新实例重装纯净系统后,安全基线初始化不是可选动作,而是上线前必须完成的标准流程;只要按“最小权限、最小暴露、默认拒绝、日志兜底”四条原则走完本文步骤,就能把绝大多数自动化攻击挡在门外。
云服务器拿到手,不少人第一反应是立刻部署业务,但如果你用的是新实例重装后的纯净系统,跳过初始化安全基线,等于把房子装修好却忘了装门锁,下面从准备工作开始,一步步把这个过程拆开讲清楚。
云服务器重装纯净系统安全基线怎么做?先做好两项准备
重装纯净系统不是点一下“重装”就结束,真正影响后续安全效果的,是重装前对镜像和网络的处置,这两项没做对,后面所有加固都可能留下缺口。
镜像来源要选官方公共镜像
进入云厂商控制台,找到目标实例,先停止实例,再选择“重装系统”,镜像来源必须选官方公共镜像,不要用共享镜像、自定义镜像,更不要用来源不明的社区镜像,公共镜像由云厂商维护,通常带有较新的基础补丁和干净的初始化环境。
以 Linux 实例为例,常见选择有 Ubuntu 22.04/24.04、Debian 12、Rocky Linux 9、CentOS Stream 9,Windows 实例选带“安全更新”标识的 Windows Server 2026 或 2026,重装时系统盘会被重置,原数据清空,这一步不可逆,所以有残留数据要先手动创建快照。
网络隔离从安全组预置开始
重装前,把实例所在安全组改成默认拒绝所有入站,只放行你当前办公网络的公网出口 IP 访问 SSH 或 RDP 端口,不要为了省事放行 0.0.0/0,那会让实例在重装完成的一瞬间就暴露在公网扫描器下。
Linux 只放行 22 端口到你的 IP,Windows 只放行 3389 端口到你的 IP,等基线初始化完成后,再根据业务需要逐步调整安全组规则。
新实例初始化安全基线的核心步骤
下面是 Linux 实例的实操顺序,Windows 思路一致,只是命令换成组策略、服务器管理器和 PowerShell,顺序上先更新补丁,再加固账号,最后才放开业务端口,这样能避免中途被扫到。
更新系统补丁与内核
重装完成后第一次登录,第一件事永远是把系统补丁打满,新镜像不可能包含所有最新补丁,尤其是内核漏洞补丁。
Ubuntu/Debian 执行:
sudo apt update && sudo apt full-upgrade -y
Rocky/Alma/CentOS Stream 执行:
sudo dnf update -y
更新完成后重启一次,确认新内核已加载:
sudo reboot
sudo uname -r
创建普通账号并禁止 root 远程登录
直接用 root 登录是所有安全基线的反面教材,创建一个普通运维账号,后续操作全部通过这个账号提权。
sudo adduser deploy
sudo usermod -aG sudo deploy
测试 sudo -l 确认提权正常后,编辑 SSH 配置文件:
sudo vim /etc/ssh/sshd_config
修改或增加:
PermitRootLogin no
PasswordAuthentication no
PasswordAuthentication no 要等密钥登录配置成功后再设置,否则自己会被锁在门外。
服务器重装系统后必做的安全设置:SSH 密钥登录与防爆破
这一节专门解决登录安全,很多云服务器被入侵,不是漏洞有多高级,而是密码被暴力破解。
本地电脑生成一对 ed25519 密钥:
ssh-keygen -t ed25519 -C "deploy@your-server"
把公钥复制到服务器:
ssh-copy-id -i ~/.ssh/id_ed25519.pub deploy@服务器IP
确认可以用密钥登录后,再回 SSH 配置里把 PasswordAuthentication no 设置好,重启 SSH 服务:
sudo systemctl restart ssh
有条件的话,把默认 22 端口改成高位端口,22026,改完端口要同步更新安全组放行规则,之后安装 fail2ban,自动封禁连续失败登录的 IP:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
默认 fail2ban 会对 SSH 登录失败做临时封禁,足以挡住大部分扫描器。
防火墙默认拒绝与端口白名单
系统级防火墙是第二道门,安全组是第一道,系统防火墙是第二道,两边策略要保持一致。
Ubuntu/Debian 使用 ufw:
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 22026/tcp
sudo ufw allow 80,443/tcp
sudo ufw enable
Rocky/Alma/CentOS 使用 firewalld:
sudo systemctl start firewalld
sudo firewall-cmd --permanent --remove-service=ssh
sudo firewall-cmd --permanent --add-port=22026/tcp
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
原则只有一个:只放行业务端口,其余全部拒绝,数据库端口如 3306、5432、6379 除非有明确跨实例访问需求,否则不要对公网开放。
裁剪无用服务与开机自启项
纯净系统虽然干净,但公共镜像为了兼容性,仍可能启用一些云服务器用不到的服务。
查看当前已启用服务:
systemctl list-unit-files --state=enabled
常见可禁用项包括蓝牙、打印服务、rpcbind、snapd 等,具体视发行版而定,禁用命令:
sudo systemctl disable --now 服务名
再看一下监听端口:
sudo ss -tlnp
确保除了 SSH 和 Web 端口,没有其他进程对外监听。
时间同步与审计日志
时间不同步,日志就不可信,出了安全事件连时间线都对不上,开启系统时间同步:
sudo timedatectl set-ntp true
sudo systemctl enable --now systemd-timesyncd
审计日志方面,确认 rsyslog 或 journald 正常运行,对关键目录或文件可以加 auditd 规则,记录提权、账号变更和敏感文件访问,云厂商控制台通常有日志服务,建议把系统日志同步到对象存储或日志服务,避免实例被攻破后本地日志被清除。
云平台侧安全基线复核
回到控制台,检查这几项:
- 安全组规则是否仍然最小化。
- 实例是否绑定了密钥对,root 登录是否已禁用。
- 云监控告警是否开启,重点配置登录失败、CPU 异常、磁盘写满告警。
- 是否开启云安全中心基础版,执行一次基线扫描。
这一步是把前面所有操作的成果,用平台视角再确认一遍。
手动初始化安全基线与镜像市场安全模板的对比
有些用户会问,直接用镜像市场里的“安全基线模板”会不会更快?两者各有适用场景。
| 维度 | 手动初始化 | 镜像市场安全模板 |
| 成本 | 零额外费用 | 部分模板收费或绑定商业授权 |
| 灵活性 | 高,完全按业务定制 | 中,需要适配模板预设 |
| 耗时 | 首次约半小时到一小时 | 约十五到三十分钟 |
| 可控性 | 每一步可审计、可复用 | 依赖模板提供方更新 |
| 适用场景 | 有运维经验、需要精细控制 | 快速上线、标准化批量交付 |
手动初始化的优势在于你对每一步都有完整记录,排查问题时不需要反推模板做了什么,模板的优势在于批量开实例时能保持一致性,但中间如果夹带了第三方脚本,需要额外审核。
国内云服务器安全基线配置的地域差异
国内地域的实例在更新源、合规要求和网络策略上有一些特殊处理。
更新系统时优先使用云厂商内网镜像源,简米云、酷番云、华为云都提供内网 yum/apt 源,走内网更新速度快且不产生公网流量费用,以简米云为例,Ubuntu 可替换为
mirrors.cloud.aliyuncs.com,酷番云对应 mirrors.tencentyun.com,华为云对应 mirrors.huaweicloud.com。
行业共识认为,涉及等保合规的服务器,密码复杂度、登录失败锁定、日志留存时长都比普通业务要求更严格,如果在国内地域部署对外服务,域名备案需要提前完成,安全基线初始化时可同步把 NTP 服务器指向国内源,如 ntp.aliyun.com,避免时间同步受跨境网络波动影响。
自己动手初始化安全基线需要额外花钱吗?
不需要,安全组、系统防火墙、SSH 配置、fail2ban、auditd、云监控基础版,这些都是云厂商和操作系统自带的能力,不产生额外费用。
可能产生的费用只有两类:一是你选择使用商业主机安全产品的高级功能,比如深度漏洞管理、网页防篡改;二是后续如果需要等保测评、渗透测试等第三方服务,那才涉及预算,单纯按本文步骤完成新实例初始化安全基线,成本就是零。
安全基线初始化没有终点,系统上线后仍要定期复查端口、补丁和审计日志,业务变化时同步更新安全组和防火墙策略。把“重装纯净系统”当成新的起点,而不是一次性的收尾工作,实例才能长期保持干净。
新实例重装纯净系统安全基线常见问题
新实例重装纯净系统后安全基线初始化要多久?
如果操作熟练,Linux 实例从更新补丁到完成防火墙、SSH 加固、日志配置,通常需要半小时到一小时,Windows 实例因为补丁重启次数更多,通常需要更长时间,第一次做建议留出两小时,不要压缩在业务上线前的最后十分钟。
云服务器重装纯净系统安全基线怎么做才不留后门?
不留后门的核心是使用官方公共镜像,不要用来源不明的自定义镜像或共享镜像,系统装好后立即更新补丁、禁用 root 远程登录、检查计划任务和开机自启项,删除镜像中可能存在的默认账号,安全组和系统防火墙默认拒绝入站,只放行业务必需端口,最后用 ss -tlnp 和 systemctl list-unit-files 复查一遍监听端口与服务列表。
新实例初始化安全基线需要额外付费吗?
基础操作完全免费,云厂商提供的安全组、系统防火墙、SSH 配置、日志服务基础版、云监控基础版都不收费,只有当需要专业渗透测试、等保测评或商业主机安全产品高级功能时,才会产生额外费用。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/658891.html





