660 字
3 分钟
博客部署服务器 (1)
实践
/
Deploy Tip购买云服务器,设置安全组,服务器基础配置,购买域名,更新主体人信息设置SSL证书
进行备案
拿到一台带有公网 IP 的服务器后,安全加固是第一优先级任务
一、设置安全组

入方向只保留 Http的80和443、自定义2222(ssh连接),其他全部禁用 出方向不用设置,无需特殊处理
二、基础安全配置
1. 创建用户
1sudo useradd -m -s /bin/bash deploy2sudo passwd jiy2. 禁用 Root 密码登录
1# 本地生成 SSH密钥对,一路回车即可2ssh-keygen -t ed255193
4# 将公钥添加到服务器5ssh-copy-id username@ip另开一个新的终端窗口,执行:
1ssh username@ip如果配置成功,就会直接登录,不再需要输入服务器密码
3. 配置 SSH 密钥认证
1sudo vim /etc/ssh/sshd_config找到并修改以下内容:
1# 改用 2222 端口2Port 22223# 禁用密码登录4PasswordAuthentication no5# 禁用键盘交互认证(另一种密码认证方式)6KbdInteractiveAuthentication no7# 启用公钥认证8PubkeyAuthentication yes9# 禁止空密码登录10PermitEmptyPasswords no11# 完全禁止root通过SSH登录12PermitRootLogin no修改完成之后,不要立即关闭当前终端,先重启 SSH服务让配置生效,本终端作为安全网
1sudo systemctl restart sshd小提示:请确保安全组的 2222端口和防火墙的开放;如果 进不去了,保底策略是使用云厂商的 VPC进行登陆
4. 配置主机防火墙(只开放必要端口)
- 原则:默认拒绝所有入站,仅放行白名单
1ufw default deny incoming2ufw default allow outgoing3ufw allow 2222/tcp # SSH端口4ufw allow 80/tcp # HTTP5ufw allow 443/tcp # HTTPS6ufw enable5. 更新系统补丁
1sudo apt update && apt upgrade -y三、基础安全加固
1. 安装并配置 Fail2Ban
- 自动封禁暴力破解和恶意扫描的 IP
- Fail2Ban:
1sudo apt install fail2ban2sudo systemctl enable --now fail2ban- 内核参数硬化 (
sysctl)
1sudo /etc/sysctl.conf && sysctl -p修改以下配置:
1# 防 SYN Flood2net.ipv4.tcp_syncookies = 13net.ipv4.tcp_max_syn_backlog = 20484
5# 禁用 ICMP 重定向(防中间人)6net.ipv4.conf.all.accept_redirects = 07net.ipv4.conf.default.accept_redirects = 08
9# 禁用源路由10net.ipv4.conf.all.accept_source_route = 011
12# 记录可疑数据包13net.ipv4.conf.all.log_martians = 1核心安全理念: 安全不是产品,而是过程。没有绝对安全的服务器,只有不断提高的攻击成本。做好以上措施可以抵御绝大多数自动化攻击和脚本小子,但面对定向高级攻击仍需持续关注和迭代。
四、SSL 证书
因为是在阿里云购买的域名 + 服务器,我选择在阿里云平台申请SSL证书 官方文档教程
编辑于 2026-08-22
部分信息可能已经过时