
第一步应先完成基础网络与系统硬化。包括启用防火墙(Security Group 与云盾),只开放必要端口如 80/443 和管理端口(建议自定义端口)。关闭不必要服务与默认账号,及时安装系统与内核安全补丁,开启自动更新或建立补丁管理流程。
1)配置 安全组 策略,限制来源 IP;2)启用云盾基础防护;3)修改默认 SSH 端口并禁用 root 直接登录;4)关闭无用服务及端口;5)启用主机入侵检测(HIDS)。
确保控制台访问开启多因子认证(MFA),并将控制台操作日志上云储存以便审计。
使用系统包管理器及时打补丁(如 apt update/upgrade 或 yum update),并设置定期任务自动检查。
SSH 是远程管理的主要入口,必须严格控制。建议禁用密码认证,改用密钥认证;限制允许登录的用户和来源 IP;启用 Fail2ban 或类似防暴力破解工具;使用非默认端口并限制登陆尝试次数。
1)在 /etc/ssh/sshd_config 中设置 PermitRootLogin no、PasswordAuthentication no;2)只允许特定用户登录(AllowUsers);3)使用公私钥对并保护私钥;4)结合堡垒机(跳板机)集中管理运维账号。
使用阿里云提供的“安全登录”或堡垒机服务,可记录会话并实现细粒度权限控制与审计。
私钥应采用密码保护并定期轮换,运维人员使用临时凭证或短期密钥以减少长期泄露风险。
采用最小权限原则(PoLP)。在阿里云控制台通过 RAM(资源访问管理)创建独立子账户并分配细粒度权限策略,不要共用主账号或根账号。按职责分配角色,并使用临时凭证以减少长期凭证暴露。
1)建立组织与项目边界,按项目/环境创建不同子账号或角色;2)使用策略模板而非直接赋予全部权限;3)对关键操作启用审批流程;4)启用MFA和登录审计。
为数据库备份账号仅赋予备份与恢复权限,为部署流水线账号赋予镜像与 ECS 操作权限,避免赋予控制台全局管理权限。
定期审查权限、删除不再使用的账号,并对临时权限设定失效时间。
多层防护策略是关键。边界层使用阿里云的云盾DDoS防护与负载均衡限制异常流量;网络层使用 VPC 子网划分与 NACL/Security Group 严格控制;主机层启用入侵检测、防篡改与日志采集。
1)开启 DDoS 高防或按需包;2)部署 WAF(Web 应用防火墙)过滤常见攻击;3)对内部服务采用私有子网并通过 NAT 或堡垒机访问;4)启用流量监控和告警。
限制跨子网访问权限,采用服务间认证(如 mTLS)并对数据库、缓存等服务设置访问白名单。
制定流量突发与入侵处理流程,包含流量清洗、IP 封禁、快照备份与联络阿里云支持。
数据保护与审计是保障持续可用与事后溯源的核心。应启用定期自动备份(快照与异地备份),数据库使用备份策略并验证恢复流程;同时开启操作与访问审计日志并长期保存。
采用多级备份:本地快照 + 异地冷备,设置备份保留策略并定期做恢复演练,确保备份数据可用性。
收集系统日志、访问日志、云控制台日志并集中到日志服务(如 SLS),使用SIEM做告警与事件关联分析。
建立应急响应计划,包括隔离受感染主机、分析 IOC、恢复备份、开展事后审计与补丁修复。