Pengukuhan Keselamatan Pelayan Awan: 12 Langkah Praktikal

Kebanyakan pelanggaran pada pelayan awan berpunca daripada salah konfigurasi asas, bukan serangan yang canggih. Terapkan langkah-langkah ini dan anda menghapuskan majoriti besar risiko.

Baharu kepada Alibaba Cloud? Semak tawaran pengguna baharu terkini →

Kawalan akses dahulu

1. Lumpuhkan log masuk SSH root/kata laluan dan gunakan kekunci SSH sahaja. 2. Cipta pengguna bukan root dengan sudo untuk kerja harian. 3. Dayakan MFA pada akaun awan dan jangan sekali-kali kongsi kunci akses root.

4. Gunakan kebenaran berasaskan RAM/peranan supaya perkhidmatan dan orang hanya mendapat akses yang mereka perlukan. 5. Putar kekunci dan kata laluan mengikut jadual, dan simpan rahsia (secret) dalam vault, jangan sekali-kali dalam repositori.

Rangkaian dan firewall

6. Security group default-deny: buka hanya port yang benar-benar diperlukan oleh perkhidmatan anda, dan hadkan port pentadbiran (22, 3389, port pangkalan data) kepada IP yang dipercayai atau host lompat (jump host). 7. Jalankan firewall hos sebagai lapisan kedua.

8. Letakkan perkhidmatan yang menghadap awam di belakang load balancer atau proksi songsang, dan asingkan satah pengurusan daripada satah data.

Perlindungan perisian dan data

9. Dayakan kemas kini keselamatan automatik, atau tampal (patch) setiap minggu. Buang pakej yang tidak digunakan dan lumpuhkan perkhidmatan yang tidak digunakan. 10. Sulkankan data semasa rehat (at rest) dan semasa transit; gunakan TLS di mana-mana, termasuk secara dalaman jika boleh.

11. Sandarkan data kritikal setiap hari dengan sandaran bersulit yang disimpan di region atau awan yang berbeza. Uji pemulihan mengikut jadual tetap — sandaran yang tidak diuji hanyalah harapan, bukan pelan.

Pemantauan dan kesediaan insiden

12. Dayakan log audit, amaran pengesanan pencerobohan dan penggera kos. Kenal pasti lima senario insiden yang paling berkemungkinan dan sediakan pelan tindak balas bertulis untuk setiap satu.

Akhir sekali, lakukan semakan bulanan: semak port yang terbuka, kekunci IAM yang tidak digunakan, kesihatan sandaran dan anomali log. Keselamatan ialah tabiat, bukan persediaan sekali sahaja.

Soalan Lazim

Adakah log masuk hanya dengan kekunci SSH memadai?

Ia ialah kawalan paling berkesan terhadap serangan automatik. Digabungkan dengan pengguna bukan root, MFA pada akaun dan security group yang dihadkan, ia menghapuskan sebahagian besar permukaan serangan dunia sebenar.

Perlukah saya menggunakan perkhidmatan keselamatan berbayar?

Tidak pada peringkat awal. Pengukuhan asas, tampalan, sandaran dan pemantauan menghapuskan kebanyakan risiko. Tambah perkhidmatan berbayar apabila anda mempunyai kewajipan pematuhan atau mengendalikan data yang sangat sensitif.

Berapa kerapkah saya perlu menyemak keselamatan?

Sekurang-kurangnya setiap bulan. Semak kekunci IAM, port terbuka, kemas kini yang dipasang, ujian pemulihan sandaran dan amaran log. Selepas sebarang perubahan besar atau insiden, semak semula dengan segera.

Harga dan promosi yang dipaparkan pada halaman ini hanyalah indikatif — sentiasa sahkan harga dan terma semasa di laman web rasmi Alibaba Cloud pada masa pembelian.