Linux 服务器运维基本安全原则

类别 原则 说明
登录 使用ssh登录
使用Strong password
禁用root账号登录,使用新用户
禁用密码登录,使用public key authentication
防火墙 限定可以访问的ip和端口 阿里云云盾可以帮助做到
只允许trusted ip 访问ssh端口
日志监控 监控服务器日志以掌握服务器状态

登录相关配置方法

账号和ssh配置方法

服务器日志监控列表

  • System boot log: /var/log/boot.log
  • Authentication log: /var/log/secure
  • Log in records file: /var/log/utmp or /var/log/wtmp:
  • Where whole system logs or current activity are available: /var/log/message
  • Authentication logs: /var/log/auth.log
  • Kernel logs: /var/log/kern.log
  • Crond logs (cron job): /var/log/cron.log
  • Mail server logs: /var/log/maillog

Windows 服务器运维基本安全原则

类别 原则 说明
登录 使用Strong password
禁用Administrator账号,使用新用户
修改 RDP 默认端口
修改 允许RDP用户列表
使用RDP Gateway
防火墙 限定可以访问的ip和端口 阿里云云盾,Windows服务器
只允许trusted ip 访问
日志监控

Windows RDP 配置

配置指南

服务器安全检测

使用阿里云云盾

应用程序(编码)安全

编码规范

  • General
  • .NET
  • PHP

代码分析

安全性规范 Security Checklist

http://en.wikibooks.org/wiki/Web_Application_Security_Guide/Checklist

安全性测试

安全扫描工具

站点扫描

参考资料和工具 - Reference

分类: web

标签: