新购linux服务器必须先完成初始化与安全加固:换国内源更新系统、装基础工具、校准网络时间、配置ssh安全三件套、启用防火墙并最小开放端口,否则等于敞开大门。

刚装好的 Linux 系统默认配置偏“开放”,既没换源、也没关冗余服务,更没收紧访问权限。首次安全加固不是锦上添花,而是守住底线——让系统从第一天起就不裸奔。
换国内源并完成系统更新
国外源下载慢、易超时,还可能因证书或网络策略失败,导致后续操作卡在第一步。必须优先处理:
- 备份原 repo 文件:
sudo mv /etc/yum.repos.d/*.repo /etc/yum.repos.d/backup/ - 写入阿里云源(以 CentOS/Rocky/AlmaLinux 8/9 为例):
sudo curl -o /etc/yum.repos.d/base.repo https://mirrors.aliyun.com/repo/Centos-vault-8.5.2111.repo(注意:CentOS 8 已停更,需用 vault 源;Rocky 9 推荐用https://mirrors.aliyun.com/repo/Rocky-9.repo) - 启用 EPEL 扩展源:
sudo dnf install -y epel-release(RHEL系)或sudo apt update && sudo apt install -y software-properties-common(Ubuntu) - 清缓存并重建:
sudo dnf clean all && sudo dnf makecache或sudo apt clean && sudo apt update - 全量升级:
sudo dnf upgrade -y(建议重启,尤其涉及内核更新)
配静态IP与校准时间
网络不通、时间不同步,会导致 SSH 登录失败、HTTPS 证书报错、定时任务失准、日志时间混乱等问题。
- 查网卡名:
nmcli device status或ip -br a - 设静态 IP(以 ens192 为例):
sudo nmcli connection modify ens192 ipv4.method manual ipv4.addresses 192.168.10.20/24 ipv4.gateway 192.168.10.1 ipv4.dns "223.5.5.5 8.8.8.8" && sudo nmcli connection up ens192 - 确认 DNS 可用:
dig www.baidu.com +short - 设为上海时区:
sudo timedatectl set-timezone Asia/Shanghai - 启用 NTP 同步:
sudo timedatectl set-ntp true,再用timedatectl status验证
SSH 安全三步走
SSH 是最常被爆破的入口,默认配置等于把钥匙挂在门把手上。
- 新建普通用户:
sudo useradd -m -s /bin/bash ops && sudo passwd ops - 赋 sudo 权限(不输密码):
echo "ops ALL=(ALL) NOPASSWD:ALL" | sudo tee /etc/sudoers.d/ops - 编辑
/etc/ssh/sshd_config,确保以下几项生效:Port 2222PermitRootLogin noPasswordAuthentication noAllowUsers ops - 重载服务:
sudo systemctl restart sshd,然后**新开终端测试 ops 用户 + 密钥登录是否成功**,确认无误再关闭 root 登录通道
启用防火墙并最小开放端口
云平台有安全组,但系统层防火墙是第二道防线,二者叠加才可靠。
- 启用 firewalld:
sudo systemctl enable --now firewalld - 只开必要端口:
sudo firewall-cmd --permanent --add-port=2222/tcp(别忘了加业务端口如 80/443) - 拒绝所有其他入站:
sudo firewall-cmd --set-default-zone=drop(慎用,确保已开好 SSH 端口再执行) - 重载规则:
sudo firewall-cmd --reload,再用firewall-cmd --list-all核对











