Skip to main content

Praktiska Linux tīmekļa serveru drošības stiprināšana

· 5 min read
Customer Care Engineer

Publicēts 2026. gada 5. oktobrī

Praktiska Linux tīmekļa serveru drošības stiprināšana

Tīmekļa servera darbības traucējumus reti izraisa viena dramatiska kļūda. Biežāk pie vainas ir atstāta novārtā veca pakotne, internetam atvērts administratora ports, vāja parole vai dublējumkopija, kuras atjaunošana nekad nav pārbaudīta. Linux tīmekļa servera drošības stiprināšana ir praktisks darbs, lai novērstu šīs nelielās nepilnības, pirms tās pārvēršas garā un dārgā vakarā.

Mērķis nav pārvērst serveri neaizskaramā melnajā kastē. Vietnēm joprojām ir jāizvieto atjauninājumi, pastam ir jāsūta ziņojumi, un pilnvarotajiem lietotājiem joprojām ir vajadzīga piekļuve. Laba drošības stiprināšana mazina nevajadzīgus riskus, vienlaikus saglabājot serveri saprotamu un pārvaldāmu par to atbildīgajiem cilvēkiem.

Sāciet Linux tīmekļa servera drošības stiprināšanu, samazinot tā atklātību​

Katrs publiskā portā klausās pakalpojums ir vēl viena lieta, kas jāuztur, jāuzrauga un jāaizsargā. Vispirms pārbaudiet, kas serverī patiesībā darbojas. Ja FTP dēmons, datubāzes ports, izstrādes pakalpojums vai veca vadības saskarne nav vajadzīga un tai nav jābūt pieejamai internetā, atspējojiet to vai ierobežojiet piekļuvi, atļaujot to tikai uzticamā tīklā.

Ātra pārbaude komandrindā var atklāt atvērtās klausīšanās ligzdas:

```bash ss -tulpn ```

Daudziem tīmekļa serveriem publiski pieejamie pakalpojumi parasti ir SSH, HTTP un HTTPS. Precīza atbilde ir atkarīga no jūsu konfigurācijas. Pasta serverim ir vajadzīgi papildu porti. Viesošanas pakalpojumu sniedzējam var būt vajadzīga uzraudzības vai pārvaldības piekļuve no noteiktām IP adresēm. Svarīgi, lai katram atvērtajam portam būtu skaidri noteikts atbildīgais un mērķis.

Ugunsmūrim šis lēmums ir jāīsteno, nevis tikai jādokumentē. Izmantojot UFW, firewalld vai nftables, atļaujiet tikai serverim nepieciešamo datplūsmu. Ja iespējams, atļaujiet SSH piekļuvi no sava biroja VPN vai zināmām administrēšanas IP adresēm, kā arī tīmekļa datplūsmu 80. un 443. portā. Neatveriet MySQL, PostgreSQL, Redis vai Elasticsearch publiskajam internetam tikai tāpēc, ka lietojumprogrammai tie ir vajadzīgi lokāli.

Reversie starpniekserveri, privātie tīkli un SSH tuneļi parasti ir drošāki veidi, kā piekļūt iekšējiem pakalpojumiem. Tie arī atvieglo arhitektūras izpratni vēlāk — šī priekšrocība parasti tiek novērtēta pēc nedēļas trešās ārkārtas pieteikšanās reizes.

Vispirms nodrošiniet administratīvo piekļuvi​

SSH bieži ir Linux servera galvenā ieeja. Pievērsiet tai tikpat lielu uzmanību kā sava biroja galvenajām durvīm, nevis sānu vārtiņiem, par kuriem domājat, ka neviens tos nezina.

Administratora piekļuvei izmantojiet SSH atslēgas un atspējojiet autentifikāciju ar paroli, tiklīdz esat pārliecinājies, ka atslēgas darbojas. Stipra parole ir labāka par vāju, taču atslēgas novērš lielu daļu ar paroļu minēšanu saistīto uzbrukumu. Mainot SSH iestatījumus, atstājiet atvērtu otru pārbaudītu administratīvo sesiju. Šis vienkāršais ieradums var pasargāt no nejaušas piekļuves zaudēšanas konfigurācijas izmaiņu dēļ.

Izvairieties no tiešas pieslēgšanās ar root kontu. Izveidojiet administratoru kontus ar individuāliem nosaukumiem, piešķiriet sudo piekļuvi tikai tad, kad tā vajadzīga, un ikdienas darbam izmantojiet šos kontus. Individuāli konti atvieglo piekļuves atsaukšanu un darbību pārskatīšanu. Ja serveri pārvalda vairāki cilvēki, koplietoti root akreditācijas dati ir ērti — līdz brīdim, kad jānoskaidro, kurš kaut ko mainījis.

Noklusējuma SSH porta maiņa var samazināt fona troksni žurnālos, taču pati par sevi tā nenodrošina būtisku aizsardzību. Uztveriet to kā neobligātu uzkopšanas darbu, nevis atslēgu, ugunsmūra noteikumu un atjauninājumu aizstājēju. Atkārtotus pieteikšanās mēģinājumus var palīdzēt ierobežot arī pieprasījumu biežuma ierobežošana vai tāds rīks kā fail2ban, jo īpaši serveros, kuros SSH piekļuve jānodrošina no mainīgām atrašanās vietām.

Atjauniniet operētājsistēmu un tīmekļa platformu​

Neatjaunināta programmatūra ir viens no biežākajiem un vieglāk novēršamajiem servera uzlaušanas cēloņiem. Instalējiet drošības atjauninājumus Linux distribūcijai, tīmekļa serverim, PHP izpildvidēi, datubāzes serverim, vadības panelim, satura pārvaldības sistēmai, spraudņiem un tēmām. Drošības stiprināšana nav vienreizējs konfigurēšanas uzdevums. Tā ir uzturēšana.

Izveidojiet paredzamu atjaunināšanas rutīnu. Kritiski drošības labojumi jāievieš ātrāk, savukārt plašāki atjauninājumi vispirms jāpārbauda, ja serverī tiek mitinātas uzņēmumam kritiski svarīgas vietnes. Te pastāv reāls kompromiss: automātiski atjauninājumi saīsina apdraudējuma periodu, taču tie var radīt saderības problēmas. Daudziem maziem serveriem piemēroti ir automātiski drošības atjauninājumi kopā ar uzraudzību. Lielākā vidē pārbaudiet atjauninājumus testēšanas vidē un ieplānojiet izmaiņas produkcijas vidē, sagatavojot atgriešanas plānu.

Noņemiet pakotnes, kuras vairs neizmantojat. Vecas PHP versijas, pamesti spraudņi, parauglietotnes un aizmirstas testa vietnes rada risku, bet nesniedz nekādu vērtību. Tas pats attiecas uz noklusējuma akreditācijas datiem un noklusējuma lapām. Ja komponents nav vajadzīgs, atinstalējiet to, nevis ceriet, ka neviens to neatradīs.

Aizsargājiet tīmekļa serveri un lietojumprogrammas​

Operētājsistēma var būt rūpīgi konfigurēta, kamēr vietni joprojām ir viegli uzbrukt. Tīmekļa servera drošības stiprināšanai jāietver arī lietojumprogrammu slānis.

Visām publiskajām vietnēm izmantojiet HTTPS un novirziet HTTP datplūsmu uz HTTPS. Uzturiet TLS sertifikātus aktuālus un, izmantojot mūsdienīgu tīmekļa servera konfigurāciju, atspējojiet novecojušas protokolu versijas un vājus šifrus. Lielākajai daļai administratoru nav nepieciešams no galvas veidot kriptogrāfijas iestatījumus. Izmantojiet tīmekļa servera vai vadības paneļa aktuālos un labi uzturētos noklusējuma iestatījumus, pēc tam pārbaudiet tos pēc būtiskām izmaiņām.

Iestatiet saprātīgas failu īpašumtiesības un atļaujas. Tīmekļa pakalpojumam jābūt tikai tām piekļuves tiesībām, kas nepieciešamas lietojumprogrammas darbībai. Tam nevajadzētu būt iespējai pārrakstīt sistēmas konfigurāciju, lasīt ar to nesaistītus klientu failus vai mainīt izvietošanas atslēgas. Serveros, kuros mitinātas vairākas vietnes, kontu izolācija ir ļoti svarīga. Vienai kompromitētai WordPress vietnei nevajadzētu kļūt par īsceļu uz visām pārējām vietnēm šajā serverī.

PHP lietojumprogrammās atspējojiet funkcijas tikai tad, ja izprotat lietojumprogrammas prasības. Pārāk stingri ierobežojumi var traucēt attēlu apstrādi, dublēšanu, izvietošanas rīku un spraudņu darbību. Labāka pamata pieeja ir izmantot atbalstītas PHP versijas, kur praktiski iespējams, katrai vietnei vai lietotājam nodalīt resursu kopas, ierobežot rakstīšanas iespējas direktorijās un, ja to atbalsta ietvars, glabāt lietojumprogrammas kodu ārpus publiski pieejamiem augšupielādes ceļiem.

Pievienojiet drošības galvenes pārdomāti. Satura drošības politika, HSTS, X-Content-Type-Options un ierāmēšanas ierobežojumi var mazināt biežākos pārlūkprogrammas puses riskus. Taču stingra satura drošības politika var traucēt trešo pušu analītikas, iegulto veidlapu vai vecāku tēmu darbību. Vispirms ieviesiet to tikai pārskatu režīmā vai pārbaudiet testa vietnē, pirms sākat to piemērot visur.

Padariet brutāla spēka uzbrukumus un ļaunprātīgu izmantošanu mazāk izdevīgu​

Ne visi uzbrukumi izskatās pēc kārtīga pieteikšanās mēģinājuma. Boti skenē atklātus failus, izmanto novecojušu spraudņu ievainojamības, masveidā iesniedz veidlapas un patērē resursus, līdz mazā serverī vairs neatliek vietas īstajiem apmeklētājiem.

Pieprasījumu biežuma ierobežošana tīmekļa serverī vai reversajā starpniekserverī var kontrolēt atkārtotus pieprasījumus pieteikšanās lapām, XML-RPC galapunktiem, API un veidlapām. Tīmekļa lietojumprogrammu ugunsmūris var nodrošināt noderīgu aizsardzību pret biežākajiem uzbrukumu paņēmieniem, taču tas ir jāpielāgo. Noteikums, kas vienlaikus bloķē gan uzbrucējus, gan likumīgus pirkuma noformēšanas pieprasījumus, nav ieguvums.

WordPress gadījumā regulāri atjauniniet kodolu, tēmas un spraudņus, dzēsiet neaktīvos spraudņus un izmantojiet unikālus administratoru akreditācijas datus, kā arī, ja iespējams, daudzfaktoru autentifikāciju. Ierobežojiet administratoru kontu skaitu. Trīs apzināti izveidotus kontus ir vieglāk aizsargāt nekā divpadsmit kontus, kas pieder cilvēkiem, kuri vietnei nav pieskārušies kopš 2022. gada.

Dublējumkopijas ir daļa no drošības plāna​

Dublējumkopija nenovērš incidentu, taču tā var pārvērst izspiedējprogrammatūras uzbrukumu, nejaušu dzēšanu vai neveiksmīgu atjauninājumu no krīzes par atjaunošanas uzdevumu. Glabājiet dublējumkopijas atsevišķi no servera, kuru tās aizsargā. Ja uzbrucējs iegūst pilnu kontroli pār serveri un var izdzēst pievienotās dublējumkopijas, dublēšanas stratēģijā ir nopietna nepilnība.

Saglabājiet vairākus atjaunošanas punktus un iekļaujiet vietnes failus, datubāzes, pasta datus, ja tādi ir, un kritiski svarīgu konfigurāciju. Šifrējiet dublējumkopiju datus, aizsargājiet piekļuves datus un ierobežojiet to personu loku, kuras var dzēst saglabāto dublējumkopiju kopas. Pats svarīgākais — pārbaudiet atjaunošanu. Dublējumkopiju informācijas panelī redzamais zaļais statuss sniedz mierinājumu, taču pierādījums ir atjaunota vietne un datubāze.

Nosakiet, cik lielu datu zudumu un dīkstāvi jūsu uzņēmums var pieļaut. Informatīvajai vietnei var pietikt ar ikdienas dublējumkopijām. Aktīvam interneta veikalam vai dalībnieku vietnei var būt vajadzīgas biežākas datubāzes dublējumkopijas un ātrāks atjaunošanas process. Nav viena universāla iestatījuma — tas ir uzņēmējdarbības lēmums, kas jāpieņem, pirms kaut kas salūst.

Uzraugiet to, ko nevarat vērot nepārtraukti​

Drošības stiprināšana ir visefektīvākā, ja to papildina pārskatāmība. Uzraugiet CPU, atmiņu, diska vietu, noslodzi, nedarbojošos pakalpojumus, sertifikātu derīguma termiņa beigas, neparastu tīkla aktivitāti un atkārtotas autentifikācijas kļūmes. Brīdinājumi par diska vietu ir svarīgāki, nekā sākumā šķiet. Pilns nodalījums var apturēt datubāzes, pasta rindas, žurnālus un dublējumkopiju veidošanu tieši visnepiemērotākajā brīdī.

Pēc būtiskām izmaiņām pārskatiet žurnālus un iestatiet brīdinājumus par notikumiem, kam nepieciešama rīcība. Centralizēta žurnalēšana kļūst arvien noderīgāka, pieaugot serveru vai klientu kontu skaitam. Mazākā konfigurācijā pat skaidrs resursu patēriņa, aktīvo pakalpojumu un dublējumkopiju pārskats vadības panelī var novērst problēmu nepamanīšanu.

FASTPANEL palīdz apvienot šos ikdienas servera uzdevumus vienuviet, lai vietņu, kontu, pakalpojumu un servera darbību reāllaikā varētu pārvaldīt, nemeklējot vajadzīgo pa dažādiem rīkiem. Ērtums ir vērtīgs tad, ja tas atbalsta skaidras atļaujas un disciplinētu uzturēšanu, nevis aizstāj tās.

Izveidojiet rutīnu, ko cilvēki patiešām ievēros​

Labākais drošības kontrolsaraksts ir tāds, ko jūsu komanda spēj regulāri uzturēt. Dokumentējiet, kam ir piekļuve serverim, kā tiek apstiprināti atjauninājumi, kur glabājas dublējumkopijas un kā jārīkojas, ja vietne tiek kompromitēta. Atsauciet piekļuvi, kad darbuzņēmējam vai darbiniekam tā vairs nav vajadzīga. Regulāri pārskatiet ugunsmūra noteikumus un lietotāju kontus, nevis gaidiet iemeslu kļūt aizdomīgiem.

Linux tīmekļa servera drošības stiprināšana nenozīmē, ka administrēšana jāpadara apgrūtinoša. Runa ir par to, lai drošais ceļš kļūtu par ierasto: mazāk atklātu pakalpojumu, kontrolēta piekļuve, aktuāla programmatūra, pārbaudīta atjaunošana un pietiekama pārskatāmība, lai varētu rīkoties laikus. Sāciet ar visbīstamākajām nepilnībām, apzināti veiciet katru izmaiņu un panāciet, lai serveri būtu vieglāk pārvaldīt nekā pirms darba sākšanas.