Linuxサーバーの堅牢化のためのステップバイステップガイド。SSHセキュリティ、ファイアウォール、侵入検知、監査、システム設定を網羅し、攻撃対象領域を減らし防御を強化します。
Linuxサーバーをセキュアにするための進化するハウツーガイドです。セキュリティとその重要性について少しでも学べることを願っています。
(目次はnGitHubTOCで作成)
このガイドの目的は、Linuxサーバーをセキュアにする方法を教えることです。
Linuxサーバーをセキュアにするためには多くの方法があり、このガイドでは可能な限り多くの方法をカバーしようと試みます。私が学習したり、貢献してくださった方々の情報をもとに、トピック/資料を追加していきます。
このガイドのAnsibleプレイブックは、moltenbitによるHow To Secure A Linux Server With Ansibleで入手できます。
(目次に戻る)
このガイドを使用しているということは、おそらく、良いセキュリティがなぜ重要かをすでに理解されているものと思います。それはそれ自体が大きなトピックであり、詳細を説明することはこのガイドの範囲外です。もしその答えがわからない場合は、まず調査することをお勧めします。
高いレベルで言えば、サーバーなどのデバイスがパブリックドメイン、つまり外部から見える状態になった瞬間、それは悪意ある行為者の標的になります。セキュリティ対策がされていないデバイスは、あなたのデータにアクセスしたい、あるいはあなたのサーバーを大規模なDDoS攻撃の別のノードとして利用したい悪意ある行為者にとっての遊び場です。
さらに悪いことに、適切なセキュリティがなければ、サーバーが侵害されたことに気づかないかもしれません。悪意ある行為者があなたのサーバーに不正アクセスし、何も変更せずにデータをコピーした場合、あなたは決して気づかないでしょう。あるいは、あなたのサーバーがDDoS攻撃の一部になっても、気づかないかもしれません。ニュースで報じられる大規模なデータ漏洩の多くを見てください——企業は、悪意ある行為者が去ったずっと後になってからデータ漏洩や侵入を発見することがよくあります。
一般的な信念に反して、悪意ある行為者が常に何かを変更したり、データを人質に取って金銭を要求するとは限りません。時には、データウェアハウス(ビッグデータには大きなお金が動く)のためにあなたのサーバー上のデータを欲しがるだけ、あるいは隠密にあなたのサーバーを自分たちの邪悪な目的に利用することもあります。
(目次に戻る)
このガイドは重複/不要に見えるかもしれません。なぜなら、Linuxをセキュアにする方法については無数の記事がオンラインに存在しますが、情報は異なる記事に散らばっており、それぞれ異なる内容を異なる方法でカバーしているからです。何百もの記事をくまなく調べる時間がある人はいないでしょう。
Debianビルドのための調査を行う中で、私はメモを取り続けました。そして最後に、すでに知っていること、学んでいることと合わせて、ハウツーガイドの材料が揃っていることに気づきました。他の人が学び、時間を節約する助けになればと思い、オンラインに公開することにしました。
すべてを網羅する一つのガイドには出会ったことがありません——このガイドはその試みです。
このガイドでカバーする多くのことはかなり基本的/些細なことかもしれませんが、私たちのほとんどは毎日Linuxをインストールするわけではなく、そうした基本的なことを忘れがちです。
(目次に戻る)
専門家、業界リーダー、ディストリビューション自体が提供する多くのガイドがあります。それらのガイドからすべてを含めることは現実的でなく、著作権に反する場合もあります。このガイドを始める前に、それらを確認することをお勧めします。
(目次に戻る)
(目次に戻る)
このガイドは...
(目次に戻る)
サーバーには多くの種類と異なるユースケースがあります。このガイドをできるだけ汎用的にしたい一方で、すべての/他のユースケースに当てはまらない項目もあるでしょう。このガイドを進める際には、ご自身の判断を最善に使ってください。
このガイドでカバーされる多くのトピックに文脈を与えるために、私のユースケース/設定は以下の通りです: