当前位置:首页>Linux>Linux 网络安全加固与防护实战

Linux 网络安全加固与防护实战

  • 2026-10-11 05:42:57
Linux 网络安全加固与防护实战

Linux 网络安全加固与防护实战

一、网络安全威胁模型与加固原则

常见威胁:

  • 端口扫描与暴力破解
  • DDoS / CC 攻击
  • 中间人攻击与流量窃听
  • 配置错误导致暴露
  • 零日漏洞利用

加固原则:

  • 最小权限
  • 默认拒绝
  • 多层防御
  • 持续监控与审计
  • 定期更新与验证

二、防火墙深化配置(iptables / nftables 进阶)

最小化暴露:

# nftables 示例
table inet filter {
    chain input {
type filter hook input priority 0; policy drop;
        iif "lo" accept
        ct state established,related accept
        tcp dport {22, 80, 443} accept
        icmp typeecho-request limit rate 5/second accept
        counter log prefix "DROP-INPUT: " drop
    }
}

高级防护:

  • 限速特定端口:limit rate 10/minute
  • 地理 IP 封禁(ipset + GeoIP)
  • 阻止常见扫描:--tcp-flags ALL NONE 等无效标志

动态封禁:Fail2Ban + iptables 或 nftables。

三、访问控制与 SSH 安全强化

SSH 最佳实践:

# /etc/ssh/sshd_config
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
MaxAuthTries 3
LoginGraceTime 20
AllowUsers user1@192.168.10.0/24
  • 使用密钥 + passphrase
  • Fail2Ban 监控 auth 日志
  • 端口改跳(如 2222)+ 结合 WireGuard(第八篇)

其他访问:

  • 使用 VPN 作为跳板
  • 零信任模型(BeyondCorp 思路)

四、加密传输与证书管理

  • 全站 HTTPS:Let’s Encrypt + Nginx/HAProxy 自动续期
  • 内部服务:mTLS(Nginx Stream 或 Envoy)
  • VPN 加密:WireGuard / IPsec(第八篇)
  • 文件传输:SFTP 替代 FTP

证书自动化:

certbot certonly --nginx -d example.com

五、入侵检测与监控

工具推荐:

  • OSSEC / Wazuh:主机入侵检测(HIDS)
  • Snort / Suricata:网络入侵检测(NIDS)
  • AIDE / Tripwire:文件完整性监控
  • auditd:内核审计

auditd 规则示例(/etc/audit/rules.d/audit.rules):

-w /etc/ssh/sshd_config -p wa -k sshconfig
-a always,exit -F arch=b64 -S connect -k network_connect

Prometheus + Grafana 安全仪表盘:

  • 异常登录
  • 端口扫描检测
  • 防火墙丢弃包计数

六、DDoS 与应用层防护

主机层面:

  • SYN Cookies(第五篇)
  • iptables / nftables 限流
  • BBR + fq 队列
  • Cloudflare / 高防 IP

应用层面:

  • WAF(ModSecurity + OWASP 规则)
  • Rate Limiting(Nginx limit_req)
  • CAPTCHA / 人机验证

云环境:利用厂商 DDoS 清洗能力 + 弹性伸缩。

七、日志审计与取证

集中日志:

  • rsyslog / journald → ELK / Loki
  • 关键日志保护:immutable 属性 + 远程 syslog

分析技巧:

journalctl -u ssh -xe
grep "Failed password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c

SIEM:集成 Wazuh + Elastic 实现告警关联。

八、内核与系统级安全加固

sysctl 安全参数:

net.ipv4.conf.all.rp_filter = 1           # 反向路径过滤
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0
net.ipv4.tcp_syncookies = 1
kernel.randomize_va_space = 2             # ASLR

SELinux / AppArmor:

  • 启用 enforcing 模式
  • 为服务定制策略

其他:

  • 定期 yum update / apt upgrade
  • 关闭不必要服务:systemctl disable --now ...
  • 使用 lynis 或 openscap 安全扫描

九、生产加固 checklist 与案例

加固清单:

  1. 最小开放端口(ss -ltnp)
  2. 强认证 + 密钥
  3. 默认 DROP 防火墙 + 日志
  4. 自动更新 + 漏洞扫描
  5. 备份 + 不可变基础设施
  6. 监控 + 告警
  7. 定期渗透测试

案例:某服务器被挖矿

  • 现象:CPU 100%、异常 outbound 流量
  • 排查:netstat/ss 找可疑连接 → lsof -i → 审计日志
  • 处理:封 IP、杀进程、修复漏洞、重置密钥

另一个案例:SYN Flood 导致服务不可用

  • 解决:syncookies + 限速 + 上游清洗

最新文章

随机文章