امن‌سازی اولیه سرور لینوکس در ۱۰ قدم

تیم کلادشلتر · ۱ مرداد ۱۴۰۵

سرور تازه‌ای که آی‌پی عمومی دارد، در همان ساعت‌های اول هدف اسکن‌های خودکار قرار می‌گیرد. با این ده قدم، بخش بزرگی از حمله‌های رایج را بی‌اثر می‌کنید.

۱. سیستم را به‌روز کنید

apt update && apt upgrade -y

۲. کاربر غیر root بسازید

adduser deploy
usermod -aG sudo deploy

از این به بعد با این کاربر وارد شوید و root را برای ورود مستقیم ببندید.

۳. ورود با کلید SSH به‌جای رمز عبور

روی سیستم خودتان کلید بسازید (ssh-keygen -t ed25519) و با ssh-copy-id به سرور منتقل کنید. سپس در /etc/ssh/sshd_config:

PasswordAuthentication no
PermitRootLogin no

۴. فایروال را روشن کنید

ufw allow OpenSSH
ufw allow 80,443/tcp
ufw enable

فقط پورت‌هایی را باز کنید که واقعاً استفاده می‌کنید.

۵. fail2ban نصب کنید

تلاش‌های ناموفق مکرر برای ورود را به‌صورت خودکار مسدود می‌کند:

apt install fail2ban -y

۶. به‌روزرسانی امنیتی خودکار

apt install unattended-upgrades -y
dpkg-reconfigure -plow unattended-upgrades

۷. سرویس‌های بلااستفاده را خاموش کنید

هر سرویسِ در حال گوش‌دادن، یک سطح حمله است: ss -tulpn را بررسی و موارد اضافه را حذف کنید.

۸. از دیتابیس فقط لوکال استفاده کنید

اگر دیتابیس و اپلیکیشن روی یک سرورند، دیتابیس فقط روی 127.0.0.1 گوش بدهد، نه آی‌پی عمومی.

۹. بکاپ خارج از سرور

بکاپ منظم بگیرید و جای دیگری نگه دارید. بکاپی که روی خود سرور است، در سناریوی نفوذ یا خرابی دیسک بکاپ نیست.

۱۰. پایش را فراموش نکنید

نمودارهای مصرف پنل کلادشلتر را هر از گاهی بررسی کنید؛ پرش ناگهانی CPU یا ترافیک معمولاً اولین نشانه مشکل است.

این چک‌لیست پایه است، نه پایان راه — اما همین ده قدم شما را از هدف آسان بودن خارج می‌کند.