FinClip 采用容器打包分发,部署在 Linux 服务器中(当然,也支持 Windows)。对于 Linux 系统方面的安全配置,可以参考以下的一些建议:
1. 系统更新与补丁
- 及时更新系统:定期使用包管理器更新软件和内核,例如
apt-get update && apt-get upgrade或yum update。 - 自动更新:启用自动更新服务,例如
unattended-upgrades(Ubuntu)或dnf-automatic(CentOS)。
2. 账户与访问控制
禁用默认账户:
禁止直接以
root用户登录,编辑
/etc/ssh/sshd_configPermitRootLogin no为日常操作创建非特权用户,并通过
sudo提升权限。
强密码策略:
使用复杂的密码,启用密码复杂性策略:
/etc/security/pwquality.conf强制密码过期,使用
chage工具。
限制登录尝试:
- 配置
pam_tally2或faillock来锁定多次失败登录的账户。
- 配置
3. SSH 安全
修改默认端口
- 将默认 SSH 端口从
22改为非标准端口,例如2222。
- 将默认 SSH 端口从
启用密钥认证
禁用密码登录,强制使用 SSH 公钥:
PasswordAuthentication no
限制 IP 地址
- 使用防火墙或
/etc/hosts.allow和/etc/hosts.deny仅允许特定 IP 登录。
- 使用防火墙或
4. 防火墙与网络配置
启用防火墙:
使用
ufw(Ubuntu)或
firewalld(CentOS)管理规则,限制访问只开放必要的端口。
ufw allow 22 ufw deny 3306
关闭不必要的服务:
使用
systemctl或
chkconfig禁用未使用的服务:
systemctl disable service_name
防御端口扫描:
- 配置
iptables或使用 Fail2Ban 检测并阻止恶意访问。
- 配置
5. 文件与目录权限
最小权限原则:
确保文件和目录权限不超过所需,例如:
chmod 700 /root chmod 600 /etc/ssh/sshd_config
限制关键文件访问:
- 使用 ACL (
setfacl) 对敏感文件进一步限制用户访问权限。
- 使用 ACL (
6. 日志与审计
启用日志审计:
配置
auditd监控关键操作,例如文件更改和账户管理:
auditctl -w /etc/passwd -p wa
定期检查日志:
- 分析
/var/log中的系统日志,例如auth.log和syslog。 - 使用日志管理工具,如 ELK 或 Loki
- 分析
7. 备份与恢复
定期备份
- 使用工具如
rsync或borg备份数据,并验证可恢复性。
- 使用工具如
异地备份
- 存储备份数据到远程服务器或云存储。
