1.用户管理
创建用户
sudo adduser newuser
将用户添加到 sudo 组
sudo usermod -aG sudo newuser
安装 sudo(如果尚未安装)
sudo apt update
sudo apt install sudo
2.密钥登录和更改端口
编辑
sudo vim /etc/ssh/sshd_config
如果是dd系统 编辑
sudo vim /etc/ssh/sshd_config.d/01-permitrootlogin.conf
更改
Port 22
PasswordAuthentication no
PermitRootLogin prohibit-password
重启 SSH 服务以应用更改
sudo systemctl restart ssh
3.更改主机名
sudo hostnamectl set-hostname debian-server
在 /etc/hostname 添加
debian-server
在 /etc/hosts 添加
127.0.1.1 debian-server
重启或应用更改
sudo systemctl restart systemd-logind.service
使用 hostnamectl 查看详细信息
hostnamectl
4.创建swap虚拟内存
创建一个1G的swap文件
sudo fallocate -l 1G /swapfile
修改权限
sudo chmod 600 /swapfile
设置为 swap 空间
sudo mkswap /swapfile
启用 swap
sudo swapon /swapfile
编辑 /etc/fstab 以便开机自动挂载
/swapfile none swap sw 0 0
查看是否生效
free -h
设置swappiness
sudo vim /etc/sysctl.d/99-swappiness.conf
写入
vm.swappiness=10
应用
sudo sysctl --system
5.设置Fail2ban
安装
sudo apt update
sudo apt install fail2ban -y
启动并设置开机自启
sudo systemctl enable --now fail2ban
检查状态
systemctl status fail2ban
编辑
sudo vim /etc/fail2ban/jail.local
添加
[DEFAULT]
# 本机地址自动忽略
ignoreip = 127.0.0.1/8 ::1
# 触发封禁的失败次数阈值
maxretry = 5
banaction = nftables-multiport
banaction_allports = nftables-allports
[sshd]
# 启用 SSH 保护
enabled = true
# 使用 systemd 日志
backend = systemd
# SSH 服务的监听端口
port = 22
# 在 10 分钟内累计失败即触发
findtime = 10m
# 封禁 1 天
bantime = 1d
重启生效
sudo systemctl restart fail2ban
查看封禁状态
sudo fail2ban-client status
sudo fail2ban-client status sshd
6.开启 BBR
编辑
sudo vim /etc/sysctl.d/99-bbr.conf
写入
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
应用
sudo sysctl --system
验证
sysctl net.ipv4.tcp_congestion_control
sysctl net.core.default_qdisc
lsmod | grep bbr