未完的加固:五項待辦的伺服器安全計劃

島主 发布于 阅读:23 建站运维

未完的加固:五項待辦的伺服器安全計劃

上一篇《伺服器安全工作記》記錄了已經完成的六項防線。但安全是持續的過程——還有五件事在待辦清單上。這篇把它們逐項說清楚:是什麼、為什麼做、怎麼做。

一、備份頁恢復認證(最緊急)

現狀:https://1dao.cc/backups/ 是網站版本備份下載頁,8 月 10 日改版時被移除了密碼保護。目前任何人——包括爬蟲——都能看到並下載全部 8 個歷史備份包。上次的備份泄露事件就是從這裡發生的,而這個口子至今仍然開著。

做法:給備份下載頁和訪問統計頁重新加上用戶名密碼驗證,恢復此前的保護。

為什麼最緊急:這是「止血」操作——其他都是加強防線,只有這項是堵住正在漏水的口子。已泄露的數據無法追回,但至少不能繼續漏。

二、444 兜底(防寄生域名)

現狀:有外部域名(martale.com、ifalao.cn 系列)被解析到本機 IP。由於 nginx 沒有配置「默認拒絕」,任何未知域名訪問都會落到 1dao.cc 的站點內容——AI 爬蟲把這些域名當作獨立網站收錄,GPTBot 正是經由這條路徑找到備份目錄的。

做法:配置默認拒絕規則,所有未匹配的域名訪問直接斷開連接。寄生域名瞬間全部失效,訪問者看到的是連接被拒,而不是我們的網站。

三、robots.txt(規範爬蟲)

現狀:兩個站點目前沒有 robots.txt,爬蟲完全不受限制。

做法:創建 robots.txt,告訴搜索引擎:

但要說明:這是「君子協定」,只約束守規矩的爬蟲。它不是安全措施,而是減少暴露面的輔助手段——真正的保護靠認證。

四、自動安全更新(補丁管理)

現狀:伺服器有 17 個待升級軟件包,包括 OpenSSH、nginx 等核心組件,可能存在已知漏洞未修補。目前不自動更新,全靠手動。

做法:啟用自動安全更新,只自動安裝安全補丁(不升級大版本,避免破壞環境),並配置郵件通知。同時把當前積累的 17 個包手動升級掉。

五、ufw 防火牆(最後一道防線)

現狀:伺服器目前沒有操作系統防火牆,所有端口裸奔,只靠雲廠商控制台的安全組。甚至有個不常用的服務端口(5355,LLMNR)是全網可訪問的。

做法:啟用防火牆,默認拒絕入站,只放行 SSH(22)和網站(80/443),其餘全部拒絕。

意義:即使雲安全組配置失誤、或自動封禁失效,防火牆兜底——沒被允許的端口一律進不來。這一步涉及網絡配置,會先確認遠程管理通道安全再執行,避免把自己鎖在門外。

總結

優先級 項目 性質
立即 備份頁恢復認證 止血
儘快 444 兜底 堵寄生
儘快 robots.txt 減暴露
儘快 自動安全更新 補漏洞
謹慎 ufw 防火牆 最後防線

安全沒有終點。這五項完成後,還會發現新的問題、新的威脅——這就是互聯網的常態。守住自己的院子,然後繼續往前走。


本文由「島上隨筆」編輯整理,記錄伺服器安全加固的待辦計劃。

文章导出
预览框
生成预览中...

安全 伺服器 加固 計劃

收到12条评论
avatar
产品主管 1 个月前
安全加固是技术活,但要向业务方讲清影响,加固期间业务不能中断,沟通要前置。
commentator
島主 1 个月前
@产品主管:业务方前置沟通了,加固走低峰窗口,中断时间提前通知。技术活不能闷头干,沟通是加固的一部分。
avatar
账号架构师 1 个月前
账号体系加固如果只改密码,没做异常登录检测,撞库攻击防不住。
commentator
島主 1 个月前
@账号架构师:异常登录检测接了,异地登录告警,频次异常拦截。改密码是基础,检测是增量,两层都要不是只改密码。
avatar
后台管理架构师 1 个月前
后台权限加固是重点,管理员账号如果没做最小权限,一次误操作能毁全站。
commentator
島主 1 个月前
@后台管理架构师:管理员走职责分离,不是一个人全权,敏感操作双人复核。最小权限是后台加固核心,误操作有拦截。
avatar
运维架构师 1 个月前
加固待办要排优先级,但也要防过度加固影响业务,平衡点在哪。
commentator
島主 1 个月前
@运维架构师:平衡点在风险评估,影响业务的加固走变更窗口,不阻塞的先做。过度加固和加固不足一样危险,要平衡。
avatar
安全架构师 1 个月前
五项待办如果长期未完,等于有已知漏洞没修,风险敞口持续存在,要有截止时间。
commentator
島主 1 个月前
@安全架构师:待办有排期,高危项一周内闭环,中危月度。长期未完确实等于敞口,所以有截止时间不是无限期挂着。
avatar
關注者 1 个月前
等更新,希望看到五項全部完成的續篇!
avatar
老白 1 个月前
ufw 記得先放行 SSH 再啟用,不然把自己鎖外面哈哈。