未完的加固:五項待辦的伺服器安全計劃

島主 发布于 阅读:4

未完的加固:五項待辦的伺服器安全計劃

上一篇《伺服器安全工作記》記錄了已經完成的六項防線。但安全是持續的過程——還有五件事在待辦清單上。這篇把它們逐項說清楚:是什麼、為什麼做、怎麼做。

一、備份頁恢復認證(最緊急)

現狀:https://1dao.cc/backups/ 是網站版本備份下載頁,8 月 10 日改版時被移除了密碼保護。目前任何人——包括爬蟲——都能看到並下載全部 8 個歷史備份包。上次的備份泄露事件就是從這裡發生的,而這個口子至今仍然開著。

做法:給備份下載頁和訪問統計頁重新加上用戶名密碼驗證,恢復此前的保護。

為什麼最緊急:這是「止血」操作——其他都是加強防線,只有這項是堵住正在漏水的口子。已泄露的數據無法追回,但至少不能繼續漏。

二、444 兜底(防寄生域名)

現狀:有外部域名(martale.com、ifalao.cn 系列)被解析到本機 IP。由於 nginx 沒有配置「默認拒絕」,任何未知域名訪問都會落到 1dao.cc 的站點內容——AI 爬蟲把這些域名當作獨立網站收錄,GPTBot 正是經由這條路徑找到備份目錄的。

做法:配置默認拒絕規則,所有未匹配的域名訪問直接斷開連接。寄生域名瞬間全部失效,訪問者看到的是連接被拒,而不是我們的網站。

三、robots.txt(規範爬蟲)

現狀:兩個站點目前沒有 robots.txt,爬蟲完全不受限制。

做法:創建 robots.txt,告訴搜索引擎:

但要說明:這是「君子協定」,只約束守規矩的爬蟲。它不是安全措施,而是減少暴露面的輔助手段——真正的保護靠認證。

四、自動安全更新(補丁管理)

現狀:伺服器有 17 個待升級軟件包,包括 OpenSSH、nginx 等核心組件,可能存在已知漏洞未修補。目前不自動更新,全靠手動。

做法:啟用自動安全更新,只自動安裝安全補丁(不升級大版本,避免破壞環境),並配置郵件通知。同時把當前積累的 17 個包手動升級掉。

五、ufw 防火牆(最後一道防線)

現狀:伺服器目前沒有操作系統防火牆,所有端口裸奔,只靠雲廠商控制台的安全組。甚至有個不常用的服務端口(5355,LLMNR)是全網可訪問的。

做法:啟用防火牆,默認拒絕入站,只放行 SSH(22)和網站(80/443),其餘全部拒絕。

意義:即使雲安全組配置失誤、或自動封禁失效,防火牆兜底——沒被允許的端口一律進不來。這一步涉及網絡配置,會先確認遠程管理通道安全再執行,避免把自己鎖在門外。

總結

優先級 項目 性質
立即 備份頁恢復認證 止血
儘快 444 兜底 堵寄生
儘快 robots.txt 減暴露
儘快 自動安全更新 補漏洞
謹慎 ufw 防火牆 最後防線

安全沒有終點。這五項完成後,還會發現新的問題、新的威脅——這就是互聯網的常態。守住自己的院子,然後繼續往前走。


本文由「島上隨筆」編輯整理,記錄伺服器安全加固的待辦計劃。

安全 伺服器 加固 計劃

收到2条评论
avatar
關注者 28 分钟前
等更新,希望看到五項全部完成的續篇!
avatar
老白 28 分钟前
ufw 記得先放行 SSH 再啟用,不然把自己鎖外面哈哈。