加固不是越严越好,过度限制往往换来业务故障。下面这份清单追求最小可用安全:做最该做的,避开最坑的。
一、必须做的 20 项(节选)
- 禁用 root 远程登录,使用普通账户 + sudo
- SSH 仅允许密钥登录,关闭密码认证
- 修改默认端口并限制来源 IP
- 开启防火墙,默认拒绝入站
- 系统与应用及时打补丁
- 关键文件加入防篡改免疫
- 开启审计日志并集中收集
- 配置失败登录锁定与告警
二、千万别做的 5 项
- ❌ 为图省事给 Web 目录 777 权限
- ❌ 把数据库端口暴露在公网
- ❌ 关闭 SELinux / AppArmor 而不做替代
- ❌ 使用弱口令或共用账户
- ❌ 关闭告警"减少噪音",结果漏掉真攻击
三、用 Aegis神盾一键落地
上述基线可借助主机加固模块批量下发,避免逐台手工操作:
# 应用等保基线模板
aegisx harden apply --template baseline-l2 --target all
加固的终点不是"改完了",而是"可验证、可回滚、可持续"。