目标:对在新加坡机房运行的CN2线路物理服务器做全面加固与可靠备份。前提:已具备root或sudo权限,能通过控制台或IPMI访问机柜。
步骤:1) 登录IPMI/iLO,修改默认账号与密码;2) 在控制台更新BIOS与BMC固件(制造商提供的镜像);3) 限制IPMI管理网段:在交换机上ACL限制仅允许管理网段访问;4) 禁用IPMI远程控制端口(如果不必要),或绑定管理VLAN。
步骤:1) 更新系统:Debian/Ubuntu:sudo apt update && sudo apt -y upgrade;CentOS:sudo yum -y update;2) 删除不必要服务:systemctl disable --now avahi-daemon cups;3) 创建少量管理账号,禁止直接使用root登录(编辑 /etc/ssh/sshd_config PermitRootLogin no)。
步骤:1) 生成密钥并上传:ssh-keygen -t ed25519 && ssh-copy-id -i ~/.ssh/id_ed25519.pub user@server;2) 配置sshd:在 /etc/ssh/sshd_config 设置 PermitRootLogin no, PasswordAuthentication no, PubkeyAuthentication yes, AllowUsers adminuser;3) 更换默认端口(Port 2222)并重启:sudo systemctl restart sshd。
步骤(使用ufw示例):1) 安装并启用:sudo apt install ufw && sudo ufw default deny incoming && sudo ufw default allow outgoing;2) 开放管理端口:sudo ufw allow 2222/tcp;3) 为Web/服务按需添加规则;4) 持久化并启用:sudo ufw enable。若用 nftables,写规则文件并 nft -f /etc/nftables.conf。
步骤:1) 安装fail2ban:sudo apt install fail2ban,编辑 /etc/fail2ban/jail.local,针对sshd启用并设置bantime/retry;2) 安装auditd或Osquery用于审计;3) 配置远程日志发送到中央ELK/Graylog或第三方SIEM。
步骤:1) 与带宽/机房提供商协商CN2线路防护,启用流量清洗服务;2) 在本端配置conntrack与netfilter限制:在 /etc/sysctl.conf 添加 net.netfilter.nf_conntrack_max=131072 等;3) 配置rate-limit与syn-cookie:net.ipv4.tcp_syncookies=1。
策略要点:1) 三点原则(主存、近端快照、远端异地备份);2) 加密备份(在传输与静态都加密);3) 定期验证与演练;4) 保留策略(例如:7天日备、4周周备、12个月月备)。
步骤:A. 本地快照:若使用LVM,sudo lvcreate -s -L1G -n snap vg0/lv_root;B. rsync到近端NAS:rsync -aHAX --delete --link-dest=/mnt/snap / /mnt/backup/$(date +%F)/;C. 使用Borg初始化远端仓库并加密:borg init --encryption=repokey-blake2 user@backup:/srv/borg/repo;D. 创建备份并推送:borg create --stats user@backup:/srv/borg/repo::'{hostname}-{now:%Y-%m-%d}' / --exclude /proc --exclude /sys;E. 设置cron:0 2 * * * /usr/bin/borg prune --keep-daily=7 --keep-weekly=4 --keep-monthly=12 && /usr/bin/borg create ...
步骤:1) 每月做一次完整恢复演练,在隔离网络或临时服务器上恢复数据库与文件;2) borg extract user@backup:/srv/borg/repo::名前 /tmp/restore;3) 使用rsync --dry-run 检查同步差异;4) 文档化恢复步骤并保存在版本管理中。
问:如何确保IPMI不会被外网扫描到?
答:将IPMI管理地址放在独立管理VLAN或私有网段,交换机上用ACL只允许管理跳板(跳板机有双网卡)访问;并在BMC设置只接受来自该管理子网的连接,完全禁止公网端口映射。
问:备份加密如何管理密钥以防丢失?
答:使用外部KMS或将备份仓库密钥导出并安全保存在离线硬件安全设备(如YubiKey/PIM)或纸质备份保存在保险柜,多人分开保管并记录轮换策略与恢复流程。
问:在CN2线路上有什么特定注意事项?
答:注意低时延优势用于与中国大陆的业务,但同时需与运营商沟通清洗与黑洞策略,监控跨境链路丢包,且在网络ACL与防火墙中对大陆IP段做白名单/限流以降低误封风险。