【干货】运维一定要懂的网络安全小知识
发布作者:微思网络 发布时间:2026-07-23 浏览量:0次
有些坑,别人踩过了,你就别再踩了。
干了几年运维,遇到的安全问题五花八门。有些坑,真的是用熬夜和掉头发换来的教训。今天整理一些运维人必须掌握的网络安全常识,希望对你有用。
一、端口暴露:你以为的安全,其实漏洞百出
常识1:不要把所有端口都暴露在公网
很多刚入行的运维喜欢图省事,防火墙一关,所有服务全开。这就像把家里的门窗全打开,还跟小偷说“随便看”。
正确做法:
只开放业务必需的端口(80、443等)
管理端口(22、3306、6379等)只对特定IP开放
使用跳板机/堡垒机统一管理入口
# 错误示范:允许所有IP访问22端口 iptables -A INPUT -p tcp --dport 22 -j ACCEPT # 正确做法:只允许公司出口IP访问 iptables -A INPUT -p tcp --dport 22 -s 公司出口IP -j ACCEPT
常识2:修改默认端口不等于安全
把SSH从22改成2222,能挡住批量扫描,但挡不住真正的攻击者。修改端口是第一步,不是全部。配合密钥登录和禁密码,才是正经事。
二、SSH安全:80%的入侵从这里开始
常识3:密码登录该关就关
服务器每天被扫描成千上万次,弱密码一秒钟就被爆破。只要业务允许,就用密钥登录,把密码登录禁掉。
# /etc/ssh/sshd_config 配置 PasswordAuthentication no # 禁止密码登录 PermitRootLogin no # 禁止root直接登录 MaxAuthTries 3 # 最多尝试3次
常识4:端口敲门是门好手艺
你的22端口每天都在被全世界的脚本小子扫描,有个叫fail2ban的工具可以自动封禁暴力破解的IP,属于“基础防护”。
更高级一点的是端口敲门——你的SSH端口默认是关闭的,只有按特定顺序访问几个端口后,防火墙才临时打开SSH端口让你进来。这样连扫描器都找不到你的SSH端口在哪。
常识5:操作日志必须留存
谁、什么时候、用哪个IP登录了服务器、执行了什么命令,这些都要有记录。出事的时候,日志就是你的“不在场证明”和“破案线索”。
建议配置:
history记录时间戳
通过rsyslog将操作日志转发到集中的日志服务器
重要操作通过堡垒机执行,全程录屏审计
三、最小权限原则:给刚刚好的权限
常识6:不是所有人都需要root
权限给多了,出事的概率就大了。开发、测试、运维,各给各的权限。最小权限原则:只给完成工作所需的最小权限。
# 给开发人员只读查看日志的权限 useradd -g dev zhangsan setfacl -m u:zhangsan:r-- /var/log/app/
常识7:服务要“低权限运行”
你的Web服务、数据库服务,千万不要用root启动。一旦服务被攻破,攻击者拿到的就是root权限。
# 用独立用户运行服务 useradd -r -s /sbin/nologin nginx chown -R nginx:nginx /var/www/
四、备份与恢复:最后一道防线
常识8:备份是你的救命稻草
勒索病毒来了,系统崩了,硬盘坏了——有备份,你就还有退路;没有,你可能就要失业了。
备份三原则(3-2-1原则):
3份拷贝(一份原始数据+两份备份)
2种不同介质(如本地磁盘和云存储)
1份异地存放(比如另一个机房)
常识9:定期演练恢复,别等出事才后悔
备份了不等于高枕无忧了。备份不可用等于没有备份。定期做恢复演练,确保备份数据可以完整恢复。
五、日志与监控:看不见的危险最致命
常识10:日志要集中管理
服务器多了,每台都上去看日志不现实。部署一套ELK或Loki,把日志集中起来,方便检索和分析。
常识11:告警要“刚刚好”
告警太多等于没有告警——人会麻木的。只配置真正重要的告警规则:
建议开启的监控项:
SSH登录失败次数(暴破)
关键服务状态(80/443端口)
磁盘使用率超过85%(空间不足导致业务异常)
CPU/内存异常突增(可能挖矿或被入侵)
文件完整性告警(敏感文件被修改)
六、基础中的基础:别犯低级错误
常识12:生产环境不要配测试环境
别在线上练手。真的要练,开个测试机,或者用容器隔离。
常识13:敏感信息别乱扔
配置里的密码、密钥,千万别传GitHub。只要上传过,就当它已经泄露了,立即换。
# 用环境变量或密钥管理工具,别硬编码
# 坏习惯
DB_PASSWORD="123456"
# 好习惯
DB_PASSWORD=${DB_PASS}
# 或使用Vault、Secrets Manager等工具常识14:及时更新补丁
很多入侵案例,攻击者利用的是已公开但未修补的漏洞。别做那个让攻击者“捡漏”的人。
关注官方安全公告
关键漏洞24小时内完成评估和补丁部署
测试环境先验证,再上线生产
七、应对突发情况
常识15:准备一份应急预案
不出事的时候,永远不知道应急预案有多重要。 一句话总结就是:把“万一出事怎么办”提前想好。
应急预案至少包含:
发现与上报:谁发现、向谁报告、怎么联系
研判与决策:怎么判断问题严重程度、由谁决定下一步
处置与恢复:隔离还是修复、恢复步骤是什么
事后总结:什么原因、怎么避免、举一反三
网络安全不是某一两个人的事,也不是一次部署就能一劳永逸的事。它是日常工作中每个选择、每个操作习惯的累积。
这15条常识,每一行字背后都有真实的“血泪教训”。希望你能从中受益,不必亲身踩坑,也能把服务器的安全防线守得比之前更稳当。
你现在做的一个安全配置,可能某天会救你的职业生涯。
近期开班


(点击查看介绍)




