Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
How-To-Secure-A-Linux-Server — Linuxサーバーの堅牢化のためのステップバイステップガイド。SSHセキュリティ、ファイアウォール、侵入検知、監査、システム設定を網羅し、攻撃対象領域を減らし防御を強化します。 | Kitploit
ツール/GitHubGitHub/imthenachoman/how-to-secure-a-linux-server
脆弱性スキャナー構成監査ネットワークセキュリティマルウェア分析認証侵入検知学習と教育インシデントレスポンス厳選リソース
ログ分析
GitHubimthenachoman/how-to-secure-a-linux-server

How-To-Secure-A-Linux-Server

Linuxサーバーの堅牢化のためのステップバイステップガイド。SSHセキュリティ、ファイアウォール、侵入検知、監査、システム設定を網羅し、攻撃対象領域を減らし防御を強化します。

リポジトリを見る
30.3k2.0k6424日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Linuxサーバーをセキュアにする方法

Linuxサーバーをセキュアにするための進化するハウツーガイドです。セキュリティとその重要性について少しでも学べることを願っています。

CC-BY-SA

目次

  • はじめに
    • ガイドの目的
    • サーバーをセキュアにする理由
    • なぜまた別のガイドなのか
    • 他のガイド
    • To Do / 追加予定
  • ガイド概要
    • このガイドについて
    • 私のユースケース
    • 設定ファイルの編集 - 怠け者のために
    • 貢献
  • 始める前に
    • 原則を明確にする
    • Linuxディストリビューションの選択
    • Linuxのインストール
    • インストール前後の要件
    • その他の重要な注意事項
    • Ansible Playbookを使用してLinuxサーバーをセキュアにする
  • SSHサーバー
    • SSH変更前の重要な注意事項
    • SSH公開鍵/秘密鍵
    • AllowGroups用のSSHグループを作成
    • /etc/ssh/sshd_configのセキュア化
    • 短いDiffie-Hellman鍵の削除
    • SSHの2FA/MFA
  • 基本
    • sudoを使用できるユーザーを制限
    • suを使用できるユーザーを制限
    • FireJailでアプリケーションをサンドボックスで実行
    • NTPクライアント
    • /procのセキュア化
    • アカウントに強力なパスワードを強制
    • 自動セキュリティアップデートとアラート
    • よりセキュアなランダムエントロピープール(WIP)
    • パニック/セカンダリ/偽パスワードログインセキュリティシステムの追加
  • ネットワーク
    • UFW(Uncomplicated Firewall)によるファイアウォール
    • PSADによるiptables侵入検知・防御
    • Fail2Banによるアプリケーション侵入検知・防御
    • CrowdSecによるアプリケーション侵入検知・防御
  • 監査
    • AIDEによるファイル/フォルダ整合性監視(WIP)
    • ClamAVによるアンチウイルススキャン(WIP)
    • Rkhunterによるルートキット検出(WIP)
    • chrootkitによるルートキット検出(WIP)
    • logwatch - システムログ分析およびレポートツール
    • ss - サーバーがリッスンしているポートの確認
    • Lynis - Linuxセキュリティ監査
    • OSSEC - ホスト侵入検知
  • 危険ゾーン
  • その他
    • GoogleとのMSMTP(簡易Sendmail)
    • 暗黙的TLSを使用したMTAとしてのGmailとExim4
    • 別のiptablesログファイル
  • 残りの項目
    • 連絡先
    • 役立つリンク
    • 謝辞
    • ライセンスと著作権

(目次はnGitHubTOCで作成)

はじめに

ガイドの目的

このガイドの目的は、Linuxサーバーをセキュアにする方法を教えることです。

Linuxサーバーをセキュアにするためには多くの方法があり、このガイドでは可能な限り多くの方法をカバーしようと試みます。私が学習したり、貢献してくださった方々の情報をもとに、トピック/資料を追加していきます。

このガイドのAnsibleプレイブックは、moltenbitによるHow To Secure A Linux Server With Ansibleで入手できます。

(目次に戻る)

サーバーをセキュアにする理由

このガイドを使用しているということは、おそらく、良いセキュリティがなぜ重要かをすでに理解されているものと思います。それはそれ自体が大きなトピックであり、詳細を説明することはこのガイドの範囲外です。もしその答えがわからない場合は、まず調査することをお勧めします。

高いレベルで言えば、サーバーなどのデバイスがパブリックドメイン、つまり外部から見える状態になった瞬間、それは悪意ある行為者の標的になります。セキュリティ対策がされていないデバイスは、あなたのデータにアクセスしたい、あるいはあなたのサーバーを大規模なDDoS攻撃の別のノードとして利用したい悪意ある行為者にとっての遊び場です。

さらに悪いことに、適切なセキュリティがなければ、サーバーが侵害されたことに気づかないかもしれません。悪意ある行為者があなたのサーバーに不正アクセスし、何も変更せずにデータをコピーした場合、あなたは決して気づかないでしょう。あるいは、あなたのサーバーがDDoS攻撃の一部になっても、気づかないかもしれません。ニュースで報じられる大規模なデータ漏洩の多くを見てください——企業は、悪意ある行為者が去ったずっと後になってからデータ漏洩や侵入を発見することがよくあります。

一般的な信念に反して、悪意ある行為者が常に何かを変更したり、データを人質に取って金銭を要求するとは限りません。時には、データウェアハウス(ビッグデータには大きなお金が動く)のためにあなたのサーバー上のデータを欲しがるだけ、あるいは隠密にあなたのサーバーを自分たちの邪悪な目的に利用することもあります。

(目次に戻る)

なぜまた別のガイドなのか

このガイドは重複/不要に見えるかもしれません。なぜなら、Linuxをセキュアにする方法については無数の記事がオンラインに存在しますが、情報は異なる記事に散らばっており、それぞれ異なる内容を異なる方法でカバーしているからです。何百もの記事をくまなく調べる時間がある人はいないでしょう。

Debianビルドのための調査を行う中で、私はメモを取り続けました。そして最後に、すでに知っていること、学んでいることと合わせて、ハウツーガイドの材料が揃っていることに気づきました。他の人が学び、時間を節約する助けになればと思い、オンラインに公開することにしました。

すべてを網羅する一つのガイドには出会ったことがありません——このガイドはその試みです。

このガイドでカバーする多くのことはかなり基本的/些細なことかもしれませんが、私たちのほとんどは毎日Linuxをインストールするわけではなく、そうした基本的なことを忘れがちです。

(目次に戻る)

他のガイド

専門家、業界リーダー、ディストリビューション自体が提供する多くのガイドがあります。それらのガイドからすべてを含めることは現実的でなく、著作権に反する場合もあります。このガイドを始める前に、それらを確認することをお勧めします。

  • Center for Internet Security (CIS) は、多くのLinuxフレーバーをセキュアにするための、包括的で業界に信頼されるステップバイステップの手順であるベンチマークを提供しています。詳細はAbout Usページをご覧ください。私の推奨は、最初にこのガイド(ここで読んでいるもの)を一通り実施し、その後にCISのガイドを実施することです。そうすれば、CISの推奨事項がこのガイドの内容より優先されます。
  • ディストリビューション固有の強化/セキュリティガイドについては、ディストリビューションのドキュメントを確認してください。
  • https://security.utexas.edu/os-hardening-checklist/linux-7 - Red Hat Enterprise Linux 7 セキュリティ強化チェックリスト
  • https://cloudpro.zone/index.php/2018/01/18/debian-9-3-server-setup-guide-part-1/ - Debian 9.3 サーバーセットアップガイド
  • https://blog.vigilcode.com/2011/04/ubuntu-server-initial-security-quick-secure-setup-part-i/ - Ubuntu Server 初期セキュリティガイド
  • https://www.tldp.org/LDP/sag/html/index.html
  • https://seifried.org/lasg/
  • https://news.ycombinator.com/item?id=19178964
  • https://wiki.archlinux.org/index.php/Security - 多くの方がこちらも推奨しています
  • https://securecompliance.co/linux-server-hardening-checklist/

(目次に戻る)

To Do / 追加予定

  • Fail2banのカスタムジェイル
  • MAC(強制アクセス制御)とLinuxセキュリティモジュール(LSM)
    • https://wiki.archlinux.org/index.php/security#Mandatory_access_control
    • Security-Enhanced Linux / SELinux
      • https://en.wikipedia.org/wiki/Security-Enhanced_Linux
      • https://linuxtechlab.com/beginners-guide-to-selinux/
      • https://linuxtechlab.com/replicate-selinux-policies-among-linux-machines/
      • https://teamignition.us/how-to-stop-being-a-scrub-and-learn-to-use-selinux.html
    • AppArmor
      • https://wiki.archlinux.org/index.php/AppArmor
      • https://security.stackexchange.com/questions/29378/comparison-between-apparmor-and-selinux
      • http://www.insanitybit.com/2012/06/01/why-i-like-apparmor-more-than-selinux-5/
  • ディスク暗号化
  • Rkhunter と chrootkit
    • http://www.chkrootkit.org/
    • http://rkhunter.sourceforge.net/
    • https://www.cyberciti.biz/faq/howto-check-linux-rootkist-with-detectors-software/
    • https://www.tecmint.com/install-rootkit-hunter-scan-for-rootkits-backdoors-in-linux/
  • ログの転送/バックアップ - https://news.ycombinator.com/item?id=19178681
  • CIS-CAT - https://learn.cisecurity.org/cis-cat-landing-page
  • debsums - https://blog.sleeplessbeastie.eu/2015/03/02/how-to-verify-installed-packages/

(目次に戻る)

ガイド概要

このガイドについて

このガイドは...

  • ...作業進行中です。
  • ...自宅のLinuxサーバーに焦点を当てています。ここでの概念/推奨事項はすべて大規模/プロフェッショナルな環境にも適用できますが、それらのユースケースではこのガイドの範囲を超える、より高度で専門的な設定が必要です。
  • ...Linuxについて、Linuxのインストール方法や使い方を教えるものではありません。Linuxが初めての方は https://linuxjourney.com/ を確認してください。
  • ...Linuxディストリビューションに依存しないように意図されています。
  • ...セキュリティについて知る必要があるすべてを教えるわけではなく、システム/サーバーセキュリティのすべての側面を網羅するものでもありません。例えば、物理的なセキュリティはこのガイドの範囲外です。
  • ...プログラム/ツールの動作方法について説明せず、その詳細な機能についても深く掘り下げません。このガイドで参照するプログラム/ツールのほとんどは非常に強力で高度に設定可能です。目標は必要最低限をカバーすること——あなたの食欲をそそり、もっと学びたいと思わせるのに十分な内容です。
  • ...コピー&ペースト可能なコードを提供することで簡単にできるように目指しています。コマンドを貼り付ける前に修正が必要な場合があるので、お気に入りのテキストエディタを手元に用意しておいてください。
  • ...私にとって論理的に意味のある順序で整理されています——つまり、ファイアウォールをインストールする前にSSHをセキュアにする、といった具合です。そのため、このガイドは提示された順序に従うことを意図していますが、必ずしもその必要はありません。異なる順序で行う場合は注意してください——一部のセクションは前のセクションの完了を必要とします。

(目次に戻る)

私のユースケース

サーバーには多くの種類と異なるユースケースがあります。このガイドをできるだけ汎用的にしたい一方で、すべての/他のユースケースに当てはまらない項目もあるでしょう。このガイドを進める際には、ご自身の判断を最善に使ってください。

このガイドでカバーされる多くのトピックに文脈を与えるために、私のユースケース/設定は以下の通りです:

ツールをダウンロード