Linux系统安全性基础配置——以Ubuntu为例

参考:https://mp.weixin.qq.com/s/6saxLyPhZx3v51vpCO6Eug

以下操作旨在通过一些基本操作提升Linux系统的安全性,都是在XShell中连接远程Ubuntu(16.04版本)服务器、用root用户执行的,文中所写的命令代码一开始的$只是一个标志,用来表示后面的文本是命令行命令,$符号本身并不代表实际要输入的命令内容。

修改root密码

先登录root用户,输入命令:
$ passwd
然后输入新的密码、重复输入新的密码,即可完成修改root密码。

创建用户并指定密码

  • 创建用户:
    $ adduser zhangsan
  • 其中zhangsan为用户名,新创建的用户是默认没有密码的,还需要继续设置密码:
    $ passwd zhangsan
    然后输入密码、重复输入密码,即可完成为用户zhangsan设置密码。

禁止root用户登录ssh,指定普通用户才可以登录

  • 打开ssh配置文件:
    $ vim /etc/ssh/sshd_config
  • 找到# PermitRootLogin yes这一行,去掉行首的#号,并把yes改为no,然后保存文件。
  • 重启ssh服务:
    $ service ssh restart
  • 此时不要关闭当前XShell页(防止出现什么幺蛾子),打开新的XShell页用新创建的zhangsan用户看能否通过ssh连上服务器。

修改ssh登录端口(默认为22)

  • 打开ssh配置文件:
    $ vim /etc/ssh/sshd_config
  • 找到# Port 22所在的一行,去掉行首的#号,然后在这一行的下方加入新的一行内容:Port 2222
    这里的2222就是为ssh新指定的端口号(可以取1024~65535之间的任一个端口)
  • 保存文件,重启ssh服务:
    $ service ssh restart
  • 看能否通过2222端口ssh连上服务器,如果可以,则继续修改ssh配置文件:
    $ vim /etc/ssh/sshd_config
  • 删掉Port 22所在的一行,保存文件,重启ssh服务:
    $ service ssh restart
  • 此时ssh只能通过2222端口连接,而通过默认的22端口则不再能连接上。

firewalld防火墙

firewalld是CentOS系统上基于iptables的一个防火墙软件,也可以在ubuntu上安装使用。

安装firewalld

  • 安装:
    $ apt-get install firewalld
  • 查看firewalld的帮助:
    $ firewall-cmd --help
  • 查看防火墙的状态:
    $ firewall-cmd --state

将新指定的ssh端口加入防火墙白名单

只有在防火墙白名单中的端口才允许外界访问,而这个白名单默认是空的,从而大大保证了安全性。

  • 增加新指定的ssh端口到防火墙白名单:
    $ firewall-cmd --zone=public --add-port=2222/tcp --permanent
    其中2222为新指定的ssh端口,tcp表示协议类型,--permanent表示持久化保存。
  • 重启防火墙使其生效:
    $ firewall-cmd --reload
  • 查看防火墙白名单中的端口:
    $ firewall-cmd --list-ports
    可以发现2222端口已经被添加到了防火墙的白名单中。

添加其他需要的端口到防火墙白名单

比如添加TCP协议的9999端口:
$ firewall-cmd --zone=public --add-port=9999/tcp --permanent
$ firewall-cmd --reload
$ firewall-cmd --list-ports

测试能否远程连接到某个端口

$ telnet 1.1.1.123 2333:测试能否连上IP地址为1.1.1.123的主机的2333端口。

关闭firewalld

$ systemctl stop firewalld.service

卸载firewalld

  • 查找当前firewalld的安装名:
    $ dpkg --list | grep firewalld
  • 卸载firewalld:
    $ apt-get --purge remove firewalld
    注:--purge表示完全卸载,不保留任何配置文件。

ufw防火墙

ufw(Uncomplicated Firewall)也是一种基于iptables的防火墙,Ubuntu 16.04自带ufw防火墙,是其默认防火墙,不需要安装。

安装ufw

$ apt-get install ufw

查看帮助

$ ufw -h
帮助内容如下:

root@vultr:~# ufw --help

Usage: ufw COMMAND

Commands:
 enable                          enables the firewall
 disable                         disables the firewall
 default ARG                     set default policy
 logging LEVEL                   set logging to LEVEL
 allow ARGS                      add allow rule
 deny ARGS                       add deny rule
 reject ARGS                     add reject rule
 limit ARGS                      add limit rule
 delete RULE|NUM                 delete RULE
 insert NUM RULE                 insert RULE at NUM
 route RULE                      add route RULE
 route delete RULE|NUM           delete route RULE
 route insert NUM RULE           insert route RULE at NUM
 reload                          reload firewall
 reset                           reset firewall
 status                          show firewall status
 status numbered                 show firewall status as numbered list of RULES
 status verbose                  show verbose firewall status
 show ARG                        show firewall report
 version                         display version information

Application profile commands:
 app list                        list application profiles
 app info PROFILE                show information on PROFILE
 app update PROFILE              update PROFILE
 app default ARG                 set default application policy

可以看到,ufw命令比firewalld是更为简洁的。

查看ufw状态

$ ufw status

开启ufw

$ ufw enable

关闭ufw

$ ufw disable

添加一个允许规则

$ ufw allow 2333/tcp:允许来自2333端口的tcp请求。

添加一个拒绝规则

$ ufw deny 2333/tcp:拒绝来自2333端口的tcp请求。

删除一个规则

$ ufw delete allow 2333/tcp:删除"允许来自2333端口的tcp请求"这条规则。

重启ufw

$ ufw reload

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,258评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,335评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,225评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,126评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,140评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,098评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,018评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,857评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,298评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,518评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,678评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,400评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,993评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,638评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,801评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,661评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,558评论 2 352

推荐阅读更多精彩内容