未完的加固:五項待辦的伺服器安全計劃
上一篇《伺服器安全工作記》記錄了已經完成的六項防線。但安全是持續的過程——還有五件事在待辦清單上。這篇把它們逐項說清楚:是什麼、為什麼做、怎麼做。
一、備份頁恢復認證(最緊急)
現狀:https://1dao.cc/backups/ 是網站版本備份下載頁,8 月 10 日改版時被移除了密碼保護。目前任何人——包括爬蟲——都能看到並下載全部 8 個歷史備份包。上次的備份泄露事件就是從這裡發生的,而這個口子至今仍然開著。
做法:給備份下載頁和訪問統計頁重新加上用戶名密碼驗證,恢復此前的保護。
為什麼最緊急:這是「止血」操作——其他都是加強防線,只有這項是堵住正在漏水的口子。已泄露的數據無法追回,但至少不能繼續漏。
二、444 兜底(防寄生域名)
現狀:有外部域名(martale.com、ifalao.cn 系列)被解析到本機 IP。由於 nginx 沒有配置「默認拒絕」,任何未知域名訪問都會落到 1dao.cc 的站點內容——AI 爬蟲把這些域名當作獨立網站收錄,GPTBot 正是經由這條路徑找到備份目錄的。
做法:配置默認拒絕規則,所有未匹配的域名訪問直接斷開連接。寄生域名瞬間全部失效,訪問者看到的是連接被拒,而不是我們的網站。
三、robots.txt(規範爬蟲)
現狀:兩個站點目前沒有 robots.txt,爬蟲完全不受限制。
做法:創建 robots.txt,告訴搜索引擎:
- 主站:禁止抓取備份目錄、統計頁
- 博客:禁止抓取後台管理頁
但要說明:這是「君子協定」,只約束守規矩的爬蟲。它不是安全措施,而是減少暴露面的輔助手段——真正的保護靠認證。
四、自動安全更新(補丁管理)
現狀:伺服器有 17 個待升級軟件包,包括 OpenSSH、nginx 等核心組件,可能存在已知漏洞未修補。目前不自動更新,全靠手動。
做法:啟用自動安全更新,只自動安裝安全補丁(不升級大版本,避免破壞環境),並配置郵件通知。同時把當前積累的 17 個包手動升級掉。
五、ufw 防火牆(最後一道防線)
現狀:伺服器目前沒有操作系統防火牆,所有端口裸奔,只靠雲廠商控制台的安全組。甚至有個不常用的服務端口(5355,LLMNR)是全網可訪問的。
做法:啟用防火牆,默認拒絕入站,只放行 SSH(22)和網站(80/443),其餘全部拒絕。
意義:即使雲安全組配置失誤、或自動封禁失效,防火牆兜底——沒被允許的端口一律進不來。這一步涉及網絡配置,會先確認遠程管理通道安全再執行,避免把自己鎖在門外。
總結
| 優先級 | 項目 | 性質 |
|---|---|---|
| 立即 | 備份頁恢復認證 | 止血 |
| 儘快 | 444 兜底 | 堵寄生 |
| 儘快 | robots.txt | 減暴露 |
| 儘快 | 自動安全更新 | 補漏洞 |
| 謹慎 | ufw 防火牆 | 最後防線 |
安全沒有終點。這五項完成後,還會發現新的問題、新的威脅——這就是互聯網的常態。守住自己的院子,然後繼續往前走。
本文由「島上隨筆」編輯整理,記錄伺服器安全加固的待辦計劃。