要断开当前会话,另开一个终端测试能登录再退出。

3. 防火墙只开必要端口

apt install ufw -y
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp
ufw allow 80,443/tcp
ufw enable

4. fail2ban 防爆破

apt install fail2ban -y
systemctl enable --now fail2ban

默认配置就能挡住大部分 SSH 密码爆破。

5. 自动安全更新

apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades

让安全补丁自动装,省得半夜被打穿。

6. 基础检查

  • ss -tlnp 看一眼监听端口,多余的关掉
  • timedatectl set-timezone Asia/Shanghai,确认 NTP 同步正常
  • 重要数据定期快照/异地备份

顺序别乱:先保证自己能登录(密钥 + sudo),再关密码登录,不然把自己锁外面就只能走 VNC 了。有遗漏的欢迎补充。

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有71847位seeker

🎉欢迎新用户🎉