家用住宅主机一键安全加固防挖矿入侵实操指南
很多人以为挖矿入侵只针对服务器,其实家用住宅主机只要暴露在公网上(比如映射了端口给NAS或远程桌面),很容易被扫描器盯上,成为挖矿程序的“肉鸡”。
本文专门解决这个问题,按步骤操作后,你的主机将自动拒绝大部分暴力破解和端口扫描,入侵风险大幅降低。
准备工作:备份和连接方式
开始之前确认两件事:
- 你有主机的管理员密码(如果是Windows请确认开启了SSH服务,或者用远程桌面;Linux默认有root或sudo权限)。
- 准备好SSH客户端(Windows可以用PuTTY或Windows Terminal,Mac/Linux直接终端)。
- 重要:先备份
/etc/ssh/sshd_config文件,防止改错导致无法登录。备份命令:
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
如果不会使用命令行,可以先去腾讯云、阿里云等控制台看下“实例截图”或“VNC登录”方法,本文所有命令都在终端执行。
第一步:一键运行安全加固脚本
以下命令组合起来可以实现:关闭常用挖矿监听端口(如14444、3333、5555等)、禁用root远程登录、修改SSH默认端口、启用防火墙并只允许必要端口。
在终端依次执行(每行执行后等几秒):
# 1. 更新系统包(防止已知漏洞被利用)
sudo apt update && sudo apt upgrade -y
# 2. 安装防火墙和常用防护工具
dpkg -l | grep ufw || sudo apt install ufw -y
dpkg -l | grep fail2ban || sudo apt install fail2ban -y
# 3. 关闭高危端口(挖矿木马常用端口)
sudo ufw deny 14444
sudo ufw deny 3333
sudo ufw deny 5555
sudo ufw deny 13531
sudo ufw deny 9999
# 4. 修改SSH端口(从22改为2222,可自定义)
sudo sed -i 's/^#Port 22/Port 2222/' /etc/ssh/sshd_config
sudo sed -i 's/^Port 22/Port 2222/' /etc/ssh/sshd_config
# 5. 禁止root直接登录
sudo sed -i 's/^PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
sudo sed -i 's/^#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
# 6. 重启SSH服务
sudo systemctl restart sshd
# 7. 开启UFW防火墙并放行新SSH端口
sudo ufw allow 2222/tcp
sudo ufw --force enable
# 8. 配置fail2ban
sudo tee /etc/fail2ban/jail.local <
注意:修改SSH端口后,如果当前连接是在端口22上,执行重启后连接会断开。 请新开一个终端,用新端口测试能连上后再断开旧连接。
避坑指南:别把自己锁在外面
- 修改SSH端口前,先检查UFW是否已经放行了新端口。上面的脚本已经做了,但如果你自己手动操作,一定要先
sudo ufw allow 新端口再重启SSH。 - 禁止root登录前,确保你有一个普通用户可用。如果没有,先创建一个:
sudo useradd -m -s /bin/bash 你的用户名
sudo passwd 你的用户名
sudo usermod -aG sudo 你的用户名
- 如果误操作导致无法登录,可以通过云服务器控制台的VNC或者救援模式修改回来,本地主机则可能需要接显示器手动改。
效果验证:确认加固生效
执行以下命令检查关键项:
# 查看SSH端口是否改为2222
sudo netstat -tlnp | grep 2222
# 或
sudo ss -tlnp | grep 2222
# 查看root远程登录是否被拒绝(尝试用root连接会提示Permission denied)
ssh -p 2222 root@你的IP # 应该失败
# 查看fail2ban状态
sudo fail2ban-client status sshd
# 显示“Status for the jail: sshd”且没有明显错误
# 检查UFW防火墙规则
sudo ufw status verbose
# 应该看到默认deny,且只放行了2222/tcp等必要的端口
# 检查是否有可疑进程占用挖矿端口
sudo netstat -tlnp | grep -E ':14444|:3333|:5555|:13531|:9999'
# 如果无输出则说明这些端口已被阻止,木马无法监听
高频问题解答
Q:我的主机已经中了挖矿病毒怎么办?
A:先断网,然后用杀毒工具(如ClamAV)全盘扫描,删除可疑定时任务(sudo crontab -l查看,sudo crontab -r删除)。再做本文加固防止二次感染。
Q:我不想用UFW,能用iptables吗?
A:可以,但UFW对新手更友好。如果你熟悉iptables,同样操作屏蔽上述端口即可。
Q:修改SSH端口后,公司网络有防火墙,连不上怎么办?
A:把2222改成其他端口如8822,只要保证和网络策略不冲突。也可以保留一个备用端口,但一般建议只用一个非默认端口。
总结
通过以上步骤,你的家用住宅主机已经具备了基础的防挖矿入侵能力:高危端口被封锁、SSH端口隐藏、root禁止远程登录、fail2ban自动封禁暴力破解者。
这套方案对零基础用户友好,按命令执行即可。
后续建议定期执行sudo apt update && sudo apt upgrade,并留意防火墙日志。
如果遇到异常连接,及时排查系统进程和定时任务。