1.
网络分段与边界控制
- 步骤:在交换机/防火墙上采用VLAN分段,生产应用、数据库、管理接口分别放在不同VLAN/子网。
- 操作示例:在防火墙上建立三条策略链,允许公网到应用层的端口(如80/443),禁止直接访问数据库端口(如3306),仅允许应用层IP访问数据库。
- 检查项:使用nmap从外网扫描不同子网,确认不可达;审查ACL与路由表,确保无越权规则。
2.
防火墙与地理/源IP控制
- 步骤:在边界防火墙或云安全组上应用最小权限策略(deny by default, allow specific)。
- 操作示例(Linux上使用ipset+iptables):下载GeoIP或目标IP段,创建ipset:ipset create blocked hash:net; ipset add blocked 1.2.3.0/24; 然后 iptables -I INPUT -m set --match-set blocked src -j DROP。
- 提示:不要盲目屏蔽整个地区,先通过流量分析确认异常来源,结合Threat Intelligence白名单黑名单使用。
3.
SSH与远程访问硬化
- 步骤:修改 /etc/ssh/sshd_config:PermitRootLogin no;PasswordAuthentication no;UseDNS no;AllowUsers admin@10.0.0.0/24。
- 操作示例:生成密钥对,禁止口令登录后重启服务 systemctl restart sshd;启用两步验证(例如Google Authenticator)或基于证书的强认证。
- 防护:部署jump host/堡垒机并限制登陆来源IP,使用fail2ban防暴力破解(配置 /etc/fail2ban/jail.local 指定ssh过滤器)。
4.
应用防火墙与WAF规则
- 步骤:在反向代理(Nginx/Apache/HAProxy)上部署ModSecurity或云WAF,启用OWASP CRS规则集。
- 操作示例(Nginx+ModSecurity):apt install libnginx-mod-security; 在nginx配置中 include modsecurity.conf; 设置SecRuleEngine On并自定义规则阻断常见SQLi/XSS。
- 调优:结合日志逐条调整误报规则,启用速率限制(limit_req_zone/limit_req)和连接限制。
5.
IDS/IPS 与日志采集
- 步骤:部署Suricata或Snort作为网络检测,配置为检测(IDS)+阻断(IPS)模式。
- 操作示例:apt install suricata; 在 /etc/suricata/suricata.yaml 启用eve-log输出到JSON,使用规则订阅EmergingThreats并定期更新。
- 日志与告警:把系统与应用日志通过rsyslog/Fluentd转发到集中式ELK/Graylog,配置Alertmanager或SIEM做阈值告警(如异常登录、流量突增)。
6.
主机加固、补丁与备份
- 步骤:关闭不必要服务(systemctl disable --now
),启用SELinux/AppArmor,配置最小权限。
- 操作示例:启用自动更新(Ubuntu:apt install unattended-upgrades 并配置 /etc/apt/apt.conf.d/50unattended-upgrades),定期进行内核及应用补丁测试与回滚演练。
- 备份与应急:每日异地增量备份、每周全量备份并验证恢复流程,制作应急响应Playbook(包含隔离、取证、通知步骤)。
7.
问:如何快速识别是否遭到针对性扫描或入侵?
问:如何快速识别是否遭到针对性扫描或入侵?
答:观察异常登录失败次数、单IP高频连接、非工作时间大量请求和大流量出口;检查IDS告警、WAF阻断日志、SSH登录日志(/var/log/auth.log)及远端连接IP是否出现在Threat Intelligence黑名单,结合ELK做行为基线对比即可快速识别。
8.
问:如果确认来自某一地区攻击,应该立即采取哪些步骤?
问:如果确认来自某一地区攻击,应该立即采取哪些步骤?
答:先临时阻断可疑IP或使用ipset进行地理封锁,同时隔离被侵主机(切断网络或调整防火墙到只允许管理网段);导出相关日志与内存镜像做取证;更新WAF/IDS规则并通知上级与相关团队启动应急流程。
9.
问:长期如何保持防御有效性,降低被再次入侵风险?
问:长期如何保持防御有效性,降低被再次入侵风险?
答:建立持续的补丁管理、定期渗透测试与红蓝对抗、完善日志告警和SIEM规则、进行威胁情报订阅与自动化响应(Playbook + 自动化脚本),并做好备份与恢复演练,定期审计账户与权限。
来源:提高防御性架构避免服务器被台湾黑客攻击的网络与主机策略