1.用户管理

创建用户

sudo adduser newuser

将用户添加到 sudo 组

sudo usermod -aG sudo newuser

安装 sudo(如果尚未安装)

sudo apt update
sudo apt install sudo

2.密钥登录和更改端口

编辑

sudo vim /etc/ssh/sshd_config

如果是dd系统 编辑

sudo vim /etc/ssh/sshd_config.d/01-permitrootlogin.conf

更改

Port 22
PasswordAuthentication no
PermitRootLogin prohibit-password

重启 SSH 服务以应用更改

sudo systemctl restart ssh

3.更改主机名

sudo hostnamectl set-hostname debian-server

在 /etc/hostname 添加

debian-server

在 /etc/hosts 添加

127.0.1.1   debian-server

重启或应用更改

sudo systemctl restart systemd-logind.service

使用 hostnamectl 查看详细信息

hostnamectl

4.创建swap虚拟内存

创建一个1G的swap文件

sudo fallocate -l 1G /swapfile

修改权限

sudo chmod 600 /swapfile

设置为 swap 空间

sudo mkswap /swapfile

启用 swap

sudo swapon /swapfile

编辑 /etc/fstab 以便开机自动挂载

/swapfile none swap sw 0 0

查看是否生效

free -h

设置swappiness

sudo vim /etc/sysctl.d/99-swappiness.conf

写入

vm.swappiness=10

应用

sudo sysctl --system

5.设置Fail2ban

安装

sudo apt update
sudo apt install fail2ban -y

启动并设置开机自启

sudo systemctl enable --now fail2ban

检查状态

systemctl status fail2ban

编辑

sudo vim /etc/fail2ban/jail.local

添加

[DEFAULT]
# 本机地址自动忽略
ignoreip = 127.0.0.1/8 ::1

# 触发封禁的失败次数阈值
maxretry = 5
banaction = nftables-multiport
banaction_allports = nftables-allports

[sshd]
# 启用 SSH 保护
enabled = true

# 使用 systemd 日志
backend = systemd

# SSH 服务的监听端口
port = 22

# 在 10 分钟内累计失败即触发
findtime = 10m

# 封禁 1 天
bantime = 1d

重启生效

sudo systemctl restart fail2ban

查看封禁状态

sudo fail2ban-client status
sudo fail2ban-client status sshd

6.开启 BBR

编辑

sudo vim /etc/sysctl.d/99-bbr.conf

写入

net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr

应用

sudo sysctl --system

验证

sysctl net.ipv4.tcp_congestion_control
sysctl net.core.default_qdisc
lsmod | grep bbr