一键安全加固脚本住宅Linux服务器

很多人在家里用旧电脑或树莓派跑 Linux 服务器,用来搭建网站、文件共享或远程开发。
但这些设备直接暴露在公网上,默认配置防护较弱,容易成为扫描和暴力破解的目标。

现在有一类一键安全加固脚本,能把 SSH 配置、系统防火墙、密码策略、内核参数等常见风险点一次性自动化处理。
本文就以零基础能看懂的方式,带你完成整个操作流程。

运行前需要确认的三件事

  1. 系统兼容性:多数加固脚本支持 Ubuntu 20.04+、Debian 10+、CentOS 7+ 等主流发行版。请先执行 lsb_release -acat /etc/os-release 确认版本。
  2. 备份原始配置:运行任何加固脚本前,建议备份关键文件。例如 SSH 配置文件 /etc/ssh/sshd_config 和防火墙规则,可以用 cp 命令复制一份带 .bak 后缀的副本。
  3. 确保网络稳定:如果通过 SSH 远程操作,建议先测试备用连接(例如控制台),以防加固 SSH 后意外断连。

获取并运行一键加固脚本

目前社区较为活跃的一键安全加固脚本来自 GitHub 项目 chaitin/rasp-gateway 或类似工具,但更推荐直接使用经过验证的通用脚本(例如 linux-hardening)。
这里以一个典型的开源脚本为例:

# 下载脚本(请先确认来源可信)
wget https://raw.githubusercontent.com/example/linux-hardening/main/harden.sh

# 赋予执行权限
chmod +x harden.sh

# 以 root 身份运行
sudo ./harden.sh

脚本执行过程中会询问你是否启用某些加固策略,比如:

  • 禁用 root 密码登录(强制密钥)
  • 修改 SSH 默认端口
  • 开启并配置 UFW 防火墙(仅允许 22、80、443 等必要端口)
  • 自动安装 fail2ban 防暴力破解
  • 调整内核参数(如关闭 IP 转发、限制 SYN 攻击)

大多数选项默认选择 y 即可。
如果对某项不熟悉,可以先选 n,后续手动配置。

容易踩坑的三个地方

1. SSH 配置后无法连接

这是最常见的问题。
加固脚本可能关闭了密码登录或修改了端口。运行脚本前一定要开启一个备用终端(比如在物理机上直接操作,或通过云控制台的 VNC)。
如果实在不小心断开了,可以通过应急控制台恢复,或者提前备份 sshd_config 并记下新端口。

2. 防火墙规则过于严格

脚本默认只放行 22、80、443 端口。
如果你还运行了其他服务(例如 8080 端口的 Web 应用、3306 的数据库),需要手动添加规则:

sudo ufw allow 8080/tcp
sudo ufw reload

建议在运行脚本前列出所有在用端口:ss -tlnp

3. 脚本与现有配置冲突

如果之前手动修改过 PAM 模块或 SELinux 策略,脚本可能覆盖掉原有配置。
可以先用 diff 比较备份文件,逐步调整。

如何验证加固是否生效

运行完脚本后,建议依次检查:

  • 检查 SSH 状态sudo sshd -T | grep -E '(port|permitrootlogin|passwordauthentication)' 确认端口、root 登录、密码认证值符合预期。
  • 查看防火墙规则sudo ufw status verbose 确认只开放了必要端口。
  • 测试远程登录:从另一台机器尝试用新端口(如果有修改)和密钥登录,确认密码登录已被拒绝。
  • 检查 fail2ban 状态sudo fail2ban-client status 如有 jail 在运行则说明生效。
  • 查看系统日志sudo journalctl -u sshd | tail -20 确认没有异常错误。

高频问题解答

Q:脚本运行后提示“command not found”怎么办?
A:可能是缺少 wget 或 curl,先执行 sudo apt install wget -y(Debian/Ubuntu)或 sudo yum install wget -y(CentOS)。

Q:加固后需要重启服务器吗?
A:大多数加固项即时生效(通过 systemctl restart 服务),不需要重启。但如果修改了内核参数,建议重启一次以确保所有参数生效。

Q:脚本有没有卸载方法?
A:一般没有自动卸载工具。建议运行脚本前完整备份系统,或记录脚本修改了哪些文件,需要手动回滚。如果只是部分配置不满意,可以单独还原对应的备份文件。

Q:家里没有公网 IP,有必要加固吗?
A:即使只在内网使用,加固也是一道防线。如果设备因为端口映射暴露到公网,加固能大幅降低被攻击风险。

---

如果你正在处理住宅 Linux 服务器的安全加固,建议先按本文步骤完整执行一次,再根据自己的服务端口和访问策略做微调。
遇到连不上或防火墙被锁的情况,优先检查 SSH 配置文件和 ufw 规则。
加固不是一次性动作,后续仍需保持系统和软件更新。

分享到:
上一篇
多线路冗余AI中转服务防止掉线断连
下一篇
本地私有Git仓库存储建站与中转脚本
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意