Skip to content
English

  FinClip 采用容器打包分发,部署在 Linux 服务器中(当然,也支持 Windows)。对于 Linux 系统方面的安全配置,可以参考以下的一些建议:

1. 系统更新与补丁

  • 及时更新系统:定期使用包管理器更新软件和内核,例如 apt-get update && apt-get upgradeyum update
  • 自动更新:启用自动更新服务,例如 unattended-upgrades(Ubuntu)或 dnf-automatic(CentOS)。

2. 账户与访问控制

  • 禁用默认账户

    • 禁止直接以

      root

      用户登录,编辑

      /etc/ssh/sshd_config
      PermitRootLogin no
    • 为日常操作创建非特权用户,并通过 sudo 提升权限。

  • 强密码策略

    • 使用复杂的密码,启用密码复杂性策略:

      /etc/security/pwquality.conf
    • 强制密码过期,使用 chage 工具。

  • 限制登录尝试

    • 配置 pam_tally2faillock 来锁定多次失败登录的账户。

3. SSH 安全

  • 修改默认端口

    • 将默认 SSH 端口从 22 改为非标准端口,例如 2222
  • 启用密钥认证

    • 禁用密码登录,强制使用 SSH 公钥:

      PasswordAuthentication no
  • 限制 IP 地址

    • 使用防火墙或 /etc/hosts.allow/etc/hosts.deny 仅允许特定 IP 登录。

4. 防火墙与网络配置

  • 启用防火墙

    • 使用

      ufw

      (Ubuntu)或

      firewalld

      (CentOS)管理规则,限制访问只开放必要的端口。

      ufw allow 22
      ufw deny 3306
  • 关闭不必要的服务

    • 使用

      systemctl

      chkconfig

      禁用未使用的服务:

      systemctl disable service_name
  • 防御端口扫描

    • 配置 iptables 或使用 Fail2Ban 检测并阻止恶意访问。

5. 文件与目录权限

  • 最小权限原则

    • 确保文件和目录权限不超过所需,例如:

      chmod 700 /root
      chmod 600 /etc/ssh/sshd_config
  • 限制关键文件访问

    • 使用 ACL (setfacl) 对敏感文件进一步限制用户访问权限。

6. 日志与审计

  • 启用日志审计

    • 配置

      auditd

      监控关键操作,例如文件更改和账户管理:

      auditctl -w /etc/passwd -p wa
  • 定期检查日志

    • 分析 /var/log 中的系统日志,例如 auth.logsyslog
    • 使用日志管理工具,如 ELK 或 Loki

7. 备份与恢复

  • 定期备份

    • 使用工具如 rsyncborg 备份数据,并验证可恢复性。
  • 异地备份

    • 存储备份数据到远程服务器或云存储。

Digital Ecosystem Infrastructure.