刚重装了一台 Debian 12,整理了一份最小化安装后的安全加固清单,按顺序过一遍大概十几分钟,分享出来供参考。
1. 新建普通用户并配置 sudo
adduser deploy
usermod -aG sudo deploy
先用新用户登录确认 sudo 正常,再动 SSH。
2. SSH 加固(/etc/ssh/sshd_config)
PermitRootLogin no:禁止 root 远程登录PasswordAuthentication no:只允许密钥登录(先把公钥放到 ~/.ssh/authorized_keys 并测试通过再关密码)- 改默认端口(可选):
Port 2222,记得防火墙同步放行
改完systemctl restart sshd,不要断开当前会话,另开一个终端测试能登录再退出。
3. 防火墙只开必要端口
apt install ufw -y
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp
ufw allow 80,443/tcp
ufw enable
4. fail2ban 防爆破
apt install fail2ban -y
systemctl enable --now fail2ban
默认配置就能挡住大部分 SSH 密码爆破。
5. 自动安全更新
apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades
让安全补丁自动装,省得半夜被打穿。
6. 基础检查
ss -tlnp看一眼监听端口,多余的关掉timedatectl set-timezone Asia/Shanghai,确认 NTP 同步正常- 重要数据定期快照/异地备份
顺序别乱:先保证自己能登录(密钥 + sudo),再关密码登录,不然把自己锁外面就只能走 VNC 了。有遗漏的欢迎补充。
开了 只允许密钥登录 。还需要fail2ban?
Only v6 ssh 顺便高位口
好贴点赞收藏
顺序
kk
@新来的 #1
同问,感觉没必要了
@qdztxc #6
确实,但是日志会清净很多