ITSWE博客

建站日志 09-10:开荒第一天,先活下来

香港机到手第一小时被爆破 77 次。安全基线先行:fail2ban、地域门禁、纯密码模型的取舍。

香港机到手。开机第一个小时,SSH 端口被爆破 77 次。这就是公网服务器的现实,没有任何缓冲。

所以开荒顺序是定的:先安全,后功能。当天做完的事:改掉默认端口、装 fail2ban 并且把封禁时间调成永久——试错五次就永远再见;入站防火墙默认全拒,只放行明确要用的口;再给管理端口加了一层按地域的门禁,境外扫描流量在门口就丢掉。

有人问为什么不上密钥登录。试过,装上就被否了——这台机的使用场景是多设备随时登录救火,纯密码加暴力封禁加地域门禁的组合,是便利和安全的折中。安全方案没有标准答案,只有和你使用模式匹配的答案。

踩的坑也记两条。一是 Ubuntu 的 apt 升级会卡死在两个地方:一个叫 needrestart 的组件注册的触发器会死锁,得绕过触发器强推;二是云镜像升级自带交互确认,非交互环境下要用参数强制保留旧配置。都是小坑,但每一个都能让你在半夜以为机器死了。二是时间同步:Ubuntu 默认的 NTP 服务器在这台机上全部超时,换成国内 NTP 才正常——机器时间不准,证书验证、日志排序全是隐患。

一天下来,功能面板一个没装,网站一个没迁。但夜里的爆破日志从 77 次掉到零星几次,然后归零。

活下来了。明天开始盖房。

建站日志安全
返回全部文章