加固不是越严越好,过度限制往往换来业务故障。下面这份清单追求最小可用安全:做最该做的,避开最坑的。

一、必须做的 20 项(节选)

  • 禁用 root 远程登录,使用普通账户 + sudo
  • SSH 仅允许密钥登录,关闭密码认证
  • 修改默认端口并限制来源 IP
  • 开启防火墙,默认拒绝入站
  • 系统与应用及时打补丁
  • 关键文件加入防篡改免疫
  • 开启审计日志并集中收集
  • 配置失败登录锁定与告警

二、千万别做的 5 项

  • ❌ 为图省事给 Web 目录 777 权限
  • ❌ 把数据库端口暴露在公网
  • ❌ 关闭 SELinux / AppArmor 而不做替代
  • ❌ 使用弱口令或共用账户
  • ❌ 关闭告警"减少噪音",结果漏掉真攻击

三、用 Aegis神盾一键落地

上述基线可借助主机加固模块批量下发,避免逐台手工操作:

# 应用等保基线模板
aegisx harden apply --template baseline-l2 --target all
加固的终点不是"改完了",而是"可验证、可回滚、可持续"。