阿里云国际 ECS 安全基线:新服务器上线前的十项加固
公网服务器开机十分钟内就会被各种扫描器盯上。与其出事后救火,不如上线前把十件事做完——每件都只要几分钟。
十项基线
1. SSH 改密钥登录
密码登录改为密钥对,然后 PasswordAuthentication no。这一条挡掉绝大多数暴力破解。
2. 修改 SSH 默认端口(可选但有效)
22 改成高位端口(如 22022),扫描噪音立刻下降 90%。改完先验证新端口能连,再关旧的。
3. 安全组最小化
- 22/3389 只对办公室或跳板机 IP 开放,不开 0.0.0.0/0
- 只放业务必需端口(80/443)
- 数据库端口绝不对公网开
4. 建立普通用户,禁 root 直登
useradd -m deploy && usermod -aG sudo deploy
# sshd_config: PermitRootLogin no
5. 系统自动安全更新
Ubuntu:unattended-upgrades;CentOS/Alinux:dnf-automatic。至少保证安全补丁自动装。
6. 开防火墙做第二道闸
安全组之外,主机内 ufw/firewalld 再收一层,防止安全组误配时裸奔。
7. Fail2ban 拦爆破
对 SSH、面板登录路径启用,失败若干次自动封 IP。
8. 日志留存
journalctl 持久化 + 关键应用日志轮转保留 30 天以上,出事才有据可查。
9. 快照策略
每周自动快照,保留 2~4 份。上线前先做一份「干净基线」快照。
10. 账号侧
云账号开 MFA、AccessKey 不落盘到服务器、RAM 子账号分权。
上线前检查清单
- 密钥登录验证通过,密码登录已关
- 安全组只剩必需端口
- fail2ban 运行中
- 自动更新已启用
- 基线快照已创建
- 云账号 MFA 已开
十项做完,服务器的安全水位已超过公网上大多数机器。剩下的是持续:每月看一次登录日志和安全组变化。
常见问题
阿里云国际 ECS 安全基线需要注意什么?
操作前先确认账号属于阿里云国际对应站点,并备份关键数据或记录当前配置。按本文步骤完成后做一次验证。需要账号可申请账号,续费见自助充值。
出错后如何快速回滚或止损?
优先恢复到变更前的快照、镜像或原规则;若涉及计费或销毁类操作,先停止继续变更,再按官方控制台状态与工单路径处理。不确定时不要反复点击高危按钮。
没有对应云账号时怎么开始?
可先通过申请账号开通国际云账号,再用自助充值完成额度准备。新账号建议先完成 MFA、访问密钥收敛与费用告警,再部署业务。